Hindi kilalang mga tao ay nagpadala ng mga liham sa mga may-ari ng wallet na may paksa: Critical Security Alert: STM32 Entropy Vulnerability—bilang palihim na kritikal na babala tungkol sa panganib sa seguridad. Sa liham, sinasabing natuklasan ng mga inhinyero ng Trezor ang seriyosong butas sa mikrokontroler na STM32 na ginagamit sa mga aparato ng kumpanya. Ayon sa liham, ang depekto ay nakakaapekto sa bawat ikaapat na aparato at maaaring magdulot ng entropy—kapag sa paggawa ng seed phrase ay umiiral ang maraming makikita na pattern, kaya maaaring mas mabilis ng isang hacker na malutas ang lihim na phrase.
Ang Trezor ay nagsabing hindi nila ipinadala ang mga liham na iyon, at tinawag itong isang targeted phishing attack, at hinihingi sa mga kliyente na huwag i-click ang mga sospeksong link. Ang mga eksperto sa kaligtasan ng Trezor ay isinara ang domain na ginamit sa pag-atake, at kasalukuyang sinusuri kung paano nakakuha ang mga hacker ng access sa legal na address ng kompanya.
Nasira ng aming third-party email provider. Mangyaring maging alert na ang email na may pangalan na ‘Critical Security Alert: STM32 Entropy Vulnerability’ ay hindi galing sa amin, at ito ay isang phishing attempt. Huwag i-click ang anumang link. Tinanggal na namin ang domain, at sinusuri namin ang sitwasyon, kabilang kung paano nakakapasok ang mga hacker sa aming legal na domain.
— Trezor (@Trezor) September 9, 2026Ang co-founder at CEO ng platform na Casa, Nick Neuman ay nagmungkahi na ang phishing campaign ay maaaring makaaapekto sa higit pa sa Trezor — ang mga user ng hardware wallet na Bitbox ay nakatanggap rin ng katulad na mga liham. Naniniwala ang negosyante na maaaring na-hack ng mga hacker ang email newsletter service na ginagamit ng Trezor at BitBox.
May mga kumbinsihing phishing email ngayon mula sa mga kumpanya ng hardware wallet (narinig ko ang Trezor at Bitbox kung saan-kasama). Malamang na kompromiso ang isang provider ng marketing email. Ito ay nangangahulugan na mas maraming email ng customer ang leake. Manatiling alerto at huwag paniwalaan ang mga email mula sa provider na humihingi ng aksyon sa pamamagitan ng mga link na mukhang suspicious. (ang email sa larawang ito ay ang phishing email, kaya walang kalituhan tungkol sa tunay na mga vulnerability)
— Nick Neuman (@Nneuman) September 9, 2026Isang alon ng phishing attacks ang sumunod pagkatapos makalabas ang impormasyon tungkol sa vulnerability ng mga hardware wallet na Coldcard. Noong tag-init, sinakop ng mga hacker ang higit sa $130 milyon sa bitcoin mula sa mga gumagamit ng wallet na ito, gamit ang error sa firmware noong 2021. Ang vulnerability ay nagbaba nang malaki sa randomness sa paggawa ng seed phrases—mula sa 128 bit hanggang 40 bit.
Noong nakaraang taon, ang mga gumagamit ng Trezor wallet natanggap mga phishing email tungkol sa quantum attacks — ang mga scammer ay nag-aalok ng pag-download ng patch upang palakasin ang proteksyon ng wallet laban sa mga susunod na vulnerability.

