¿Hackeo de Trezor? Ese correo sobre el STM32 es un ataque de phishing
Una falsa alerta de seguridad sobre el STM32 llegó desde una dirección auténtica de Trezor. Qué hay detrás y qué debes hacer si hiciste clic.



¿Sobre qué temas deberíamos profundizar?
Selecciona lo que de verdad te interesa. Tus elecciones se incorporan directamente en nuestra planificación editorial.
Noticias cripto que de verdad valen tu tiempo.
Cada semana. 60 segundos de lectura. Cuidadosamente seleccionadas por nuestros editores: sin hype, sin mails promocionales, sin spam.
Si esta semana te ha llegado un correo con el asunto "Critical Security Alert: STM32 Entropy Vulnerability", aparentemente enviado por Trezor, en el que se afirma que uno de cada cuatro dispositivos monta un chip defectuoso y que debes ejecutar de inmediato una prueba de entropía en el navegador: no lo toques. No hagas clic en nada. Trezor no ha enviado ese correo.
La empresa confirmó el miércoles que unos atacantes habían accedido a su infraestructura de correo y la habían utilizado para enviar una alerta de seguridad falsa a sus clientes. Ese mensaje es un recolector de frases de recuperación disfrazado de disculpa, y figura entre los intentos de phishing más convincentes que el sector de los monederos físicos ha visto en años.

