Por Canuto  

Trezor informó que un proveedor externo de correo fue vulnerado y que los atacantes enviaron una falsa alerta técnica para intentar engañar a sus usuarios. Aunque la empresa asegura que los dispositivos, las llaves y los respaldos no quedaron expuestos, el episodio profundiza una cadena de incidentes vinculados con terceros que manejan datos de clientes.
***

  • Trezor atribuyó los correos de phishing a la vulneración de un proveedor externo y aseguró que los wallets y respaldos siguen protegidos.
  • La estafa utiliza una falsa vulnerabilidad de entropía en chips STM32 para presionar a los usuarios a hacer clic en un enlace.
  • El caso ocurre después de la filtración de ShipMonk, que inicialmente afectó a 13.689 clientes y posteriormente fue ampliada a más de 80.000 personas, según actualizaciones de Trezor.

 


Trezor informó que atacantes vulneraron a su proveedor externo de correo electrónico y utilizaron ese acceso para enviar mensajes de phishing a sus clientes. Los correos imitaban una alerta crítica de seguridad relacionada con los chips STM32, una referencia técnica capaz de generar preocupación entre usuarios que custodian sus fondos mediante wallets físicos. La compañía afirmó que los dispositivos, las llaves y los respaldos de recuperación no estuvieron expuestos durante el incidente.

Una alerta falsa con apariencia técnica

El mensaje fraudulento llevaba como asunto “Critical Security Alert: STM32 Entropy Vulnerability” y urgía a los destinatarios a seguir un enlace. La supuesta falla aludía a la entropía, es decir, a la aleatoriedad utilizada para generar la frase de recuperación que permite controlar los activos guardados en el dispositivo, un concepto real cuya manipación podría tener consecuencias graves.

STM32 es una familia de microchips utilizada dentro de los dispositivos Trezor, por lo que la elección del término no parece casual. Una persona familiarizada con la seguridad de wallets puede interpretar que una debilidad en la generación de aleatoriedad comprometería las frases de recuperación, aunque Trezor advirtió que el correo no procedía de la empresa y formaba parte de una campaña de phishing.

En un aviso difundido por sus canales oficiales, Trezor pidió a los usuarios no hacer clic en enlaces incluidos en el mensaje fraudulento. La empresa indicó que había eliminado el dominio utilizado en la campaña y que investigaba cómo los atacantes consiguieron acceder a su dominio legítimo, una situación que puede hacer más convincente el engaño para quienes suelen confiar en la identidad visual del remitente.

La compañía también insistió en su mensaje publicado en redes que, bajo ningún concepto, ningún usuario debe introducir su frase de recuperación ni el código del dispositivo en una página web. Esa recomendación resulta central porque el hardware wallet puede permanecer intacto mientras el atacante intenta obtener las credenciales mediante ingeniería social, aprovechando el temor de la víctima ante una supuesta emergencia técnica.

El tercer incidente relacionado con un proveedor

El episodio representa, según la información divulgada, la tercera falla vinculada con un proveedor de Trezor en un periodo de cuatro semanas. La secuencia comenzó con un incidente registrado el 10 de agosto en ShipMonk, socio encargado de los envíos de la empresa. Trezor comunicó inicialmente que la brecha había expuesto información personal de 13.689 clientes y, tras una actualización divulgada el 4 de septiembre, informó que el alcance era mayor e incluía a unos 67.000 clientes estadounidenses adicionales, elevando el total a más de 80.000 personas.

La filtración de ShipMonk incluyó nombres, números telefónicos y direcciones particulares, datos que no permiten mover fondos por sí mismos, pero sí pueden facilitar campañas de suplantación más personalizadas. Después de ese incidente, algunos clientes reportaron llamadas fraudulentas y cartas impresas, lo que mostró que el riesgo no se limitaba a mensajes digitales enviados por correo electrónico.

La información de contacto adquiere una dimensión adicional cuando se combina con un dominio remitente aparentemente legítimo. Un estafador puede presentar una advertencia técnica, mencionar el modelo de dispositivo utilizado por la víctima y añadir presión temporal para reducir las posibilidades de que el usuario verifique el aviso en el sitio oficial.

El historial citado por la empresa y por reportes del sector también incluye una vulneración del portal de soporte de Trezor en 2024, después de la cual la compañía alertó a 66.000 usuarios. El caso actual vuelve a poner en discusión la seguridad de los proveedores que almacenan o procesan información de clientes, incluso cuando el diseño del dispositivo mantiene protegidas las claves privadas.

Qué deben hacer los usuarios de Trezor

Los usuarios deberían ignorar cualquier correo inesperado que mencione STM32, entropía o una supuesta actualización urgente de seguridad. La comprobación debe realizarse escribiendo manualmente la dirección oficial de Trezor en el navegador o consultando sus canales verificados, en lugar de utilizar enlaces, números telefónicos o códigos incluidos en el mensaje recibido.

La frase de recuperación nunca debe introducirse en una página web, aplicación no verificada o formulario enviado por correo, aun cuando el mensaje utilice logotipos y un lenguaje técnico convincente. Trezor señaló además que las llamadas telefónicas y las cartas físicas inesperadas deben tratarse con cautela, especialmente cuando soliciten confirmar datos, entregar códigos o trasladar fondos.

Si una persona escribió su respaldo en una página falsa, la recomendación indicada es mover los fondos a un wallet nuevo utilizando una frase de recuperación que no haya sido expuesta. El cambio debe realizarse con cuidado y sin reutilizar el respaldo comprometido, porque cualquier persona que lo conozca podría reconstruir el acceso a los activos asociados.

El incidente también tuvo un paralelo en BitBox, fabricante suizo de wallets físicos para Bitcoin, que informó sobre un mensaje de phishing enviado a sus suscriptores del boletín. La compañía indicó que su revisión preliminar apuntaba a una posible vulneración de su proveedor de boletines y añadió que varias empresas de Bitcoin afectadas parecían compartir el mismo servicio, una hipótesis que podría ampliar el alcance de la investigación.

La seguridad del dispositivo no elimina el riesgo externo

Los incidentes descritos muestran una diferencia importante entre la seguridad criptográfica del hardware y la protección de los datos que rodean a sus usuarios. Un wallet físico puede conservar aisladas las claves privadas, pero la información de contacto, los registros de soporte y las listas de correo pueden convertirse en herramientas para lanzar ataques dirigidos contra sus propietarios.

El phishing funciona precisamente porque no necesita romper el dispositivo para ser rentable. Al presentar una falsa vulnerabilidad de entropía, los atacantes utilizaron un concepto legítimo de seguridad para crear una emergencia artificial, mientras la solicitud de hacer clic trasladaba la decisión crítica desde el equipo protegido hacia una página controlada por terceros.

La experiencia de Trezor también evidencia que el impacto de una filtración puede prolongarse durante semanas y cambiar de formato. Después de una exposición de datos pueden aparecer correos, llamadas, cartas o mensajes coordinados, cada uno con información suficiente para parecer una comunicación relacionada con una compra, un envío o una alerta de seguridad.

Por ahora, Trezor sostiene que los wallets, las llaves y los respaldos de recuperación no quedaron expuestos en este incidente. Sin embargo, la sucesión de problemas atribuidos a proveedores externos y el caso paralelo de BitBox refuerzan la necesidad de verificar cada comunicación por canales independientes, incluso cuando el mensaje parezca provenir de una marca conocida.


Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público.

Este artículo fue escrito por un redactor de contenido de IA y revisado por un editor humano para garantizar calidad y precisión.


ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.

Suscríbete a nuestro boletín