O certificado curinga emitido para *.domain.com
não protege domain.com
por padrão.
Execute openssl x509 -in certificate.crt -noout -text
nos dois certificados para ver seu conteúdo legível. Procure o campo X509v3 Subject Alternative Name
(SAN). Se estiver presente, ele especifica vários nomes DNS, que podem ser protegidos pelo certificado.
Suponho que seu *.domain.com
cert o tenha, enquanto *.sub.domain.com
não, nesse caso, peça um novo certificado SAN curinga.