Finst

Trezor avverte dopo un nuovo caso di phishing tramite un provider email

L’email di phishing sfruttava un presunto avviso su un chip STM32, mentre Trezor dice che wallet e backup di recovery non sono stati colpiti. È già il terzo incidente legato a un fornitore in quattro settimane.

Trezor avverte dopo un nuovo caso di phishing tramite un provider email

In breve

  • Trezor ha segnalato un incidente di phishing dopo che gli attaccanti hanno ottenuto accesso a una terza parte che invia email per l’azienda.
  • I clienti hanno ricevuto una falsa email su un avviso critico relativo a un chip STM32, mentre wallet, chiavi e backup di recovery non sono stati esposti.
  • Trezor avverte di non cliccare sui link e di non inserire mai una recovery phrase o il codice del dispositivo; chi lo ha fatto deve spostare i fondi.

Trezor ha segnalato di nuovo un incidente di sicurezza dopo che gli attaccanti hanno ottenuto accesso a una terza parte che invia email per l’azienda. In seguito, i clienti hanno ricevuto un’email di phishing che si spacciava per un avviso critico su un chip STM32, mentre Trezor dice che wallet, chiavi e backup di recovery non sono stati esposti.

Terza parte colpita di nuovo

Secondo Trezor, il nome di dominio dietro la campagna è stato ormai rimosso e l’azienda sta indagando su come gli attaccanti siano riusciti ad arrivare al dominio legittimo. È il terzo vendor failure in quattro settimane per l’azienda di hardware wallet, dopo i problemi precedenti con ShipMonk, la società che spedisce gli ordini Trezor.

Quella precedente violazione è iniziata il 10 agosto e ha portato più tardi a un aggiornamento il 4 settembre, quando il numero di clienti coinvolti è salito oltre 80.000. I dati trapelati includevano nomi, numeri di telefono e indirizzi di casa. Questo ha aumentato soprattutto il rischio di scam mirati, mentre gli hardware wallet in sé sono rimasti al sicuro.

Perché l’email sembra credibile

La falsa email faceva riferimento a una cosiddetta STM32 Entropy Vulnerability. STM32 è la famiglia di chip presente nei dispositivi Trezor. L’entropy è la casualità che un wallet usa per creare una recovery phrase, ed è proprio per questo che un avviso del genere sembra credibile a molti utenti.

Trezor ha avvertito i clienti di non cliccare sui link nelle email inaspettate, soprattutto se viene citato STM32 o entropy. L’azienda dice anche che gli utenti non devono mai inserire una recovery phrase o il codice del dispositivo su un sito web. Chi lo ha fatto deve spostare i fondi su un nuovo wallet.

Cosa significa per gli utenti

Per gli utenti crypto europei, questo incidente mostra che spesso il rischio non sta nell’hardware wallet in sé, ma nelle parti che gli ruotano attorno. Segnalazioni precedenti avevano già mostrato che, dopo le violazioni dei dati, i clienti ricevevano anche chiamate truffa e lettere fisiche. Questo rende dati di contatto, date di spedizione e indirizzi email preziosi per gli attaccanti che puntano ai possessori di wallet.

Questo schema si inserisce in preoccupazioni più ampie nel settore: anche in altri incidenti, proprio fornitori, canali di supporto e dati d’identità si rivelano punti d’ingresso attraenti per gli attaccanti. Così, una violazione dei dati presso un broker mostra quanto velocemente le informazioni personali possano essere usate per phishing e altri attacchi mirati.

Trezor ha anche detto di stare lavorando a un’opzione di Anonymous Delivery, così in futuro i clienti potrebbero ricevere le consegne senza condividere dati personali. Per l’UE l’introduzione è prevista per settembre 2026, e per gli Stati Uniti entro la fine del 2026.


Avvertenza: Questo contenuto ha esclusivamente scopo informativo e non costituisce consulenza finanziaria, di investimento, legale o fiscale. Le informazioni fornite possono essere incomplete, inesatte o non aggiornate e non devono essere considerate come riferimento decisionale. Nulla su questo sito web deve essere considerato una raccomandazione ad acquistare, vendere o detenere criptovalute. Investire in cripto-asset comporta rischio di perdita.