A Trezor confirmou que um provedor terceirizado de e-mail foi invadido e usado para distribuir uma mensagem de phishing (golpe que tenta roubar dados) com um falso alerta crítico sobre uma “Vulnerabilidade de Entropia STM32”. A empresa retirou do ar o domínio usado na campanha e investiga como os criminosos acessaram um domínio legítimo.

A mensagem mencionava a STM32, família de microchips usada nos dispositivos, e a entropia, o grau de aleatoriedade empregado para gerar a frase de recuperação — o backup que controla os fundos. A Trezor afirmou que suas carteiras, chaves e backups não foram expostos.

Para usuários no Brasil, qualquer pedido inesperado de frase de recuperação, código de acesso ou transferência deve ser tratado como suspeito e confirmado nos canais oficiais da Trezor.

O episódio é o terceiro problema envolvendo fornecedores da empresa em quatro semanas. Um vazamento na ShipMonk, parceira logística responsável pelos envios, começou em 10 de agosto e, após uma atualização em 4 de setembro, passou a envolver mais de 80 mil clientes, com exposição de nomes, telefones e endereços residenciais. A Trezor também alertou 66 mil usuários após um vazamento no portal de suporte em 2024.

A orientação é não clicar em links inesperados, nunca inserir a frase de recuperação em sites e desconfiar de ligações ou cartas não solicitadas. Quem informou o backup em uma página suspeita deve transferir os fundos para uma nova carteira. A BitBox também relatou um incidente semelhante com seu provedor de newsletter, e afirmou que outras empresas de Bitcoin podem ter sido afetadas pelo mesmo fornecedor.