Patrocinado por Money on Chain BTC $78.281,00 ▼ 0,2% ETH $2.467,47 ▼ 0,7% USDT $0,9997 ▼ 0,0% BNB $722,87 ▼ 3,9% XRP $1,39 ▼ 1,6% USDC $0,9999 ▼ 0,0% SOL $101,59 ▼ 1,8% TRX $0,3388 ▲ 0,0% FIGR_HELOC $1,03 ▼ 0,9% ZEC $1.244,06 ▲ 5,6% DOC $0,9897 ▼ 0,7% BPRO $94.008,00 ▼ 0,6% Fear & Greed 66 · Codicia
SeguridadBajista

Trezor confirma un hackeo a su proveedor de correo: alertan de phishing con falsas fallas de hardware

Trezor confirmó que un hackeo a su proveedor de correo permitió enviar falsas alertas de seguridad para robar frases de recuperación. La firma asegura que los fondos no corrieron riesgo directo.

Haznos tu fuente preferida en Google
Ilustración del hackeo a proveedor de correo de Trezor con billetera física y correos de phishing

El fabricante de billeteras físicas Trezor confirmó que un hackeo a su proveedor de correo permitió a los atacantes enviar mensajes fraudulentos a sus usuarios, en los que se advertía sobre una supuesta vulnerabilidad de hardware capaz de exponer las frases de recuperación. La compañía aclaró que ni sus dispositivos ni los fondos de los clientes fueron comprometidos, y que se trata de una campaña de phishing dirigida.

Según explicó la firma en su cuenta oficial de X, los correos maliciosos aprovecharon el acceso indebido a la plataforma de terceros que Trezor utiliza para sus comunicaciones. El mensaje falso simulaba una alerta de seguridad legítima y buscaba inducir a los usuarios a revelar su semilla de recuperación, la cadena de palabras que da control total sobre los fondos de una billetera.

Publicidad

Estabilidad respaldada en Bitcoin

Descubre Dollar on Chain

Qué se sabe del hackeo al proveedor de correo de Trezor

La empresa fue enfática en un punto clave: nadie de Trezor pedirá jamás la frase de recuperación por correo, chat o cualquier otro canal. Esa semilla debe permanecer siempre fuera de línea y nunca introducirse en un sitio web o formulario, sin importar cuán oficial parezca el remitente.

El incidente afecta a la infraestructura de comunicación externa, no a los dispositivos. Las billeteras físicas de Trezor almacenan las claves privadas de forma aislada, sin conexión a internet, precisamente para blindarlas frente a este tipo de ataques. La amenaza, en cambio, apunta al eslabón humano: engañar a la persona para que entregue voluntariamente la información que protege sus criptomonedas.

Directivos y figuras del sector reaccionaron con rapidez. Entre ellos, el reconocido especialista en seguridad Jameson Lopp compartió advertencias sobre la campaña, y desde la propia compañía se difundieron capturas de los mensajes fraudulentos para que los usuarios pudieran identificarlos.

No es el primer episodio de exposición de datos

Trezor ya había enfrentado situaciones similares. La firma reportó anteriormente la exposición de datos de clientes a través de un incidente en un proveedor de envíos, lo que evidencia cómo los atacantes suelen apuntar a los proveedores externos antes que a la propia empresa. Estos terceros —servicios de correo, logística o soporte— manejan bases de datos con direcciones y correos electrónicos que se convierten en munición para campañas de suplantación.

El patrón se repite en toda la industria: cuando un servicio central es difícil de vulnerar, los delincuentes buscan la puerta lateral. Un proveedor de email comprometido les permite enviar mensajes que aparentan provenir de una dirección legítima, aumentando la probabilidad de que la víctima baje la guardia.

Cómo protegerse ante este tipo de estafas

Los usuarios de billeteras físicas pueden reducir el riesgo con algunas prácticas básicas:

  • Nunca escribir ni introducir la frase de recuperación en ningún sitio web, aplicación o correo.
  • Desconfiar de mensajes que transmitan urgencia o alerten sobre fallas críticas que exigen actuar de inmediato.
  • Verificar cualquier comunicación directamente en los canales oficiales del fabricante antes de hacer clic en enlaces.
  • Recordar que las actualizaciones y avisos legítimos de firmware se gestionan desde la aplicación oficial del dispositivo, no por correo.

La seguridad de las billeteras de autocustodia descansa en gran medida en el comportamiento del propio usuario. Un dispositivo puede ser técnicamente impenetrable, pero de nada sirve si el titular entrega sus claves ante un mensaje bien diseñado.

Un recordatorio sobre los riesgos de la autocustodia

El episodio llega en un momento de creciente atención regulatoria sobre los delitos con criptoactivos. Recientemente, autoridades como la agencia británica contra el crimen advirtieron sobre el uso de criptomonedas para lavado de dinero, mientras que las estafas de ingeniería social se mantienen entre las amenazas más costosas para los tenedores minoristas.

Trezor pidió a sus clientes reportar cualquier correo sospechoso y reiteró que continúa investigando el alcance del acceso indebido junto a su proveedor. Por ahora, la compañía sostiene que no hay evidencia de que los fondos hayan estado en riesgo directo, y que la mejor defensa sigue siendo la desconfianza ante cualquier solicitud de la frase de recuperación.

Para el ecosistema de billeteras físicas, el incidente refuerza una lección incómoda: la cadena de seguridad es tan fuerte como su proveedor más débil, y los atacantes lo saben.

Escrito por Alberto Guerrero Montilla

Peligroso idealista venezolano. Embajador y empresario blockchain. Block Producer, filántropo y activista. Que la blockchain construya nuestro futuro.

Ver todos sus artículos →

El mercado en tu correo, cada mañana

Resumen diario de lo que de verdad mueve el precio, sin ruido ni promesas. Gratis.