Notebookcheck Logo

Los correos electrónicos de phishing de Trezor procedían de la propia dirección de envío de Trezor.

Un ordenador portátil sobre una mesa en el que se muestra un correo electrónico de phishing con un botón de confirmación
ⓘ RDNE Stock project / Pexels
El correo de Trezor procedía de la dirección real del remitente y, aun así, era un intento de phishing. Imagen ilustrativa.
Unos 347 000 suscriptores del boletín informativo de Trezor recibieron una advertencia sobre un supuesto defecto de hardware, enviada desde la dirección auténtica [email protected]. Superó todos los controles de autenticación porque el proveedor del boletín, Brevo, había sufrido una filtración. BitBox y CoinTracking también se vieron afectados. A continuación le indicamos qué es lo que realmente le protege.

Alrededor de 347 000 personas suscritas a la lista de correo de Trezor recibieron un correo electrónico el 9 de septiembre. En él se advertía de una «vulnerabilidad de entropía del STM32» en su monedero físico. El remitente era [email protected]. Esa dirección es real, la firma se verificó correctamente y el mensaje utilizaba la misma infraestructura en la que Trezor confía para su propio boletín informativo. Lo redactaron los delincuentes.

El correo electrónico afirmaba que aproximadamente uno de cada cuatro dispositivos Trezor se enviaba con un defecto de fábrica. Según el mensaje, el generador de números aleatorios era demasiado débil y las semillas de recuperación podían descifrarse mediante un ataque de fuerza bruta con una entropía de 40 bits. Cualquiera que siguiera el enlace accedía a una aplicación que solicitaba esas palabras de recuperación. Eso basta para vaciar un monedero, de forma permanente y sin posibilidad de revertirlo. Trezor afirma que retiró el dominio a nivel de DNS en menos de 20 minutos. Para entonces, 2.500 destinatarios ya habían abierto el enlace.

Por qué comprobar la dirección del remitente no sirve de nada en este caso

Trezor envía su boletín informativo a través de Brevo, anteriormente conocido como Sendinblue. El informe de Brevo sobre el incidente explica cómo logró acceder el atacante. Este creó su propia cuenta de Brevo, activó el inicio de sesión único (SSO) e invitó a usuarios legítimos de Brevo a esa configuración. A continuación, pudo utilizar su propio proveedor de identidad para iniciar sesión como esos usuarios, lo cual, en sí mismo, es precisamente cómo debe funcionar el inicio de sesión único (SSO). El fallo se produjo en los límites de acceso. Brevo señala que el acceso «no se delimitó adecuadamente», por lo que, en lugar de permanecer dentro de una sola organización, llegó a todas las organizaciones a las que podían acceder dichos usuarios invitados.

Brevo contabiliza 138 cuentas de clientes afectadas. Seis de ellas se utilizaron para enviar correos de phishing a los contactos almacenados en ellas; el atacante exportó las listas de contactos de 43 de ellas, y en 93 no se observó ninguna actividad significativa. Brevo cerró la vía de acceso a las 8:30 a. m. UTC del 10 de septiembre y desconectó a todos los usuarios de la plataforma. La empresa afirma que no logró proteger a las audiencias que sus clientes le habían confiado. Los ataques que provienen de un canal real y de confianza no son inusuales. En julio, un anuncio de pago en Bing para una aplicación falsa de Claude redirigió a sus víctimas a la página del proveedor auténtico.

Trezor no fue el único objetivo

Otras dos empresas se vieron afectadas por la misma brecha de seguridad casi al mismo tiempo. El fabricante suizo de carteras de hardware BitBox informó de un correo casi idéntico enviado a los suscriptores de su boletín informativo. En este caso, el asunto del correo advertía de un fallo de entropía inventado en el microcontrolador. CoinTracking, una plataforma fiscal y de gestión de carteras, recibió un señuelo diferente, ya que no comercializa hardware. Dicho correo indicaba a los clientes que actualizaran las claves API que, supuestamente, se habían visto comprometidas.

Brevo no es ni un proveedor de nicho ni una empresa dedicada exclusivamente a las criptomonedas. La empresa francesa adquirió en 2019 la empresa berlinesa Newsletter2Go junto con su base de clientes, y en la actualidad un gran número de boletines informativos europeos utilizan esta plataforma. No es necesario poseer una cartera de hardware para estar en una lista de correo alojada por el mismo proveedor.

Lo que realmente ayuda en este caso

El consejo habitual de comprobar la dirección del remitente no sirve en este caso, ya que la dirección era correcta. Tampoco se activaron las alertas de SPF, DKIM ni DMARC. Brevo lo explica con claridad y señala que los mensajes «se enviaron a través de una infraestructura legítima, por lo que superaron los controles habituales de autenticación de correo electrónico y parecían auténticos». Lo que queda por analizar es la propia solicitud. Trezor afirma en su publicación que «nunca se pondrá en contacto con usted para pedirle la copia de seguridad de su monedero». Por lo tanto, quienquiera que se la pida no es el proveedor. Esta misma regla se aplica a los bancos, a los proveedores de correo electrónico y a cualquier cuenta que cuente con códigos de recuperación.

Según Trezor, hacer clic en el enlace sin introducir nada le mantiene a salvo. Cualquier persona que haya introducido sus palabras de recuperación debería transferir los fondos a un nuevo monedero de inmediato. Es probable, además, que las direcciones sigan en circulación. Trezor tuvo que confirmar a principios de septiembre que una filtración en su socio logístico ShipMonk afecta a más de 80 000 clientes, una cifra muy superior a la que se había comunicado inicialmente.

Google LogoAdd as a preferred source on Google
Mail Logo
> Análisis y pruebas de ordenadores portátiles y móviles teléfonos > Noticias > Archivo de noticias > Archivo de noticias 2026 09 > Los correos electrónicos de phishing de Trezor procedían de la propia dirección de envío de Trezor.
Steffen Zahn, 2026-09-12 (Update: 2026-09-12)