Các cá nhân không xác định đã gửi email đến chủ sở hữu ví với tiêu đề Critical Security Alert: STM32 Entropy Vulnerability — dưới danh nghĩa cảnh báo khẩn cấp về mối đe dọa bảo mật. Trong email, họ tuyên bố rằng các kỹ sư Trezor đã phát hiện ra lỗ hổng nghiêm trọng trong các vi điều khiển STM32 được sử dụng trong thiết bị của công ty. Theo email, khuyết điểm này ảnh hưởng đến một trong bốn thiết bị và có thể dẫn đến tình trạng entropy — khi tạo ra cụm từ seed, xuất hiện nhiều mẫu dự đoán được, khiến kẻ xấu có thể nhanh chóng đoán được cụm từ bí mật.
Trezor tuyên bố rằng họ không gửi các email này, gọi đây là cuộc tấn công lừa đảo có chủ đích và kêu gọi khách hàng không nhấp vào các liên kết đáng ngờ. Các chuyên gia bảo mật của Trezor đã vô hiệu hóa miền được sử dụng trong cuộc tấn công và hiện đang điều tra cách các tin tặc có thể đã tiếp cận được địa chỉ hợp pháp của công ty.
Nhà cung cấp email bên thứ ba của chúng tôi đã bị xâm phạm. Vui lòng lưu ý rằng email có tên “Cảnh báo bảo mật quan trọng: Lỗ hổng Entropy STM32” không đến từ chúng tôi và là một nỗ lực lừa đảo. Đừng nhấp vào bất kỳ liên kết nào. Chúng tôi đã gỡ bỏ miền này và đang điều tra tình huống, bao gồm cách tin tặc có thể truy cập vào miền hợp pháp của chúng tôi.
— Trezor (@Trezor) September 9, 2026Đồng sáng lập và CEO của nền tảng Casa, Nick Neuman, cho rằng chiến dịch lừa đảo có thể không chỉ nhắm vào Trezor — người dùng ví phần cứng Bitbox cũng đã nhận được những email tương tự. Doanh nhân này cho rằng tin tặc có thể đã xâm nhập vào dịch vụ gửi email hàng loạt mà cả Trezor và BitBox đều sử dụng.
Hiện đang có những email lừa đảo rất thuyết phục được gửi đi từ các công ty ví phần cứng (đã nghe nói đến Trezor và Bitbox ít nhất). Có khả năng nhà cung cấp email tiếp thị đã bị xâm phạm. Điều đó có nghĩa là nhiều email khách hàng hơn sẽ bị rò rỉ. Hãy cảnh giác và không tin tưởng các email từ nhà cung cấp cố gắng khiến bạn thực hiện hành động thông qua các liên kết đáng ngờ. (email trong hình này là email lừa đảo, nên không có sự nhầm lẫn về các lỗ hổng thực sự)
— Nick Neuman (@Nneuman) September 9, 2026Một làn sóng các cuộc tấn công lừa đảo đã xuất hiện sau khi thông tin về lỗ hổng của ví phần cứng Coldcard được công bố. Vào mùa hè, các tin tặc đã đánh cắp hơn 130 triệu USD tiền bitcoin từ người dùng ví này bằng cách khai thác lỗi phần mềm năm 2021. Lỗ hổng này làm giảm đáng kể độ ngẫu nhiên khi tạo cụm từ seed — từ 128 bit xuống còn 40 bit.
Năm ngoái, người dùng ví Trezor đã nhận được các email lừa đảo về các cuộc tấn công lượng tử – những kẻ lừa đảo đề nghị tải xuống bản vá để tăng cường bảo vệ ví khỏi các lỗ hổng trong tương lai.

