Trezor alerta para 347 mil e-mails de phishing após brecha na Brevo

Ataque à Brevo, fornecedora de e-mail marketing da Trezor, abriu caminho para disparos em massa contra donos de criptomoedas

Por Marcos Guimarães11 set 2026
Trezor alerta para 347 mil e-mails de phishing após brecha na Brevo

O que aconteceu

A Trezor publicou um comunicado no blog nesta semana avisando que criminosos usaram a estrutura de e-mail da Brevo para enviar aproximadamente 347.000 mensagens fraudulentas a clientes da fabricante de carteiras de criptomoedas. O ataque cibernético à Brevo, empresa de marketing que a Trezor contrata para disparar newsletters, deu aos invasores acesso a contas internas e a capacidade de distribuir mensagens em massa com um link malicioso que se passava por comunicado oficial da Trezor.

Uma das linhas de assunto usadas era "Critical Security Alert: STM32 Entropy Vulnerability", segundo a própria Trezor. O link, quando tocado, baixa um aplicativo que pede ao usuário a senha de backup da carteira. Com essa senha em mãos, um invasor consegue transferir os fundos da vítima na blockchain pública de forma irreversível. Não existe mecanismo de reversão em transações de criptomoedas, o que torna o dado roubado definitivo.

A Brevo informou, em publicação de status sobre o incidente, que os hackers acessaram 138 contas da Brevo para disparar o volume de e-mails de phishing. A empresa afirmou que os criminosos exploraram uma falha que deixou o acesso "não devidamente delimitado" e que a permissão foi concedida "incorretamente" a todas as organizações que as contas invadidas alcançavam.

A Trezor declarou que nenhum de seus produtos, carteiras ou sistemas de conta foi afetado pela brecha.

Contexto

A violação na Brevo é a segunda em poucas semanas a atingir um parceiro da Trezor. Em agosto, a Trezor alertou clientes de que um de seus parceiros de logística havia sido comprometido. O incidente na ShipMonk, empresa de envio e distribuição, expôs nomes, números de telefone, endereços de e-mail e endereços postais de pelo menos 81 mil pessoas que compraram e receberam carteiras físicas da Trezor.

A sequência mostra um padrão conhecido no setor de segurança: invasores miram fornecedores terceirizados, que guardam dados de clientes de empresas maiores. O ataque à Trezor não nasceu dentro da Trezor. Ele começou na cadeia de fornecedores, onde os controles de acesso costumam ser mais frouxos do que o perímetro da marca principal.

A TechCrunch noticiou os dois episódios, com a reportagem mais recente publicada em 11 de setembro de 2026.

Por que importa

O vazamento tem gravidade maior do que o phishing comum. Donos de criptomoedas identificados com nome, endereço e telefone viram alvo de violência direcionada. O setor chama essas ocorrências de ataques "wrench", quando criminosos usam força física para arrancar senhas da vítima.

Nas semanas seguintes à brecha da ShipMonk, algumas pessoas receberam cartas pelo correio dizendo vir da Trezor. As cartas traziam um QR code que, ao ser escaneado, abria uma página falsa para tentar roubar a senha da carteira de criptomoedas. O golpe físico combina dados reais de vazamento com um canal que muitos usuários ainda tratam como confiável, o correio tradicional.

Quem perde: o usuário individual, que não tem como recuperar fundos roubados em blockchain. Quem ganha: os criminosos, que operam com custo baixo e alcance de centenas de milhares de endereços já validados como pertencentes a donos de criptomoedas.

Impacto

A Trezor afirmou que está reavaliando suas relações com fornecedores e avisou os clientes de que seus endereços de e-mail podem ser usados novamente em futuros ataques de phishing. A declaração é um reconhecimento de que o dado vazado não pode ser recolhido. Uma vez fora, o e-mail permanece disponível para campanhas futuras.

Para o mercado de carteiras físicas, o episódio reforça uma discussão que já vinha crescendo: a segurança de um produto depende da segurança de toda a cadeia que o cerca. A Trezor vende a ideia de que a chave privada nunca sai do dispositivo do usuário. O ataque não quebrou essa promessa técnica, mas expôs o elo humano e operacional em volta dela.

O que muda

A Brevo terá de explicar como 138 contas ficaram acessíveis a todas as organizações ao alcance dos invasores. A falha descrita pela própria empresa, de escopo de acesso mal delimitado, é o tipo de erro que costuma aparecer em auditorias de controle de privilégios.

Para clientes da Trezor, a mudança prática é imediata: qualquer mensagem que peça senha de backup, clique em link ou leitura de QR code deve ser tratada como suspeita, mesmo que chegue pelo canal oficial da newsletter ou pelo correio. A Trezor não pede senha de carteira, e nenhum aplicativo legítimo precisa dela.

O que vem agora

A Trezor deve divulgar atualizações sobre a revisão de seus fornecedores nas próximas semanas. A Brevo ainda não detalhou quantas organizações foram afetadas além das 138 contas invadidas, nem se houve notificação a autoridades de proteção de dados.

O alerta sobre reutilização dos endereços de e-mail em novos ataques indica que o risco não termina com o bloqueio do link malicioso. A recomendação implícita é que os clientes tratem seus endereços como comprometidos e reforcem a verificação de qualquer comunicação que envolva acesso a carteiras.

Fontes

  • TechCrunch: Scammers target hundreds of thousands of crypto owners after Trezor confirms data breach of email provider (https://techcrunch.com/2026/09/11/scammers-target-hundreds-of-thousands-of-crypto-owners-after-trezor-confirms-data-breach-of-email-provider/)