Trezor a alerté ses clients au sujet d’e‑mails de phishing envoyés depuis l’un de ses domaines légitimes, à la suite du piratage d’un prestataire d’e‑mail. Il s’agit du deuxième incident de sécurité impliquant un tiers touchant ses clients en un mois.
Points clés :
- Un fournisseur d’e‑mail tiers compromis a permis à des attaquants d’envoyer un faux avertissement de sécurité Trezor via le domaine officiel de la société.
- BitBox signale une campagne de phishing similaire, les en-têtes et signatures officiels rendant la fraude plus difficile à repérer.
- La précédente fuite chez ShipMonk a finalement touché près de 80 700 clients de Trezor et exposé des données personnelles, augmentant le risque de phishing ciblé.
Phishing visant Trezor
Une faille chez un prestataire d’e‑mail tiers a permis à des pirates d’utiliser le domaine officiel de Trezor pour diffuser un faux message intitulé « Critical Security Alert: STM32 Entropy Vulnerability ». Le 9 septembre, l’entreprise a prévenu ses utilisateurs que ce courriel était frauduleux et leur a demandé de ne cliquer sur aucun lien ni de suivre aucune instruction. Trezor a depuis mis le domaine hors ligne.
« Veuillez noter que l’e‑mail intitulé “Critical Security Alert: STM32 Entropy Vulnerability” ne provient pas de nous ; il s’agit d’une tentative de phishing », a écrit Trezor.
BitBox, fabricant suisse de portefeuilles matériels pour Bitcoin (BTC), a signalé le même jour une campagne de phishing similaire circulant en son nom. Le commentateur crypto Marcello Paz a partagé des captures d’écran montrant un message aux couleurs de Trezor, avec domaines et signatures officiels, ce qui rendait l’e‑mail bien plus difficile à distinguer d’un simple spam de phishing.
À lire aussi : Le volume sur Ethereum bondit de 20 % tandis que les haussiers visent une cassure à 2 550 $
Contexte sécurité : Ledger en toile de fond
Le recours à un domaine d’expéditeur légitime est déterminant, car la simple vérification de l’adresse visible ne suffisait pas à déceler la fraude. Selon Paz, le courriel demandait aux clients de mettre à jour leurs portefeuilles matériels en raison d’une supposée vulnérabilité critique touchant les modèles récents. La société indique enquêter sur cette compromission.
Cette attaque par e‑mail est distincte de la divulgation matérielle de juin liée au composant TROPIC01 utilisé dans le modèle Trezor Safe 7.
L’équipe sécurité Donjon de Ledger avait démontré, en laboratoire, une attaque au laser permettant de contourner le mécanisme de vérification du firmware de cette puce lors de tests contrôlés. Trezor avait assuré que les fonds des utilisateurs n’étaient pas en danger.
Un piratage remontant à 2020 chez Ledger avait exposé les données personnelles de plus de 270 000 clients, notamment noms, adresses e‑mail, numéros de téléphone et, dans certains cas, adresses postales. Les escroqueries fondées sur ces données ont perduré durant des années.
Le dernier avertissement de Trezor intervient également après la révélation, en août, qu’un prestataire logistique, ShipMonk, avait exposé des informations clients : environ 13 700 clients avaient d’abord été identifiés, avant que 67 000 clients américains supplémentaires ne soient ajoutés le 4 septembre. Le total communiqué atteint ainsi près de 80 700 clients.

