Cette fois, ce n'est pas le portefeuille qui a été visé, mais la messagerie de l'entreprise. Le 9 septembre, les propriétaires de portefeuilles Trezor ont commencé à recevoir un message intitulé « Critical Security Alert: STM32 Entropy Vulnerability », affirmant qu'une faille dans la puce affaiblissait la protection de la phrase de récupération. Le courriel provenait bien de help@trezor.io et passait les vérifications SPF, DKIM et DMARC, si bien que la plupart des filtres antispam le laissaient passer sans broncher.
En réalité, cette faille n'existe pas. Trezor a confirmé que des attaquants avaient compromis un prestataire de messagerie tiers et s'en étaient servis pour diffuser cette fausse alerte. « Cet e-mail ne vient pas de nous, il s'agit d'une tentative de phishing. Ne cliquez sur aucun lien », a prévenu l'entreprise, qui a désactivé le canal d'envoi compromis et ouvert une enquête.
Le lien contenu dans le message menait vers un faux site imitant l'interface de Trezor, où l'on demandait aux visiteurs de saisir leur phrase de récupération ou leur mot de passe — exactement ce qu'un portefeuille matériel est censé garder loin de tout écran. Le même jour, le concurrent suisse BitBox a signalé des e-mails quasi identiques, ce qui suggère que les deux entreprises partagent le même prestataire de messagerie, désormais compromis.
L'épisode n'est pas isolé. Un mois plus tôt, ShipMonk, le partenaire logistique de Trezor, avait été piraté, exposant les coordonnées d'environ 80 000 clients — noms, villes et adresses e-mail liés à des commandes passées entre 2019 et 2021. Cette liste dérobée explique sans doute pourquoi la campagne semblait si crédible : les attaquants disposaient déjà d'adresses réelles à cibler.
L'appareil lui-même n'a jamais été en danger, et Trezor affirme n'avoir constaté à ce jour aucun vol confirmé lié à cette campagne. L'épisode rappelle malgré tout que, pour les détenteurs de portefeuilles froids, le maillon faible reste bien souvent la boîte mail, pas la puce.



