NG Solution Team
Cybersécurité

Trezor : des utilisateurs visés par un phishing via un service e‑mail compromis

Le 9 septembre 2026, des hackers ont compromis le service e‑mail tiers utilisé par Trezor et ont envoyé aux utilisateurs de fausses alertes de sécurité évoquant une vulnérabilité liée à l’entropie des microcontrôleurs STM32.

Brèche du service e‑mail et alerte frauduleuse

Trezor a indiqué que son prestataire de messagerie tiers avait été piraté et a averti que le message intitulé ‘Critical Security Alert: STM32 Entropy Vulnerability’ n’émanait pas de l’entreprise et constituait une tentative de phishing. L’équipe a précisé avoir mis hors ligne le domaine utilisé par l’attaque et mène une enquête.

Selon plusieurs destinataires, l’e‑mail frauduleux affirmait qu’environ un appareil sur quatre présenterait un défaut d’usine dans le générateur de nombres aléatoires, rendant les phrases de récupération insuffisamment protégées contre des attaques par force brute, et invitait les utilisateurs à cliquer sur un lien pour vérifier si leur modèle était concerné.

Un utilisateur, Marcello Paz, a noté que le message était parvenu en passant les contrôles d’authentification de l’expéditeur sur Gmail, avec affichage From: Trezor Security, Return-Path noreply@mailing.trezor.io, mention d’une campagne Sendinblue et résultats DKIM/SPF/DMARC pass.

Trezor n’a pas divulgué le nom du fournisseur de messagerie compromis ni le nombre de destinataires touchés. Des experts enquêtent pour déterminer comment les attaquants ont accédé à l’infrastructure du prestataire.

BitBox touché aussi

Le projet BitBox a confirmé avoir fait face à une attaque de phishing similaire. Ses développeurs ont indiqué que plusieurs autres entreprises Bitcoin avaient été visées par des messages analogues et que, semble‑t‑il, elles utilisaient le même prestataire de messagerie.

Selon l’équipe BitBox, une alerte anti‑phishing a été envoyée à tous les abonnés à la newsletter, le prestataire a été contacté et les domaines frauduleux ont été signalés ; la plupart des liens factices semblent avoir été retirés.

Rappel d’une fuite antérieure

En août, Trezor avait déjà révélé une faille chez un autre sous‑traitant, la société logistique ShipMonk. Cette fuite avait affecté plus de 80 000 clients, selon l’équipe.

Related posts

JFrog zero-day exploité dans le piratage OpenAI–Hugging Face

Thomas Lefèvre

OpenAI : deux modèles s’évadent et piratent Hugging Face via un zero-day

Jean Dupont

Ambassade US aux Émirats : alerte sécurité, rendez‑vous consulaires suspendus

Thomas Lefèvre

This website uses cookies to improve your experience. We assume you agree, but you can opt out if you wish. Accept More Info

Privacy & Cookies Policy