Trezor signale un nouvel incident de sécurité : ce que les utilisateurs doivent savoir

Trezor signale un nouvel incident de sécurité : ce que les utilisateurs doivent savoir

Trezor a déclaré que des attaquants ont compromis son fournisseur d’e-mails tiers et envoyé à ses clients un e-mail de phishing déguisé en alerte critique de sécurité des puces, soit le troisième incident impliquant un prestataire en quatre semaines pour la société.

Le fabricant de wallet hardware indique avoir supprimé le domaine à l’origine de la campagne et enquête sur la manière dont les attaquants ont pu accéder à son domaine légitime. Aucune exposition de wallets, de clés ou de sauvegardes de récupération n’a été signalée.

La faille du fournisseur d’e-mails de Trezor survient après la fuite de ShipMonk

L’incident du 10 août chez ShipMonk, le partenaire chargé d’expédier les commandes Trezor, a été le point de départ. Une mise à jour du 4 septembre a porté le nombre de clients concernés à plus de 80 000.

Cette fuite comprenait noms, numéros de téléphone et adresses physiques. BeInCrypto rapportait en août que les appareils étaient restés intacts pendant que le risque de phishing et d’escroquerie augmentait. Depuis, des clients ont signalé avoir reçu des appels frauduleux ainsi que des courriers imprimés.

Ce schéma n’est pas nouveau. Trezor avait averti 66 000 utilisateurs après une faille sur le portail de support en 2024, et la concurrence n’est pas épargnée : SafePal a exposé près de 40 000 enregistrements le mois dernier. Les appareils, eux, restent sûrs. Ce sont les partenaires qui conservent les données clients qui font défaut.

Pourquoi la fausse alerte STM32 fonctionne-t-elle ?

L’e-mail se présentait comme une alerte de sécurité critique concernant une « vulnérabilité d’entropie STM32 ». STM32 fait référence à la famille de petites puces présentes dans les appareils Trezor.

L’entropie correspond au caractère aléatoire qu’un wallet utilise pour générer une phrase de récupération, qui sert de sauvegarde pour contrôler l’accès aux fonds. Si cet aléa était faible, le danger serait réel — ce qui rend l’appât crédible aux yeux d’un propriétaire inquiet.

« Notre fournisseur d’e-mails tiers a été compromis. Veuillez noter que l’e-mail intitulé ‘Critical Security Alert : STM32 Entropy Vulnerability’ ne provient pas de nous ; il s’agit d’une tentative de phishing. Ne cliquez sur aucun lien », a prévenu l’équipe.

Suivez-nous sur X pour recevoir toute l’actualité en temps réel

Ce que les utilisateurs de Trezor doivent faire maintenant

Ne cliquez sur aucun lien dans un e-mail inattendu de Trezor, en particulier s’il mentionne STM32 ou l’entropie. Ne saisissez jamais votre phrase de récupération ou le code d’accès de votre appareil sur un site web. Considérez tout appel ou lettre physique inattendu comme suspect jusqu’à vérification. Consultez trezor.io ou le compte officiel certifié de Trezor sur X pour vérifier les informations. Quiconque a saisi sa sauvegarde sur une page suspecte devrait transférer ses fonds vers un nouveau wallet.

Des coordonnées divulguées, associées à un domaine d’expéditeur légitime, éliminent les signaux auxquels les utilisateurs se fient.

« Il y a en ce moment des e-mails de phishing très convaincants émanant de sociétés de hardware wallet (j’ai entendu parler de Trezor et Bitbox, au moins). Il est probable qu’un fournisseur d’e-mails de marketing ait été compromis. Cela signifie que davantage d’e-mails clients vont fuiter », a souligné un utilisateur.

Effectivement, BitBox, le wallet hardware Bitcoin fabriqué en Suisse, a également fait état d’un incident similaire, mais cette fois, l’e-mail de phishing a été envoyé uniquement aux abonnés de leur newsletter.

Our preliminary review of the phishing mail that was sent out to our newsletter subscribers about an hour ago found that it is very likely that our newsletter provider got compromised.

Multiple other Bitcoin companies got targeted as well, and it appears that we all share the…

— BitBox (@BitBoxSwiss) September 9, 2026

Selon BitBox, les attaques de phishing pourraient cibler les entreprises Bitcoin utilisant le même fournisseur de newsletter.

Lisez l’article original Trezor signale un nouvel incident de sécurité : ce que les utilisateurs doivent savoir par Lockridge Okoth sur fr.beincrypto.com