Trezor memberi tahu pengguna pada Rabu, 9 September 2026, tentang peretas yang mengeksploitasi penyedia email pihak ketiganya untuk menyebarkan pemberitahuan keamanan palsu. Namun, dompet Trezor tidak terpengaruh oleh serangan tersebut. Para penjahat menargetkan sesuatu yang lebih sulit dilindungi daripada sekadar perangkat lunak: kepercayaan pengguna terhadap email dari penyedia tepercaya.
Baris subjek peringatan tersebut berbunyi sebagai berikut: “Critical Security Alert: STM32 Entropy Vulnerability.” Pesan tersebut menyatakan bahwa para insinyur Trezor telah menemukan cacat desain pada chip STM32 yang digunakan dalam produk-produknya. Decrypt melaporkan bahwa Trezor mengenali pesan tersebut sebagai palsu dan memperingatkan pembaca untuk tidak mengklik tautan-tautan tersebut.
Cacat palsu yang dikirim dari alamat asli Yang membuat kampanye ini efektif bukanlah kerentanan yang direkayasa, melainkan cara email tersebut diterima. Salah satu penerima mengungkapkan bahwa email tersebut berasal dari help@trezor.io, mengikuti jalur kampanye Sendinblue, dan lolos pemeriksaan DKIM, SPF, dan DMARC.
Peringatan tersebut menyebutkan bahwa satu dari empat perangkat dapat menjadi disusupi dan bahwa frasa pemulihan mungkin tidak memiliki keacakan atau entropi yang cukup. Bahasa ini sangat mirip dengan masalah yang dijelaskan dalam serangan Coldcard baru-baru ini.
Trezor melaporkan bahwa mereka menghentikan domain yang digunakan untuk mengirimkan peringatan tersebut dan mulai menyelidiki bagaimana para penipu berhasil menggunakan infrastruktur pengiriman yang sah miliknya. Peringatan publik perusahaan tersebut keluar tepat setelah pukul 16:30 waktu Timur pada tanggal 9 September, hanya beberapa jam setelah para penggunanya mulai menandai email-email tersebut.
