A fabricante de carteiras físicas Trezor relatou e-mails de phishing disfarçados de avisos urgentes de segurança. O incidente está ligado ao comprometimento de um provedor de e-mail terceirizado pelo qual a empresa envia mensagens aos clientes. A Trezor anunciou o problema em 9 de setembro de 2026.
O que se sabe sobre a campanha de phishing contra a Trezor
A Trezor informou que o e-mail com o título «Critical Security Alert: STM32 Entropy Vulnerability» não veio da empresa. Os usuários foram orientados a não clicar em nenhum link.
A companhia confirmou que o provedor de e-mail foi comprometido, o que permitiu aos invasores enviar mensagens a partir do domínio oficial da Trezor. O domínio usado na campanha já foi desativado. A investigação continua - incluindo como exatamente os golpistas conseguiram usar a própria infraestrutura da fabricante.
Segundo os destinatários, o e-mail cobrava a atualização do firmware por uma vulnerabilidade «crítica» que supostamente afetava os dispositivos mais novos.
Onda de incidentes envolvendo a Trezor e as carteiras físicas
O alerta surge em meio a uma série de incidentes no setor de carteiras físicas nos últimos meses.
Entre casos anteriores, em junho de 2026 a equipe de segurança da Ledger, Donjon, revelou uma vulnerabilidade no chip TROPIC01 usado no Trezor Safe 7. Tratava-se de um ataque a laser em laboratório que contornava a verificação do firmware do chip. A Trezor destacou que os fundos dos usuários não corriam risco.
Vazamentos de dados de clientes continuam sendo um dos principais problemas do setor. Em 2020, após a invasão à Ledger, os nomes, endereços e telefones de mais de 270K clientes foram publicados online. Anos depois, as vítimas ainda relatam ligações fraudulentas e cartas físicas que tentam enganá-las para revelar a frase semente.
