Trezor subit un deuxième incident chez un prestataire en un mois, des attaquants exploitent son domaine pour du hameçonnage

Alexey Bondarev
Alexey BondarevSep, 10 2026 3:42
Phishing emails sent through Trezor’s legitimate domain followed a breach at a third-party provider (Image: Shutterstock)
Phishing emails sent through Trezor’s legitimate domain followed a breach at a third-party provider (Image: Shutterstock)

Trezor a alerté ses clients au sujet d’e‑mails de phishing envoyés depuis l’un de ses domaines légitimes, à la suite du piratage d’un prestataire d’e‑mail. Il s’agit du deuxième incident de sécurité impliquant un tiers touchant ses clients en un mois.

Points clés :

  • Un fournisseur d’e‑mail tiers compromis a permis à des attaquants d’envoyer un faux avertissement de sécurité Trezor via le domaine officiel de la société.
  • BitBox signale une campagne de phishing similaire, les en-têtes et signatures officiels rendant la fraude plus difficile à repérer.
  • La précédente fuite chez ShipMonk a finalement touché près de 80 700 clients de Trezor et exposé des données personnelles, augmentant le risque de phishing ciblé.

Phishing visant Trezor

Une faille chez un prestataire d’e‑mail tiers a permis à des pirates d’utiliser le domaine officiel de Trezor pour diffuser un faux message intitulé « Critical Security Alert: STM32 Entropy Vulnerability ». Le 9 septembre, l’entreprise a prévenu ses utilisateurs que ce courriel était frauduleux et leur a demandé de ne cliquer sur aucun lien ni de suivre aucune instruction. Trezor a depuis mis le domaine hors ligne.

« Veuillez noter que l’e‑mail intitulé “Critical Security Alert: STM32 Entropy Vulnerability” ne provient pas de nous ; il s’agit d’une tentative de phishing », a écrit Trezor.

BitBox, fabricant suisse de portefeuilles matériels pour Bitcoin (BTC), a signalé le même jour une campagne de phishing similaire circulant en son nom. Le commentateur crypto Marcello Paz a partagé des captures d’écran montrant un message aux couleurs de Trezor, avec domaines et signatures officiels, ce qui rendait l’e‑mail bien plus difficile à distinguer d’un simple spam de phishing.

À lire aussi : Le volume sur Ethereum bondit de 20 % tandis que les haussiers visent une cassure à 2 550 $

Contexte sécurité : Ledger en toile de fond

Le recours à un domaine d’expéditeur légitime est déterminant, car la simple vérification de l’adresse visible ne suffisait pas à déceler la fraude. Selon Paz, le courriel demandait aux clients de mettre à jour leurs portefeuilles matériels en raison d’une supposée vulnérabilité critique touchant les modèles récents. La société indique enquêter sur cette compromission.

Cette attaque par e‑mail est distincte de la divulgation matérielle de juin liée au composant TROPIC01 utilisé dans le modèle Trezor Safe 7.

L’équipe sécurité Donjon de Ledger avait démontré, en laboratoire, une attaque au laser permettant de contourner le mécanisme de vérification du firmware de cette puce lors de tests contrôlés. Trezor avait assuré que les fonds des utilisateurs n’étaient pas en danger.

Un piratage remontant à 2020 chez Ledger avait exposé les données personnelles de plus de 270 000 clients, notamment noms, adresses e‑mail, numéros de téléphone et, dans certains cas, adresses postales. Les escroqueries fondées sur ces données ont perduré durant des années.

Le dernier avertissement de Trezor intervient également après la révélation, en août, qu’un prestataire logistique, ShipMonk, avait exposé des informations clients : environ 13 700 clients avaient d’abord été identifiés, avant que 67 000 clients américains supplémentaires ne soient ajoutés le 4 septembre. Le total communiqué atteint ainsi près de 80 700 clients.

À suivre : L’ordinateur portable de Hunter Biden s’effondre de plus de 99 %, effaçant la quasi‑totalité d’une FDV de plus de 200 Mds $ en quelques heures

Alexey Bondarev profile photo

Alexey Bondarev

Alexey Bondarev est spécialisé dans des articles de recherche et d’apprentissage approfondis, axés sur les analyses, le contexte sectoriel et les grandes forces qui façonnent la crypto, de l’ère de l’IA et des technologies de sécurité jusqu’à l’innovation fintech. Il est convaincu que tout ce qui est numérique dépassera très prochainement tout ce qui est analogue et travaille dur pour contribuer à en faire une réalité.

Avertissement et avertissement sur les risques : Les informations fournies dans cet article sont à des fins éducatives et informatives uniquement et sont basées sur l'opinion de l'auteur. Elles ne constituent pas des conseils financiers, d'investissement, juridiques ou fiscaux. Les actifs de cryptomonnaie sont très volatils et sujets à des risques élevés, y compris le risque de perdre tout ou une partie substantielle de votre investissement. Le trading ou la détention d'actifs crypto peut ne pas convenir à tous les investisseurs. Les opinions exprimées dans cet article sont uniquement celles de l'auteur/des auteurs et ne représentent pas la politique officielle ou la position de Yellow, de ses fondateurs ou de ses dirigeants. Effectuez toujours vos propres recherches approfondies (D.Y.O.R.) et consultez un professionnel financier agréé avant de prendre toute décision d'investissement.
Dernières nouvelles
Voir toutes les nouvelles
Trezor subit un deuxième incident chez un prestataire en un mois, des attaquants exploitent son domaine pour du hameçonnage | Yellow