¿Qué afirma la falsa advertencia de Trezor?
El correo arranca con el tono de una empresa que acaba de admitir una catástrofe. El equipo de ingeniería habría detectado un defecto de hardware en los microcontroladores STM32 de los dispositivos, el fallo procedería de la fabricación y afectaría aproximadamente a uno de cada cuatro aparatos. Ese defecto generaría frases de recuperación con solo 40 bits de entropía, lo que dejaría las semillas al alcance de un ataque por fuerza bruta.
Después llega el truco propiamente dicho. El correo advierte de forma expresa contra introducir o compartir la frase de recuperación en cualquier sitio web. Dos párrafos más abajo pide exactamente eso: hacer clic en el enlace, iniciar la "prueba de entropía", cotejar las sumas de verificación BIP-39 para 12, 18 y 24 palabras, validar las partes SLIP-39 y exportar las claves públicas extendidas.
Esa contradicción es todo el engaño. La advertencia genera credibilidad y a continuación la herramienta recoge justo aquello contra lo que la advertencia acababa de prevenir. Quien completa esa prueba entrega material suficiente para dejar su monedero vacío. E incluso sin la semilla, una clave pública extendida exportada ofrece al atacante una vista completa de todas las direcciones y todos los saldos.
¿Por qué resulta tan creíble el montaje del STM32?
Porque ese fallo existió de verdad, hace seis semanas, solo que en otro fabricante.
Desde el 30 de julio de 2026, unos atacantes explotaron una vulnerabilidad del firmware en los monederos Coldcard de Coinkite. Un error distribuido en marzo de 2021 hacía que los dispositivos afectados generasen sus frases semilla con una fuente de aleatoriedad por software débil en lugar del generador de aleatoriedad por hardware. La entropía efectiva bajaba de unos 128 bits a solo 40 bits en algunos casos. Los atacantes sustrajeron unos 1.816 BTC, cerca de 116 millones de dólares al cambio de entonces, desde más de 5.200 direcciones y en cuatro oleadas. Las estimaciones posteriores superan los 130 millones de dólares.
Y ahora vuelve a leer el correo de phishing. 40 bits de entropía. Semillas creadas antes de una fecha de referencia. Riesgo de fuerza bruta. La instrucción de crear una semilla nueva. Los estafadores no idearon ningún escenario: copiaron uno documentado, cambiaron el nombre de la marca y lo enviaron a una lista de clientes que había estado leyendo justo sobre eso durante todo agosto. Por eso funcionó incluso con personas que normalmente detectan el phishing a la primera.
¿Cómo salió el correo de phishing de una dirección auténtica de Trezor?
Eso es precisamente lo que anuló los mecanismos de protección habituales. El mensaje no procedía de un dominio imitado con una letra cambiada. Salió por la infraestructura de envío auténtica de Trezor, después de que unos atacantes comprometieran a un proveedor externo de correo.
Trezor ha desactivado el dominio empleado en el ataque y ahora investiga cómo llegaron los atacantes al dominio legítimo. Los monederos, las claves privadas y las copias de seguridad guardadas en los dispositivos nunca estuvieron comprometidos, según la empresa. La intrusión se produjo en el canal de marketing, no en el producto.
Es posible que esto afecte a más de una marca. Nick Neuman, cofundador de Casa, informó de la misma campaña entre usuarios de Bitbox y sospecha que el punto de entrada fue un proveedor de correo común.
¿Qué debes hacer ahora mismo?
Si solo abriste y leíste el correo, tu saldo no ha sufrido nada. Bórralo y sigue con lo tuyo.
Si seguiste el enlace e introdujiste allí partes de tu frase de recuperación, una parte SLIP-39 o el PIN de tu dispositivo, da la semilla por quemada. Genera una semilla nueva en un dispositivo de tu confianza y traslada todo a las direcciones nuevas. No esperes a ver si ocurre algo, y no vuelvas a usar la copia de seguridad antigua bajo ningún concepto.
Si exportaste una clave pública extendida, tu saldo no corre peligro directo. Pero el atacante puede seguir tus tenencias y vincular tus direcciones. Con ello te conviertes en objetivo de estafas de seguimiento, incluidas llamadas telefónicas y cartas en papel. Clientes de Trezor ya han denunciado ambas cosas este año.
La regla de fondo sigue intacta y es la única que cuenta: ningún fabricante serio de monederos te pedirá jamás que introduzcas tu frase de recuperación en un navegador. Por ningún motivo, tampoco para una prueba que supuestamente te protege. Comprueba los anuncios en trezor.io o en la cuenta verificada de Trezor en X, y trata por principio como hostil cualquier correo inesperado, venga de la dirección que venga.
¿Hay detrás un patrón más amplio?
Sí, y no tiene que ver con dispositivos defectuosos.
Es el tercer incidente en un proveedor de Trezor en cuatro semanas. Una brecha ocurrida en agosto en ShipMonk, su socio logístico, elevó el número de clientes afectados a más de 80.000 a principios de septiembre, con nombres, números de teléfono y domicilios incluidos. Trezor ya había tenido que avisar a unos 66.000 usuarios en 2024 tras una intrusión en su portal de soporte, y su competidor SafePal perdió cerca de 40.000 registros el mes pasado.
El hardware, por tanto, aguanta. Lo que gotea son las empresas del entorno que gestionan los datos de los clientes. Combina una lista de clientes filtrada, un dominio de envío secuestrado y una vulnerabilidad real en un competidor, y obtienes un correo de phishing que se lee como el original.
Para quien guarda monedas en un monedero físico queda sobre todo una conclusión: que tu dispositivo sea seguro y que tus datos lo sean son ya dos preguntas distintas. Y solo una de ellas está en tus manos.
Nota de transparencia: Este artículo se elaboró con ayuda de inteligencia artificial y fue revisado por nuestra redacción antes de su publicación. Todas las cifras y afirmaciones se contrastaron con las fuentes primarias enlazadas en el texto.
Artículos relacionados
- Phishing cripto tras una filtración de datos: las señales de alerta del correo falso de un exchange
- Phishing desde el remitente auténtico: así compruebas un aviso de seguridad de tu wallet
- Waltio y la brecha de Brevo: por qué tu correo electrónico es ahora el problema
- Phishing de carteras cripto por carta: por qué el código QR del buzón quiere tu frase de recuperación
- D'CENT App Wallet: cómo saber si tu frase de recuperación tiene que mudarse
¿Sobre qué temas deberíamos profundizar?
Selecciona lo que de verdad te interesa. Tus elecciones se incorporan directamente en nuestra planificación editorial.
Noticias cripto que de verdad valen tu tiempo.
Cada semana. 60 segundos de lectura. Cuidadosamente seleccionadas por nuestros editores: sin hype, sin mails promocionales, sin spam.
Más sobre este tema
Ver todosSeptember 4, 2026 11:20 PM

Filtración de datos de Trezor: ¿estoy afectado y qué debo hacer ahora?
Trezor amplió el 4 de septiembre de 2026 la filtración de datos del proveedor de envíos ShipMonk: unas 67.000 personas afectadas más, algo más de 80.000 en total, por pedidos de noviembre de 2019 a agosto de 2021. Cómo comprobar en dos minutos si estás entre ellas y qué significa un domicilio expuesto para la autocustodia.
August 11, 2026 10:19 AM

Tu exchange de criptomonedas te pide retirar los fondos: cómo detectar el phishing tras la fecha límite de MiCA
Los proveedores cripto sin autorización tienen que pedir ahora a sus clientes de la UE que retiren sus fondos, y los estafadores lo aprovechan con solicitudes falsificadas. Así compruebas en dos minutos si el mensaje es auténtico.
September 15, 2026 11:14 PM

Delincuencia cripto con IA: estafas cada vez más creíbles
La IA potencia el soporte falso, los deepfakes y el phishing en el entorno cripto. Por qué los datos exigen matices y qué rutinas de seguridad protegen tu cartera.
August 31, 2026 8:25 AM

