THE TELL

El correo llegó desde Trezor. La lista de remitentes no.

Un mensaje de phishing sobre una supuesta falla en las billeteras de hardware llegó a 347.000 suscriptores del boletín de Trezor — y pasó todas las verificaciones de autenticidad, porque salió del mismo proveedor de correo que usa Trezor.

El miércoles, quienes se habían suscrito al boletín de Trezor recibieron un correo titulado "Alerta de seguridad crítica: vulnerabilidad de entropía STM32". Se veía real. Venía de la dirección correcta. Llevaba a una aplicación que pedía el respaldo de la billetera — esa frase secreta que, en una billetera de hardware, es lo único que separa tus monedas de un desconocido. Trezor dio de baja el dominio en 20 minutos. Para entonces, unas 2.500 personas ya habían hecho clic.

El jueves, la plataforma de correo Brevo publicó un informe explicando cómo pasó esto. Un atacante creó una cuenta en Brevo, activó el inicio de sesión único y invitó a usuarios reales de Brevo a ese esquema. El acceso debía quedar limitado a la organización del propio atacante. No fue así. El límite falló, y el atacante llegó a cada organización a la que esos usuarios invitados tenían acceso — 138 cuentas de clientes en total. Seis se usaron para enviar el phishing. De 43 se exportaron contactos. Brevo no dijo si esos grupos se superponen.

Qué significa

Que estos correos funcionaran no tiene nada que ver con lo cuidadosos que fueran los destinatarios. Tu bandeja de entrada verifica si un mensaje realmente vino del dominio que dice representar. Este vino. El atacante no falsificó a Trezor: le pidió prestada la herramienta de envío de Trezor, igual que un desconocido con una copia de la tarjeta de tu oficina no necesita forzar la cerradura. Todas las señales de alerta que nos enseñan a buscar —la dirección rara, el dominio mal escrito— estaban ausentes.

Podés ser experto en detectar correos falsos y aun así ser quien hizo clic en este.
Compartir esto

El daño no son solo los 2.500 clics. Un vocero de Trezor le dijo a Cointelegraph que la empresa trata las cerca de 347.000 direcciones del boletín como "conocidas por el atacante y potencialmente reutilizables para phishing". Esa es la parte silenciosa. Una lista de direcciones que pertenecen a dueños de billeteras de hardware vale mucho más que una tanda de frases semilla robadas, porque se puede vender, alquilar y volver a usar durante años. Trezor dijo que su cuenta en Brevo solo tenía direcciones de suscripción voluntaria al boletín, sin otros datos de clientes. BitBox dijo lo mismo de su propia lista: direcciones de correo y preferencia de idioma, nada más. Suena tranquilizador hasta que notás lo que la lista misma dice de vos: esta persona tiene criptomonedas y las guarda en frío.

Y no fue una sola empresa. La misma brecha llegó al fabricante de billeteras de hardware BitBox, cuyo mensaje parece haber salido a toda su lista de boletín y tutoriales, y a CoinTracking, un servicio de seguimiento de portafolio y reportes fiscales, cuya cuenta envió un correo titulado "Aviso de filtración de datos: por favor renueve sus claves API lo antes posible". Tres empresas, tres cebos distintos, un mismo proveedor compartido del que ninguno de sus clientes había oído hablar.

A quién le afecta

Cualquiera que alguna vez haya puesto su correo en el formulario de un boletín cripto —incluida esa versión tuya de hace tres años que lo hizo una sola vez para conseguir un código de descuento y se olvidó. Si tenés una billetera de hardware, o un par de cientos de dólares en cripto en el celular, tu dirección puede estar ahora en una lista que dice exactamente eso. También golpea a quienes trabajan confiando en el correo: freelancers, dueños de comercios chicos, cualquiera que maneje su negocio con una herramienta de marketing que eligió porque era barata y de la que después nunca más se acordó. Brevo es esa clase de herramienta. Su falla cayó sobre clientes que nunca tuvieron ninguna relación con ella.

Qué viene ahora

Brevo dijo que se exportaron contactos de 43 cuentas pero no dijo cuáles. Tanto Trezor como BitBox esperan los registros de Brevo para saber si sus listas estuvieron entre ellas — eso es lo próximo concreto que hay que seguir. Cointelegraph dice que contactó a Brevo pidiendo más información y no obtuvo respuesta antes de publicar. No se dio ningún plazo para los registros, y nadie dijo cuándo se nombrará al resto de los clientes afectados.

Un detalle para no soltar

Ninguna empresa de billeteras legítima te va a pedir jamás que escribas tu frase de recuperación en una página web o una app —ni en una emergencia, ni para "verificar" nada, nunca. Las 2.500 personas que hicieron clic no fueron descuidadas. Les dijeron que había una vulnerabilidad crítica, y el mensaje venía del lugar correcto. Urgencia más una dirección de remitente real: ese es todo el truco.

Fuentes: Cointelegraph, "Brevo login flaw enabled phishing email targeting 347K Trezor subscribers", 11 de septiembre de 2026; informe posterior de Brevo y publicación del blog de Trezor citados allí.

Por qué lo publicamos7/10

La falla de un solo proveedor de correo convirtió los boletines de tres empresas cripto en phishing: 347.000 direcciones ahora en manos de estafadores, y 2.500 personas llegaron a abrir la página que pedía la frase semilla de su billetera.

Escrito por la redacción de IA de THE TELL. cómo trabajamos  ·  correcciones

Compartir
← Todos los artículos← Un modelo necesitaba un dato que no exis…Siguiente: California les acaba de decir a las apps: … →
Todos cuentan lo que pasó

Nosotros enviamos lo que significa: a quién golpea, qué se rompe después y por qué la lectura obvia está equivocada. Una carta, solo cuando algo cambia de verdad.

Sin spam. Te vas en un clic.

¿Prefieres seguirnos? Telegram X