O fabricante de carteiras de hardware Bitcoin Trezor anunciou que seu provedor de e-mail de terceiros foi comprometido em um ciberataque e que os atacantes estavam usando a infraestrutura para enviar alertas de segurança falsos aos usuários.

A empresa alertou os usuários de que e-mails, especialmente aqueles com o assunto “Critical Security Alert: STM32 Entropy Vulnerability”, não foram criados pela Trezor e constituíam uma tentativa de phishing.

A Trezor também anunciou que desativou o domínio usado no ataque e estava investigando como os atacantes conseguiram acesso à infraestrutura de e-mail.

O que a mensagem de e-mail falsa alegava?

A mensagem fraudulenta alegava que uma vulnerabilidade crítica de segurança de hardware havia sido descoberta nos microcontroladores STM32 usados nos dispositivos Trezor.

O e-mail alegava que a vulnerabilidade poderia enfraquecer o nível de aleatoriedade usado ao gerar frases de recuperação em certos dispositivos e potencialmente colocar os ativos dos usuários em risco.

O objetivo aparente era criar ansiedade entre os usuários e direcioná-los para links fraudulentos.

A Trezor afirmou que o e-mail não era legítimo e pediu que os usuários não clicassem em nenhum link.

O risco real é phishing, não o hardware

O ponto crítico aqui é que o incidente não significa que os dispositivos da Trezor em si tenham sido comprometidos diretamente.

O fato de o ataque ter se concentrado na infraestrutura de e-mail terceirizada da empresa indica que a principal ameaça aos usuários é o phishing e a engenharia social.

O objetivo dos atacantes é criar a impressão de que existe um problema de segurança genuíno, persuadir os usuários a tomar uma ação e, por fim, obter suas frases de recuperação.

Se uma frase de recuperação de uma carteira de criptomoedas for comprometida, os atacantes podem controlar os ativos do usuário sem acessar fisicamente o próprio dispositivo.

Usuários da BitBox também foram alvo

Há também indícios de que o incidente talvez não tenha se limitado à Trezor.

Nick Neuman, cofundador e CEO da Casa, afirmou que usuários da BitBox também receberam mensagens com conteúdo semelhante.

O pesquisador de segurança de Bitcoin Jameson Lopp apontou a possibilidade de que os provedores de e-mail usados pela Trezor e pela BitBox tenham sido alvo de atacantes.

Se essa possibilidade se confirmar, ela pode indicar que o ataque não foi apenas uma campanha contra um único fabricante de carteira de hardware, mas sim um ataque mais amplo voltado à infraestrutura de e-mail e marketing usada por empresas de criptomoedas.

Vulnerabilidade do Coldcard se transformou em oportunidade

O momento do ataque também chama atenção.

Após o surgimento recente de vulnerabilidades de segurança que afetam carteiras de hardware Coldcard, aumentaram as preocupações entre usuários de cripto sobre a segurança dessas carteiras.

Parece que os atacantes exploraram esse ambiente transformando uma discussão real sobre segurança em um aviso fraudulento.

O método básico é bastante simples: referenciar um problema real de segurança, criar uma sensação de urgência e direcionar o usuário para um link fraudulento.

A Trezor já havia alertado anteriormente sobre uma violação de dados

Este não é o único risco de segurança que a Trezor enfrentou.

Em agosto, a empresa informou que uma violação de segurança no provedor de serviços de logística ShipMonk expôs dados pertencentes a 80.689 clientes.

As informações expostas teriam incluído nomes, endereços de e-mail, números de telefone e endereços de envio.

Embora essas informações, por si sós, não possam ser usadas para assumir o controle de uma carteira, elas podem facilitar que os atacantes criem mensagens de phishing mais direcionadas e convincentes.

Qual poderia ser o maior erro que os usuários cometem?

A regra de segurança mais importante para usuários de carteiras de hardware permanece a mesma:

Uma frase de recuperação nunca deve ser fornecida a um site, formulário de e-mail ou outra pessoa, em nenhuma circunstância.

O fato de uma mensagem parecer ter origem em um endereço oficial da empresa não é suficiente, por si só. Atacantes podem comprometer sistemas de e-mail de terceiros e criar mensagens altamente convincentes.

Mensagens que pedem que os usuários redigitem ou verifiquem sua frase de recuperação, ou que recuperem a carteira por meio de um link, devem ser tratadas como sinais de alerta graves.

Uma nova frente na segurança de criptomoedas

O incidente da Trezor demonstra que os riscos de segurança na indústria de cripto não se limitam à blockchain ou a vulnerabilidades de hardware.

Serviços de e-mail, empresas de logística e outros provedores de serviços terceirizados também estão se tornando alvos de atacantes.

Como resultado, focar os esforços de segurança apenas no dispositivo da carteira pode não ser mais suficiente. A segurança em toda a cadeia — desde os sistemas que armazenam os dados do usuário até a infraestrutura de comunicação das empresas — tornou-se crítica.

O incidente da Trezor também destaca uma realidade importante: em ataques voltados a usuários de cripto, criar medo e uma sensação de urgência se tornou uma arma tão poderosa quanto uma vulnerabilidade técnica.