DERNIÈRES NOUVELLES
SÉLECTIONNÉ POUR VOUS

Le phishing Trezor montre que les attaquants peuvent contourner l'appareil et cibler la couche de confiance humaine

ParMicah AbiodunMicah Abiodun 3 minutes de lecture
  • Trezor affirme que des pirates informatiques ont compromis un fournisseur de messagerie tiers pour envoyer de fausses alertes de sécurité, tandis que ses portefeuilles et appareils sont restés intacts.
  • Les courriels d'hameçonnage semblaient provenir de l'infrastructure légitime de Trezor et affirmaient faussement qu'une faille dans la conception des microcontrôleurs STM32 pouvait affaiblir les phrases de récupération des utilisateurs.
  • Cette attaque met en lumière comment des fuites de données clients et des fournisseurs de services compromis peuvent permettre des attaques de phishing convaincantes, même lorsque les portefeuilles matériels eux-mêmes restent sécurisés.

Trezor a alerté ses utilisateurs d'une attaque de pirates informatiques visant son fournisseur de messagerie tiers pour diffuser un faux avis de sécurité. Le portefeuille Trezor n'a cependant pas été affecté. Les criminels ont ciblé un élément encore plus difficile à protéger qu'un logiciel : la confiance des utilisateurs envers un courriel provenant d'un fournisseur de confiance.

L'objet de l'alerte était le suivant : « Alerte de sécurité critique : Vulnérabilité liée à l'entropie des puces STM32 ». Le message affirmait que les ingénieurs de Trezor avaient découvert un défaut de conception dans les puces STM32 utilisées dans ses produits. Decrypt a indiqué que Trezor avait reconnu qu'il s'agissait d'une arnaque et avait mis en garde les lecteurs contre tout clic sur les liens.

Un faux défaut envoyé depuis une adresse réelle

Ce qui a fait le succès de la campagne, ce n'est pas la vulnérabilité fabriquée, mais la manière dont le courriel a été reçu. Un destinataire a révélé que le courriel provenait de [email protected], suivait le parcours de la campagne Sendinblue et avait passé avec succès les vérifications DKIM, SPF et DMARC.

L'alerte précisait qu'un appareil sur quatre pouvait être compromis et que les phrases de récupération pouvaient manquer d'aléatoire ou d'entropie. Ce libellé rappelait fortement les problèmes décrits lors de la récente attaque Coldcard.

Trezor a annoncé avoir bloqué le domaine utilisé pour l'envoi des alertes et avoir lancé une enquête afin de comprendre comment les fraudeurs avaient réussi à exploiter son infrastructure d'envoi légitime. L'alerte publique de l'entreprise a été diffusée peu après 16h30, heure de l'Est, le 9 septembre, quelques heures seulement après que ses utilisateurs aient commencé à signaler ces courriels suspects.

La brèche pourrait s'étendre au-delà de Trezor

Selon Nick Neuman, cofondateur et PDG de Casa, une tendance similaire semble se dessiner parmi les utilisateurs de BitBox et il semblerait qu'un fournisseur de messagerie marketing courant ait été victime d'une intrusion.

C’est là le problème majeur. Les fabricants de portefeuilles électroniques peuvent renforcer la sécurité de leurs appareils, mais leur marque reste vulnérable au vol par des moyens qu’ils ne maîtrisent pas entièrement, allant des fournisseurs de messagerie aux transporteurs en passant par les processeurs de paiement.

Les violations de données ne sont pas des failles de sécurité des appareils

Un précédent rapport de Cryptopolitanrévélait que des tentatives d'hameçonnage visant les utilisateurs de Ledger avaient également été recensées par courrier postal. Il convient toutefois de noter que ces cas diffèrent des exploitations de failles de sécurité, car une fuite de données compromet l'dentet les coordonnées, tandis qu'une exploitation de faille peut également mettre en péril des actifs financiers.

Les attaques contre les portefeuilles matériels survenues en 2026 illustrent clairement cette distinction. SafePal a reconnu qu'une erreur d'autorisation dans l'un de ses tracavait entraîné la divulgation des données d'environ 39 798 clients, mais a précisé que les phrases de récupération, les clés privées et lesdentde ces clients n'avaient pas été compromis.

faille de sécurité chez Trezor (ShipMonk) a finalement touché 80 689 clients après que l'entreprise a découvert que d'anciennes commandes américaines datant de 2019 à 2021 étaient également stockées et exposées. De même, en janvier, l' Global-edent chez Ledger a également entraîné la divulgation des détails de commandes et des coordonnées de ses clients, sans que le nombre exact de clients concernés ne soit communiqué.

