Le courrier de Trezor piraté pour diffuser du phishing

iEXExchanger
Le courrier de Trezor piraté pour diffuser du phishing

Des pirates ont compromis un prestataire de messagerie de Trezor et envoyé du phishing depuis l'adresse réelle de l'entreprise, invoquant une faille de puce fictive. Des données avaient déjà fuité un mois plus tôt.

Cette fois, ce n'est pas le portefeuille qui a été visé, mais la messagerie de l'entreprise. Le 9 septembre, les propriétaires de portefeuilles Trezor ont commencé à recevoir un message intitulé « Critical Security Alert: STM32 Entropy Vulnerability », affirmant qu'une faille dans la puce affaiblissait la protection de la phrase de récupération. Le courriel provenait bien de help@trezor.io et passait les vérifications SPF, DKIM et DMARC, si bien que la plupart des filtres antispam le laissaient passer sans broncher.

En réalité, cette faille n'existe pas. Trezor a confirmé que des attaquants avaient compromis un prestataire de messagerie tiers et s'en étaient servis pour diffuser cette fausse alerte. « Cet e-mail ne vient pas de nous, il s'agit d'une tentative de phishing. Ne cliquez sur aucun lien », a prévenu l'entreprise, qui a désactivé le canal d'envoi compromis et ouvert une enquête.

Le lien contenu dans le message menait vers un faux site imitant l'interface de Trezor, où l'on demandait aux visiteurs de saisir leur phrase de récupération ou leur mot de passe — exactement ce qu'un portefeuille matériel est censé garder loin de tout écran. Le même jour, le concurrent suisse BitBox a signalé des e-mails quasi identiques, ce qui suggère que les deux entreprises partagent le même prestataire de messagerie, désormais compromis.

L'épisode n'est pas isolé. Un mois plus tôt, ShipMonk, le partenaire logistique de Trezor, avait été piraté, exposant les coordonnées d'environ 80 000 clients — noms, villes et adresses e-mail liés à des commandes passées entre 2019 et 2021. Cette liste dérobée explique sans doute pourquoi la campagne semblait si crédible : les attaquants disposaient déjà d'adresses réelles à cibler.

L'appareil lui-même n'a jamais été en danger, et Trezor affirme n'avoir constaté à ce jour aucun vol confirmé lié à cette campagne. L'épisode rappelle malgré tout que, pour les détenteurs de portefeuilles froids, le maillon faible reste bien souvent la boîte mail, pas la puce.

Questions et réponses

Questions fréquemment posées sur le sujet de l'article

Que s'est-il passé chez Trezor ?

Le 9 septembre 2026, des pirates ont compromis un prestataire de messagerie tiers de Trezor et envoyé au nom de l'entreprise un e-mail de phishing sur une fausse faille du chip STM32, pour voler des phrases de récupération.

L'appareil Trezor lui-même a-t-il été piraté ?

Non. Seul un service de messagerie tiers a été compromis. Les portefeuilles matériels et le firmware de Trezor n'ont pas été touchés, et la faille du chip STM32 décrite dans le phishing n'existe pas.

Que doivent faire les utilisateurs de Trezor maintenant ?

Ignorer l'e-mail sur la « STM32 Entropy Vulnerability », ne cliquer sur aucun lien qu'il contient, et ne jamais saisir sa phrase de récupération sur un site quelconque — Trezor ne la demande jamais. Les mises à jour du firmware ne doivent être vérifiées que via l'application officielle Trezor Suite.

Quel est le lien avec la brèche chez ShipMonk ?

Un mois plus tôt, ShipMonk, le partenaire logistique de Trezor, avait été piraté, exposant noms, villes et e-mails d'environ 80 000 clients liés à des commandes de 2019-2021. Ces données ont probablement aidé les attaquants à rendre ce phishing plus ciblé et crédible.