Desconhecidos enviaram aos proprietários de carteiras e-mails com o assunto Critical Security Alert: STM32 Entropy Vulnerability — disfarçados como um alerta crítico de segurança. A mensagem afirmava que engenheiros da Trezor descobriram uma vulnerabilidade grave nos microcontroladores STM32 utilizados nos dispositivos da empresa. O defeito, conforme o e-mail, afeta um em cada quatro dispositivos e pode levar à entropia — quando, na geração de frases de seed, surgem muitas padrões previsíveis, permitindo que um atacante decifre mais rapidamente a frase secreta.
A Trezor afirmou que não enviou esses e-mails, classificando a campanha como um ataque de phishing direcionado e pedindo aos clientes que não cliquem em links suspeitos. Os especialistas em segurança da Trezor desativaram o domínio utilizado no ataque e estão atualmente investigando como os hackers puderam obter acesso ao endereço legítimo da empresa.
Nosso provedor de e-mail de terceiros foi comprometido. Por favor, esteja ciente de que o e-mail chamado ‘Alerta de Segurança Crítico: Vulnerabilidade de Entropia STM32’ não é enviado por nós, e trata-se de uma tentativa de phishing. Não clique em nenhum link. Removemos o domínio e estamos investigando a situação, incluindo como os hackers obtiveram acesso ao nosso domínio legítimo.
— Trezor (@Trezor) September 9, 2026O co-fundador e CEO da plataforma Casa, Nick Neuman, sugeriu que a campanha de phishing pode afetar não apenas o Trezor — usuários de carteiras de hardware Bitbox também receberam e-mails semelhantes. O empresário acredita que os hackers podem ter invadido o serviço de e-mail em massa utilizado tanto pelo Trezor quanto pelo BitBox.
Há e-mails de phishing convincentes sendo enviados agora por empresas de carteiras de hardware (pelo menos ouvi falar de Trezor e Bitbox). É provável que um provedor de e-mails de marketing tenha sido comprometido. Isso significa que mais e-mails de clientes foram vazados. Fique atento e não confie em e-mails do provedor que tentam fazer você realizar ações por meio de links suspeitos. (o e-mail nesta imagem é o e-mail de phishing, portanto, não há confusão sobre vulnerabilidades reais)
— Nick Neuman (@Nneuman) September 9, 2026Uma onda de ataques de phishing seguiu o anúncio da vulnerabilidade dos wallets físicos Coldcard. No verão, hackers roubaram mais de US$ 130 milhões em bitcoins de usuários desse wallet, explorando um erro de firmware de 2021. A vulnerabilidade reduziu drasticamente a aleatoriedade na geração de frases de seed — de 128 bits para 40 bits.
No ano passado, os usuários de carteiras Trezor receberam e-mails de phishing sobre ataques quânticos — os golpistas ofereciam baixar um patch para reforçar a proteção das carteiras contra vulnerabilidades futuras.

