Trezor alerta após novo incidente de phishing através de fornecedor de e-mail
O e-mail de phishing explorava um alegado alerta sobre um chip STM32, enquanto a Trezor afirma que as wallets e as cópias de segurança de recovery não foram afetadas. Este é já o terceiro incidente relacionado com um fornecedor em quatro semanas.

Pontos principais
- A Trezor comunicou um incidente de phishing depois de atacantes terem obtido acesso a um terceiro que envia e-mails para a empresa.
- Os clientes receberam um e-mail falso sobre um alerta crítico de um chip STM32, enquanto as wallets, as keys e as cópias de segurança de recovery não foram expostas.
- A Trezor alerta para não clicar em links e nunca introduzir uma recovery phrase ou um código do dispositivo; quem o fez deve transferir os fundos.
A Trezor comunicou novamente um incidente de segurança depois de atacantes terem obtido acesso a um terceiro que envia e-mails para a empresa. Depois disso, os clientes receberam um e-mail de phishing que se fazia passar por um alerta crítico sobre um chip STM32, enquanto a Trezor afirma que as wallets, as keys e as cópias de segurança de recovery não foram expostas.
Terceiro fornecedor afetado novamente
Segundo a Trezor, o nome de domínio por trás da campanha já foi retirado do ar e a empresa está a investigar como os atacantes conseguiram aceder ao domínio legítimo. Trata-se da terceira falha de fornecedor em quatro semanas para a empresa de hardware wallet, após problemas anteriores na ShipMonk, a entidade que envia as encomendas da Trezor.
Essa violação anterior começou em 10 de agosto e levou mais tarde a uma atualização em 4 de setembro, na qual o número de clientes afetados ultrapassou os 80.000. Os dados divulgados consistiam em nomes, números de telefone e moradas. Isso aumentou sobretudo o risco de scams direcionados, enquanto as hardware wallets em si permaneceram seguras.
Porque é que o e-mail parece credível
O e-mail falso fazia referência a uma chamada Vulnerabilidade de Entropia STM32. STM32 é a família de chips que está nos dispositivos da Trezor. Entropia é a aleatoriedade que uma wallet utiliza para criar uma recovery phrase, e é precisamente por isso que um aviso deste tipo soa credível para muitos utilizadores.
A Trezor alertou os clientes para não clicarem em links em e-mails inesperados, sobretudo se estes mencionarem STM32 ou entropia. A empresa também afirma que os utilizadores nunca devem introduzir uma recovery phrase ou um código do dispositivo num website. Quem o fez deve transferir os fundos para uma nova wallet.
O que isto significa para os utilizadores
Para os utilizadores europeus de criptomoedas, este incidente mostra que o risco muitas vezes não está na hardware wallet em si, mas nas entidades à sua volta. Comunicações anteriores já tinham mostrado que, após fugas de dados, os clientes também receberam chamadas fraudulentas e cartas físicas. Isso torna os dados de contacto, as datas de envio e os endereços de e-mail valiosos para atacantes que se concentram em proprietários de wallets.
Esse padrão enquadra-se em preocupações mais amplas no setor: também noutros incidentes, são precisamente os fornecedores, os canais de apoio e os dados de identidade que se revelam pontos de entrada atrativos para atacantes. Assim, uma fuga de dados num broker mostra quão rapidamente os dados pessoais podem ser usados indevidamente para phishing e outros ataques direcionados.
A Trezor também afirmou estar a trabalhar numa opção de Anonymous Delivery, para que os clientes possam, no futuro, receber encomendas sem partilhar dados pessoais. Para a UE, a implementação é esperada em setembro de 2026, e para os EUA até ao final de 2026.