Se enviaron correos electrónicos a propietarios de billeteras con el asunto Critical Security Alert: STM32 Entropy Vulnerability, disfrazados como una alerta crítica de seguridad. En el correo se afirmaba que los ingenieros de Trezor habían descubierto una vulnerabilidad grave en los microcontroladores STM32 utilizados en los dispositivos de la empresa. Se decía en el mensaje que este defecto afecta a uno de cada cuatro dispositivos y podría provocar entropía: cuando, al generar frases de semilla, aparecen muchas patrones predecibles, lo que permitiría a un atacante descifrar más rápidamente la frase secreta.
Trezor declaró que no envió estos correos, calificando el envío como un ataque de phishing dirigido y pidiendo a los clientes que no hagan clic en enlaces sospechosos. Los expertos en seguridad de Trezor desactivaron el dominio utilizado en el ataque y actualmente investigan cómo los hackers pudieron obtener acceso a la dirección legítima de la empresa.
Nuestro proveedor de correo electrónico de terceros ha sido comprometido. Tenga en cuenta que el correo electrónico titulado ‘Alerta de seguridad crítica: vulnerabilidad de entropía STM32’ no proviene de nosotros, y se trata de un intento de phishing. No haga clic en ningún enlace. Hemos eliminado el dominio y estamos investigando la situación, incluyendo cómo los hackers obtuvieron acceso a nuestro dominio legítimo.
— Trezor (@Trezor) September 9, 2026Nick Neuman, cofundador y director ejecutivo de la plataforma Casa, sugirió que la campaña de phishing podría afectar no solo a Trezor: usuarios de billeteras hardware Bitbox también han recibido correos similares. El empresario cree que los hackers podrían haber comprometido el servicio de envío de correos electrónicos que utilizan tanto Trezor como BitBox.
Actualmente se están enviando correos electrónicos de phishing convincentes de empresas de monederos de hardware (se han reportado al menos Trezor y Bitbox). Es probable que un proveedor de correos electrónicos de marketing haya sido comprometido. Esto significará que se filtrarán más correos electrónicos de clientes. Manténganse alerta y no confíen en correos electrónicos de proveedores que intenten que realicen acciones a través de enlaces sospechosos. (el correo electrónico en esta imagen es el correo de phishing, por lo que no hay confusión sobre vulnerabilidades reales)
— Nick Neuman (@Nneuman) September 9, 2026Una ola de ataques de phishing siguió al anuncio de la vulnerabilidad de los monederos hardware Coldcard. Durante el verano, los hackers robaron más de $130 millones en bitcoins a usuarios de este monedero, aprovechando un error de firmware de 2021. La vulnerabilidad redujo drásticamente la aleatoriedad en la generación de frases semilla, de 128 bits a 40 bits.
Last year, Trezor wallet users received phishing emails about quantum attacks—scammers offered to download a patch to enhance wallet protection against future vulnerabilities.

