Hackers usan vulnerabilidad de Trezor para campañas de phishing

El desarrollador Jameson Lopp alertó este 4 de junio sobre una campaña de ingeniería social que explota la reciente divulgación de una vulnerabilidad en el chip TROPIC01 de la Trezor Safe 7. Los atacantes están distribuyendo mensajes fraudulentos que simulan comunicaciones oficiales, instando a los usuarios a actualizar el firmware de sus dispositivos para remediar el fallo de seguridad.

El vector del ataque es un enlace que dirige a los usuarios a una réplica maliciosa de Trezor Suite, la aplicación oficial de gestión de la wallet. Este sitio falso tiene como objetivo engañar a la víctima para que introduzca información sensible y facilite el robo de sus fondos. Aunque se desconoce el origen exacto de la base de datos de contactos utilizada, es probable que los atacantes hayan aprovechado la filtración de datos sufrida por Trezor en 2021, que afectó a más de 66.000 usuarios.

Clarificación oficial y naturaleza del ataque

Es fundamental distinguir entre la vulnerabilidad técnica y la campaña actual. El pasado 3 de junio, Trezor reconoció la debilidad en el chip, pero aclaró de forma rotunda que las claves privadas y los fondos permanecen protegidos. La empresa señaló explícitamente que no es necesario actualizar el firmware como respuesta a este incidente técnico.

Por lo tanto, la solicitud de actualización que circula actualmente es falsa. Como señaló el experto en autocustodia Matías Mathey, el ataque no busca vulnerar el hardware, sino manipular el comportamiento del usuario: «No necesitan hackear tu hardware wallet. Solo necesitan un clic en donde no debes».

Medidas de seguridad recomendadas

Para evitar caer en este tipo de trampas, los expertos en seguridad recomiendan seguir estrictamente dos pautas:

  • Verificación de actualizaciones: Nunca se debe actualizar el firmware a través de enlaces recibidos por correo electrónico, Telegram, WhatsApp o redes sociales. Las actualizaciones legítimas deben realizarse exclusivamente desde la aplicación oficial del fabricante.
  • Protección de la seed: La frase semilla (seed) o frase de recuperación jamás debe ser escrita o introducida en una computadora conectada a internet.

Este incidente demuestra un patrón recurrente en el ecosistema: la divulgación de vulnerabilidades de alto perfil se utiliza rápidamente para alimentar campañas de phishing, aprovechando el miedo de los usuarios para que actúen impulsivamente sin verificar la fuente de la información.

Comparte esta noticia, elige tu plataforma!

Leave A Comment