Dans son comparatif d'août, Memeburn a correctement classé Ledger, Trezor et SafePal dans la catégorie « fuites de données », tout endentColdcard comme une « exploitation de faille de sécurité ». Le chiffre de 13 689 mentionné par Memeburn concernant Trezor date cependant d'avant la mise à jour du 4 septembre.

Coldcard se distingue nettement des autres. Selon Galaxy Research (14 août), l'entreprise a confirmé 190 victimes directes, ainsi que plus de 86 000 adresses affectées et un préjudice d'au moins 112.7$ millions de dollars, soit 1 778,84 BTC, dû à des failles de son firmware. D'autres estimations font état de pertes avoisinant les 130$ millions de dollars.

2026 : Failles de portefeuilles matériels vs. Exploitation de Coldcard : Victimes, exposition des données et pertes de cryptomonnaies

Les fuites de contexte alimentent le phishing industrialisé

Le danger lié à la fuite d'une liste d'expédition réside dans ses conséquences. Chainalysis estime que les escroqueries et fraudes liées aux cryptomonnaies ont coûté 17$ milliards de dollars en 2025, tandis que les usurpations d'identité ont connu une croissance de plus de 1 400 % sur un an. L'étude révèle également que les escroqueries comportant des liens on-chain avec des fournisseurs d'IA génèrent 4,5 fois plus de revenus par opération que celles sans de tels liens.

Un historique d'achat de portefeuille matériel peut donc servir de fichier de ciblage. Un nom associé à une adresse e-mail, un numéro de téléphone, une adresse postale et la confirmation de la possession d'un dispositif de sécurité cryptographique fournissent aux criminels les éléments nécessaires pour concevoir des e-mails, des appels, des lettres ou même des approches physiques convaincants.

La leçon à tirer du dernierdent de Trezor n'est pas que les portefeuilles matériels ont échoué. Elle est que le périmètre de sécurité englobe désormais les systèmes qui les entourent, et que les attaquants n'ont de plus en plus besoin que d'un seul message d'apparence fiable pour s'y introduire.

Les plus grands experts en cryptomonnaies lisent déjà notre newsletter. Envie d'en faire partie ? Rejoignez-les !

FAQ

Le matériel ou la phrase de récupération de Trezor a-t-il réellement été compromis ?

Non. Trezor a déclaré que le courriel était une tentative d'hameçonnage envoyée via un fournisseur de messagerie tiers compromis, et que le défaut matériel supposé du STM32 était inventé de toutes pièces ; la sécurité de l'appareil n'a pas été affectée.

Comment ce faux courriel a-t-il pu passer les filtres anti-spam ?

Selon un rapport d'utilisateur cité par Decrypt, le message semblait provenir de [email protected] et a passé les contrôles d'authentification DKIM, SPF et DMARC parce que les attaquants l'ont envoyé via le chemin d'envoi de courriel légitime de Trezor plutôt que de l'usurper depuis l'extérieur.

La campagne d'hameçonnage a-t-elle touché uniquement les utilisateurs de Trezor ?

Nick Neuman, PDG de Casa, a déclaré sur X que les utilisateurs de BitBox avaient signalé avoir reçu les mêmes courriels et qu'un fournisseur de courriels marketing partagé avait probablement été compromis, suggérant que la campagne s'étendait au-delà de Trezor.

Partagez cet article

Avertissement : Les informations fournies ne constituent pas un conseil en investissement. CryptopolitanCryptopolitan.com toute responsabilité quant aux investissements réalisés sur la base des informations présentées sur cette page. Nous voustronrecommandons vivement d’effectuer vosdent et/ou de consulter un professionnel qualifié avant toute décision d’investissement.

Micah Abiodun

Micah Abiodun

Micah Abiodun met à profit son master en ingénierie et gestion de l'environnement obtenu à l'Université de technologie de Tallinn (TalTech) pour peaufiner le contenu et les prévisions de prix chez Cryptopolitan. Fort de sept années d'expérience dans les médias spécialisés en cryptomonnaies, il couvre les principales cryptomonnaies, les altcoins, DeFi, les stablecoins, les tendances macroéconomiques et les technologies émergentes

PLUS D'ACTUALITÉS