Orang yang tidak dikenal menghantar e-mel kepada pemilik dompet dengan tajuk Critical Security Alert: STM32 Entropy Vulnerability — seolah-olah ia merupakan amaran keselamatan kritikal. E-mel tersebut menyatakan bahawa jurutera Trezor telah menemui kelemahan serius pada mikrokontroler STM32 yang digunakan dalam peranti syarikat tersebut. Kelebihan, seperti yang dinyatakan dalam e-mel, mempengaruhi setiap peranti keempat dan boleh menyebabkan entropi — apabila banyak pola yang boleh diramalkan timbul semasa penghasilan frasa benih, sehingga penyerang mana-mana boleh dengan cepat meneka frasa sulit.
Trezor menyatakan bahawa mereka tidak menghantar e-mel ini, menggambarkan penghantaran tersebut sebagai serangan phishing yang disengajakan dan menyeru pelanggan untuk tidak mengklik pautan mencurigakan. Pakar keselamatan Trezor telah mematikan domain yang digunakan dalam serangan itu dan sedang menyiasat bagaimana perompak mungkin mendapat akses kepada alamat sah syarikat.
Penyedia e-mel pihak ketiga kami telah diserang. Sila sedar bahawa e-mel bernama ‘Amaran Keselamatan Kritikal: Kerentanan Entropi STM32’ bukan berasal daripada kami, dan ia merupakan cubaan penipuan. Jangan klik sebarang pautan. Kami telah menarik balik domain tersebut, dan kami sedang menyiasat situasi ini, termasuk bagaimana perompak mendapat akses kepada domain sah kami.
— Trezor (@Trezor) 9 September 2026Pendiri bersama dan ketua eksekutif platform Casa, Nick Neuman, menduga kampanye phishing mungkin tidak hanya menargetkan Trezor — pengguna dompet perangkat keras Bitbox juga telah menerima e-mel serupa. Pengusaha ini percaya bahawa perompak mungkin telah membongkar perkhidmatan penghantaran e-mel yang digunakan oleh Trezor dan BitBox.
Sekarang ini beredar e-mel penipuan yang meyakinkan daripada syarikat dompet keras (sudah mendengar tentang Trezor dan Bitbox sekurang-kurangnya). Kemungkinan besar penyedia e-mel pemasaran telah diserang. Ini bermakna lebih banyak e-mel pelanggan telah bocor. Tetap waspada dan jangan percaya e-mel penyedia yang cuba meminta anda mengambil tindakan melalui pautan yang kelihatan mencurigakan. (e-mel dalam gambar ini adalah e-mel penipuan, jadi tiada kekeliruan mengenai kelemahan sebenar)
— Nick Neuman (@Nneuman) 9 September 2026Gelombang serangan phishing mengikuti pengumuman mengenai kelemahan dompet peranti keras Coldcard. Pada musim panas, peretas mencuri lebih dari $130 juta dalam bentuk bitcoin dari pengguna dompet ini, memanfaatkan kesalahan firmware tahun 2021. Kelemahan ini secara drastis mengurangi keacakkan dalam penghasilan frasa seed — dari 128 bit menjadi 40 bit.
Pada tahun lalu, pengguna dompet Trezor menerima e-mel penipuan mengenai serangan kuantum — penipu menawarkan untuk memuat turun pemaikap untuk meningkatkan perlindungan dompet terhadap kerentanan masa depan.