Extensiones del navegador que roban carteras: cuando una app deportiva acaba recolectando tu frase de recuperación
La firma de seguridad Socket destapó en agosto de 2026 dos campañas independientes: 40 extensiones de Firefox confirmadas como maliciosas y 19 para Chrome y Edge, todas ellas procedentes de los mercados oficiales. Nueve de ellas eran antes aplicaciones deportivas inofensivas que solo se convirtieron en ladronas de carteras con una actualización.
August 22, 2026 5:18 AM

Filtración de datos de SafePal: 39.798 clientes afectados con nombres, direcciones y teléfonos
SafePal confirmó el 16 de agosto de 2026 una filtración de datos: los nombres, direcciones de entrega, números de teléfono y detalles de pedido de 39.798 clientes quedaron expuestos. Las frases semilla y las claves privadas no se vieron afectadas, pero el riesgo de phishing es considerable.
August 4, 2026 4:01 PM

Las pérdidas de Coldcard se acercan a 114 millones de dólares: ¿por qué sigue subiendo el bitcoin?
Una cuarta oleada drenó otros 449 BTC el lunes. Aun así, el bitcoin vuelve a acercarse a los 64.000 $. Qué ha cambiado y quién sigue expuesto.
August 13, 2026 6:34 PM

Filtración de datos en Trezor: primero 13.689 clientes, después unos 67.000 más al descubierto
Una filtración en ShipMonk, socio logístico de Trezor, expuso en agosto nombres, teléfonos y direcciones de 13.689 clientes; en septiembre Trezor comunicó unos 67.000 afectados más en Estados Unidos. Los dispositivos siguen seguros.
August 23, 2026 11:21 AM

Coldcard 5.6.1 ya está aquí: por qué la actualización no rescata tu semilla antigua
Coinkite distribuyó los firmwares Coldcard 5.6.1 y 1.5.1Q el 20 de agosto de 2026. La actualización cierra el fallo para las semillas nuevas, pero no repara una semilla ya afectada.
September 13, 2026 11:23 PM

Obligación de notificación para los fabricantes de monederos: qué se aplica desde el 11 de septiembre de 2026
Desde el 11 de septiembre de 2026, quien ofrezca un monedero comercialmente en la UE debe notificar en 24 horas una brecha de seguridad activamente explotada e informar a los usuarios afectados. Qué exige el artículo 14 del Reglamento europeo de ciberresiliencia, dónde está el límite de la interpretación y qué deduces de ello para tu custodia.
August 11, 2026 2:33 PM

Guardar la frase semilla de forma segura: qué aportan el acero, la passphrase y multisig a la copia de tu cartera
El caso Coldcard situó en primer plano la cuestión del fabricante, pero apenas rozó la custodia de la copia de seguridad. Esta guía ordena el papel, el acero, la passphrase y los procedimientos de reparto conforme a los estándares BIP-39 y SLIP-0039.
September 4, 2026 11:17 AM

Cierre de Cypher el 6 de septiembre: lo que deben saber los usuarios tras el plazo de retirada
Retrospectiva a 27 de septiembre de 2026: Cypher había anunciado la desconexión de la aplicación, la dApp y la ventana de retirada el 6 de septiembre de 2026, además del fin del protocolo del token. El artículo describe la situación antes del plazo, cómo funcionaba la retirada y qué mostraba entonces nuestra propia medición sobre el valor restante del token CYPR.
May 15, 2026 11:00 AM

Top 10 altcoins para comprar en mayo de 2026 mientras Bitcoin se recupera
Aquí están las 10 mejores altcoins para comprar en mayo de 2026, ya que Bitcoin se recupera cerca de los 80,000 dólares y la dinámica del mercado cambia.
September 28, 2026 11:31 AM

Cartera Phantom y Solscan: lo que cuesta de verdad una transferencia en Solana y dónde falla
Una transferencia en Solana cuesta 0,000005 SOL y una cuenta de token nueva inmoviliza 0,00148844 SOL una sola vez: ambos valores medidos hoy mismo en la cadena. Esta guía práctica muestra cómo configurar Phantom, cómo llegar desde el exchange, cómo leer Solscan y qué rige fiscalmente en Alemania.
September 19, 2026 2:28 AM

Cartera de hardware perdida: así rescatas tus monedas y esto es lo que acepta Hacienda
Tu cartera de hardware ha desaparecido y tus monedas siguen en la blockchain: lo único decisivo es si conservas la frase de recuperación. Qué falla en una restauración y por qué la administración tributaria no reconoce por regla general un acceso definitivamente perdido como pérdida según el artículo 23 de la Ley del impuesto sobre la renta.
September 19, 2026 11:16 PM

