Orang tak dikenal mengirimkan email kepada pemilik dompet dengan subjek Critical Security Alert: STM32 Entropy Vulnerability — seolah-olah peringatan keamanan kritis. Dalam email tersebut, diklaim bahwa insinyur Trezor menemukan kerentanan serius pada mikrokontroler STM32 yang digunakan dalam perangkat perusahaan. Cacat tersebut, menurut email, memengaruhi setiap perangkat keempat dan dapat menyebabkan entropi — ketika generasi frase seed menghasilkan banyak pola yang dapat diprediksi, sehingga penyerang dapat lebih cepat menebak frase rahasia.
Trezor menyatakan bahwa mereka tidak mengirimkan email tersebut, menyebut kampanye ini sebagai serangan phishing yang terarah dan mendesak klien untuk tidak mengklik tautan mencurigakan. Ahli keamanan Trezor telah menonaktifkan domain yang digunakan dalam serangan tersebut dan saat ini sedang menyelidiki bagaimana peretas bisa mendapatkan akses ke alamat resmi perusahaan.
Penyedia email pihak ketiga kami telah diretas. Harap perhatikan bahwa email bernama ‘Peringatan Keamanan Penting: Kerentanan Entropi STM32’ bukan berasal dari kami, dan ini merupakan upaya phishing. Jangan klik tautan apa pun. Kami telah menonaktifkan domain tersebut, dan sedang menyelidiki situasi ini, termasuk bagaimana peretas bisa mendapatkan akses ke domain resmi kami.
— Trezor (@Trezor) September 9, 2026Co-founder dan CEO platform Casa, Nick Neuman, menduga kampanye phishing mungkin tidak hanya menargetkan Trezor — pengguna perangkat keras wallet Bitbox juga menerima email serupa. Pengusaha ini percaya bahwa peretas mungkin telah membobol layanan pengiriman email yang digunakan oleh Trezor dan BitBox.
Saat ini beredar email phishing yang meyakinkan dari perusahaan dompet perangkat keras (setidaknya telah mendengar tentang Trezor dan Bitbox). Kemungkinan besar penyedia email pemasaran telah diretas. Hal ini berarti lebih banyak email pelanggan bocor. Tetap waspada dan jangan percaya email dari penyedia yang mencoba membuat Anda mengambil tindakan melalui tautan yang terlihat mencurigakan. (email dalam gambar ini adalah email phishing, sehingga tidak ada kebingungan mengenai kerentanan sebenarnya)
— Nick Neuman (@Nneuman) September 9, 2026Gelombang serangan phishing menyusul munculnya informasi tentang kerentanan perangkat keras Coldcard. Pada musim panas, peretas mencuri lebih dari $130 juta dalam bentuk bitcoin dari pengguna perangkat ini dengan memanfaatkan kesalahan firmware tahun 2021. Kerentanan ini secara drastis mengurangi tingkat keacakan dalam generasi frasa seed — dari 128 bit menjadi 40 bit.
Tahun lalu, pengguna dompet Trezor menerima email phishing tentang serangan kuantum — penipu menawarkan untuk mengunduh patch untuk memperkuat perlindungan dompet dari kerentanan masa depan.

