Trezor subit un deuxième incident de sécurité impliquant un prestataire en un mois, des pirates exploitent son domaine pour du phishing

Phishing emails sent through Trezor’s legitimate domain followed a breach at a third-party provider (Image: Shutterstock)
Phishing emails sent through Trezor’s legitimate domain followed a breach at a third-party provider (Image: Shutterstock)

Trezor a mis en garde ses clients contre des e‑mails de phishing envoyés depuis son propre domaine officiel, à la suite du piratage d’un prestataire de services d’e‑mail. Il s’agit du deuxième incident de sécurité impliquant un tiers en un mois touchant sa clientèle.

Points clés :

  • Le piratage d’un prestataire d’e‑mail a permis à des attaquants d’envoyer une fausse alerte de sécurité Trezor via le domaine légitime de l’entreprise.
  • BitBox a signalé une campagne de phishing similaire, l’utilisation de paramètres d’envoi officiels rendant la fraude particulièrement difficile à repérer.
  • La faille précédente chez ShipMonk a finalement concerné environ 80 700 clients de Trezor et exposé des données personnelles, augmentant le risque de phishing ciblé.

Phishing ciblant Trezor

Une faille chez un prestataire d’e‑mail tiers a permis à des pirates d’utiliser le domaine officiel de Trezor pour diffuser un faux avertissement intitulé « Critical Security Alert: STM32 Entropy Vulnerability ». Le 9 septembre, la société a prévenu ses utilisateurs que ce message était frauduleux et leur a demandé de ne cliquer sur aucun lien ni de suivre aucune instruction. Trezor a depuis mis le domaine hors ligne.

« Veuillez noter que l’e‑mail intitulé “Critical Security Alert: STM32 Entropy Vulnerability” ne provient pas de nous : il s’agit d’une tentative de phishing », a écrit Trezor.

BitBox, fabricant suisse de portefeuilles matériels Bitcoin (BTC), a signalé le même jour une campagne de phishing similaire circulant sous sa marque. Le commentateur crypto Marcello Paz a partagé des captures d’écran montrant un message aux couleurs de Trezor, avec noms de domaine et signatures officiels, ce qui le rendait nettement plus difficile à distinguer d’un e‑mail de phishing classique.

À lire aussi : Volume d’Ethereum en hausse de 20 % alors que les haussiers visent une rupture à 2 550 $

Contexte de sécurité autour de Ledger

L’utilisation d’un domaine d’envoi légitime est déterminante : la vérification de la seule adresse d’expéditeur visible ne permettait pas d’identifier la fraude. Selon Paz, l’e‑mail demandait aux clients de mettre à jour leurs portefeuilles matériels en raison d’une prétendue faille critique susceptible d’affecter les modèles récents. L’entreprise enquête sur les conditions d’accès au prestataire.

Cette compromission d’e‑mail est distincte de la divulgation matérielle de juin concernant la puce TROPIC01 intégrée dans l’appareil Trezor Safe 7.

L’équipe de sécurité Donjon de Ledger a démontré en laboratoire une attaque au laser permettant de contourner le mécanisme de vérification du firmware de la puce, dans un cadre de test contrôlé. Trezor a assuré que les fonds des utilisateurs restaient en sécurité.

En 2020, une fuite de données chez Ledger avait exposé les informations personnelles de plus de 270 000 clients, dont noms, e‑mails, numéros de téléphone et, dans certains cas, adresses postales. Les campagnes d’arnaque associées ont perduré pendant des années.

Le nouvel avertissement de Trezor intervient également après la révélation, en août, qu’un prestataire logistique, ShipMonk, avait exposé des données de clients. Environ 13 700 clients avaient d’abord été identifiés, avant que 67 000 clients supplémentaires basés aux États‑Unis ne soient ajoutés le 4 septembre, portant le total déclaré à près de 80 700 personnes concernées.

À suivre : Le LAPTOP de Hunter Biden s’effondre de plus de 99 %, effaçant la majeure partie d’une FDV de plus de 200 milliards de dollars en quelques heures

Alexey Bondarev profile photo

Alexey Bondarev

Alexey Bondarev est responsable du contenu chez Yellow.com et couvre l’actualité crypto depuis dix ans. Il est spécialisé dans les articles de Recherche et Learn approfondis, avec un accent particulier sur l’analyse, la mise en contexte sectorielle et les grandes forces qui façonnent l’écosystème crypto, de l’ère de l’IA et des technologies de sécurité aux innovations fintech. Il est convaincu que tout ce qui est numérique supplantera très prochainement tout ce qui est analogique et travaille dur pour contribuer à rendre cela possible.

Avertissement et avertissement sur les risques : Les informations fournies dans cet article sont à des fins éducatives et informatives uniquement et sont basées sur l'opinion de l'auteur. Elles ne constituent pas des conseils financiers, d'investissement, juridiques ou fiscaux. Les actifs de cryptomonnaie sont très volatils et sujets à des risques élevés, y compris le risque de perdre tout ou une partie substantielle de votre investissement. Le trading ou la détention d'actifs crypto peut ne pas convenir à tous les investisseurs. Les opinions exprimées dans cet article sont uniquement celles de l'auteur/des auteurs et ne représentent pas la politique officielle ou la position de Yellow, de ses fondateurs ou de ses dirigeants. Effectuez toujours vos propres recherches approfondies (D.Y.O.R.) et consultez un professionnel financier agréé avant de prendre toute décision d'investissement.
Dernières nouvelles
Voir toutes les nouvelles
Trezor subit un deuxième incident de sécurité impliquant un prestataire en un mois, des pirates exploitent son domaine pour du phishing | Yellow