-
El correo fraudulento utiliza el término “STM32 Entropy Vulnerability” para aparentar una alerta.
-
Algunos usuarios reportaron llamadas y cartas fraudulentas después de la filtración de datos.
Trezor alertó a sus usuarios sobre una campaña de phishing que suplanta una supuesta falla crítica en los chips STM32 y busca llevar a las víctimas hacia un enlace malicioso. El ataque se originó después de que ciberdelincuentes vulneraran a un proveedor externo de correo electrónico utilizado por la compañía, según informó Trezor.
El mensaje fraudulento utiliza el asunto “Critical Security Alert: STM32 Entropy Vulnerability” y presenta una supuesta emergencia de seguridad que requiere la intervención del usuario. La elección de los términos técnicos busca hacer creíble el engaño: STM32 es una familia de chips utilizada en dispositivos Trezor y la entropía está relacionada con la aleatoriedad empleada para generar las frases de recuperación.
La estrategia es especialmente peligrosa porque parte de un concepto legítimo. Un usuario podría interpretar que una supuesta debilidad en la generación de aleatoriedad pone en riesgo su frase de recuperación y, ante el temor de perder sus fondos, seguir las instrucciones del correo. Sin embargo, Trezor aclaró que el mensaje no procede de la empresa y forma parte de una campaña de phishing.

La compañía indicó que eliminó el dominio empleado en el ataque y que investiga cómo los atacantes consiguieron acceder a su proveedor de correo. También aseguró que los dispositivos, las llaves y los respaldos de recuperación de los usuarios no quedaron expuestos en este incidente.
El nuevo ataque ocurre además en un contexto de varios incidentes relacionados con proveedores de Trezor. El 10 de agosto, una filtración en ShipMonk, su socio de envíos, expuso datos personales. Tras una actualización del 4 de septiembre, Trezor elevó a más de 60.000 los clientes afectados, con nombres, números telefónicos y direcciones entre la información comprometida, como explicó CriptoNoticias.
El caso actual también coincide con un incidente reportado por BitBox, fabricante de wallets físicos para Bitcoin, cuyos suscriptores recibieron mensajes de phishing que la compañía vinculó preliminarmente con una posible vulneración de su proveedor de boletines.
Cómo protegerse ante estas situaciones
- Desconfía de correos inesperados que mencionen STM32, entropía o supuestas vulnerabilidades y evita abrir sus enlaces.
- No compartas ni introduzcas la frase de recuperación o el código del dispositivo en sitios web, formularios o aplicaciones.
- Si recibes una llamada o carta relacionada con Trezor que solicite información, códigos o acciones sobre tus fondos, verifica primero su autenticidad.
- Comprueba cualquier alerta directamente en el sitio oficial de Trezor o mediante sus canales verificados, sin utilizar los enlaces proporcionados en el mensaje.
- Si ya ingresaste tu frase de recuperación en una página fraudulenta, considérala comprometida y transfiere tus fondos a un wallet nuevo con un respaldo que no haya sido expuesto.







