image

La empresa de billeteras de hardware alertó que un correo con una falsa “vulnerabilidad crítica” en sus dispositivos circuló desde su infraestructura legítima, mientras BitBox reportó una campaña idéntica el mismo día

Trezor, uno de los fabricantes de billeteras de hardware más reconocidos del ecosistema cripto, confirmó el 9 de septiembre que su proveedor externo de correo electrónico fue vulnerado, permitiendo a atacantes enviar emails de phishing desde el dominio oficial de la compañía. El hecho es particularmente peligroso porque los mensajes fraudulentos lograron pasar las verificaciones técnicas de autenticación (SPF, DKIM y DMARC), lo que los hizo casi indistinguibles de una comunicación real de Trezor. 

El contenido del email falso

El correo fraudulento, titulado “Critical Security Alert: STM32 Entropy Vulnerability”, afirmaba falsamente que los ingenieros de Trezor habían descubierto una falla crítica a nivel de hardware en los microcontroladores STM32 que usan sus dispositivos, y que ese defecto podría afectar a uno de cada cuatro equipos. De este modo, debilitando la aleatoriedad (entropía) que protege las frases de recuperación de los usuarios. Trezor salió a desmentirlo de inmediato en su cuenta oficial de X, aclarando que el mensaje no era legítimo y pidiendo a los usuarios no hacer clic en ningún enlace.

La respuesta de la compañía

Según el comunicado de Trezor, la empresa dio de baja el dominio fraudulento utilizado en la campaña y está investigando cómo los atacantes lograron acceder a su infraestructura de correo. La compañía remarcó que sus billeteras, claves privadas y copias de respaldo almacenadas en los dispositivos no se vieron comprometidas, el ataque afectó únicamente la infraestructura de comunicación, no los productos de hardware en sí.

El caso cobra mayor relevancia porque BitBox, otro fabricante de billeteras de hardware, reportó el mismo día correos de phishing prácticamente idénticos. Jameson Lopp, director de seguridad de Casa y reconocido investigador en seguridad de Bitcoin, advirtió en X que los actores maliciosos podrían haber comprometido un proveedor de email compartido entre ambas empresas. Y remarcó que los mensajes no eran spoofeados sino que provenían de servidores reales.

El caso expone un punto ciego frecuente en la seguridad cripto, ya que incluso cuando el hardware y el software de una billetera son robustos, la cadena de proveedores externos (email, logística, soporte) puede convertirse en la puerta de entrada más efectiva para atacantes. Para los usuarios de billeteras de hardware, la recomendación central se mantiene invariable: ninguna alerta de seguridad legítima pedirá ingresar una frase de recuperación, sin importar cuán oficial parezca el remitente.

Por Rous Espindola

Rous Espindola, parte del equipo de Cripto La Plata, Community Manager para proyectos web3, con 4 años de experiencia en crecimiento de comunidades digitales.Periodista y escritora. BD & comms en Cripto La Plata. Entusiasta en DeFi y Gobernanza. Embajadora de Arbitrum en Argentina.