Hackers norcoreanos vacían 7.000 carteras cripto: qué comprobar ante ofertas de empleo y pruebas de código
Siete organismos, entre ellos los servicios de inteligencia alemanes, alertan sobre el grupo WaterPlum: 30.000 equipos infectados y más de 7.000 carteras vaciadas. El cebo es una oferta de empleo; la trampa, una prueba de código.
August 24, 2026 2:22 PM

Phantom Wallet retira Sui y Monad: qué hacer antes de los plazos
Phantom Wallet retira Monad de su aplicación el 26 de agosto y Sui el 24 de septiembre. Los saldos no se pierden, pero solo una de las dos salidas queda sin consecuencias fiscales.
August 17, 2026 2:21 AM

130 millones de dólares perdidos porque el azar era calculable: qué hardware wallet puedes comprar ahora
El fallo de Coldcard lo ha demostrado: la cartera más cara no es la más segura. Qué historial tiene cada fabricante y por qué no deberías pausar ahora tu plan de ahorro.
May 15, 2024 1:27 PM

Estafas con criptomonedas: ¿Cómo proteger sus criptomonedas?
Con el aumento de las estafas de criptomonedas, y mientras los esfuerzos internacionales siguen trabajando para combatir estas amenazas y proteger a los inversores, se han identificado algunas tácticas recientes, y aquí está su guía completa.
September 25, 2026 5:15 AM

Hackeo a Bitget por 351 millones de dólares: qué debes comprobar ahora en tu exchange de criptomonedas
Bitget comunica salidas no autorizadas de unos 351,6 millones de dólares y ha suspendido los retiros. Para los clientes europeos existentes se cierra así la única vía que MiCA les había dejado.
September 10, 2026 2:31 AM

Acabar con el blind signing: qué revisar en tu monedero físico tras la actualización de Trezor
Desde el 7 de septiembre, Trezor muestra los datos del contrato en texto claro en el aparato, y no solo una cadena hexadecimal. Nuestro propio recuento muestra qué parte del capital de Ethereum queda cubierta y dónde sigues firmando a ciegas.
August 23, 2026 5:36 PM

Operación ASTERIX: cómo una llamada falsa del soporte instala una app de cartera falsificada
Investigadores de seguridad han analizado un servidor abierto en el que confluían una centralita telefónica, interfaces de phishing y programas de cartera copiados. La mayor lista de números era la alemana.
January 20, 2025 4:07 PM

Predicción del Precio de Ethereum con el Nuevo Liderazgo de Vitalik Buterin tras las Dificultades del Precio de ETH a la Sombra de Bitcoin
El precio de ETH lucha con la dominancia de Bitcoin, los movimientos de Trump y el auge de la blockchain de Solana. Mientras Vitalik Buterin anuncia cambios en el liderazgo, ¿qué se puede esperar para el precio ETH y su blockchain?
June 13, 2024 6:59 PM

¿Cuándo terminará la demanda de la SEC contra Ripple?
El CEO de Ripple, Brad Garlinghouse, señala el final cercano de la batalla legal de Ripple con la SEC. Cómo afectará a los titulares de XRP y al mercado de criptomonedas?
September 8, 2026 8:37 AM

Lista blanca de retiradas en el exchange: cómo bloquear la salida frente a direcciones ajenas
Una lista blanca de retiradas deja salir el saldo solo hacia direcciones autorizadas de antemano y actúa incluso cuando la contraseña y el segundo factor están comprometidos. El 8 de septiembre de 2026 comprobamos cuáles de trece proveedores documentan la función públicamente.
June 28, 2026 9:18 PM

Hackeo de Polymarket: 3,1 M$ robados mientras los mercados de predicción enfrentan su mayor prueba
El hackeo de Polymarket sorprende a los mercados de predicción, ya que se roban 3,1 millones de dólares de 11 billeteras. ¿Está el sector listo para la adopción masiva?
August 20, 2026 5:25 PM

Bitcoin en varios monederos: cómo Austria determina el coste de adquisición
¿Bitcoin repartido en varios monederos? Así determina Austria el coste de adquisición y el precio medio móvil a efectos fiscales.
September 29, 2026 8:16 PM

MEXC devuelve 340.000 dólares: la clave de API del atacante sobrevivió al bloqueo de la cuenta
Durante la toma de control de una cuenta en MEXC, un atacante creó una clave de API con permiso de retirada que el exchange no revocó al restaurar la cuenta. Veintisiete minutos después de expirar el bloqueo de retiradas habían desaparecido unos 340.000 dólares.
También te podría interesar


