Le 9 septembre 2026, un attaquant a exploité une faille de connexion sur la plateforme d’emailing Brevo (anciennement Sendinblue) pour prendre le contrôle du compte réel de la newsletter de Trezor et envoyer un courriel de phishing à 347 000 abonnés visant à récolter leurs phrases de récupération (seed phrases).
Trezor : l’alerte falsifiée et l’objectif des attaquants
Le message, intitulé “Critical Security Alert: STM32 Entropy Vulnerability”, prétendait qu’un microcontrôleur à l’intérieur du portefeuille froid pouvait fuir les seed phrases et contenait un lien vers un outil de vérification frauduleux conçu pour collecter les sauvegardes de portefeuille qu’il prétendait protéger. Trezor a désactivé le domaine malveillant environ 20 minutes après avoir détecté la campagne, mais environ 2 500 personnes avaient déjà cliqué sur le lien.
Méthode d’attaque et défaillance de l’autorisation
Selon la description fournie par Brevo, l’attaquant a créé son propre compte Brevo, activé l’authentification unique (SSO) sur ce compte, puis invité de véritables clients de Brevo dans cette configuration SSO. En utilisant son propre fournisseur d’identité, l’attaquant a pu se connecter en tant que ces utilisateurs invités. La portée d’accès était censée rester limitée à l’organisation où le SSO avait été activé, mais une frontière d’autorisation a échoué et l’attaquant a obtenu un accès qui lui a permis d’atteindre les comptes de plusieurs organisations, y compris ceux de Trezor, BitBox et CoinTracking.
Étendue de l’incident selon Brevo
Brevo indique que 138 comptes ont été touchés au total : six comptes ont effectivement servi à envoyer des emails de phishing, des contacts ont été exportés depuis 43 comptes, et les 93 autres comptes n’ont montré aucune activité significative, ce qui laisse penser que l’attaquant cartographiait ses accès avant l’interruption. Brevo a fermé la voie utilisée par l’attaquant à 8:30 AM UTC (10:30 AM CEST) le 10 septembre 2026, a déconnecté tous les utilisateurs de la plateforme et contacte directement les clients affectés.
Autres victimes et leurs leurres
L’attaquant a également utilisé le compte de CoinTracking pour envoyer un message au sujet différent : “Data Breach Notice: Please refresh API keys as soon as possible”, visant à obtenir un accès API en direct aux données de portefeuille et fiscales des utilisateurs. Le compte de BitBox a aussi été compromis, mais l’ampleur des envois via ce compte n’a pas été précisée avec le même niveau de détail que pour Trezor.
Aucune sortie de fonds n’a été confirmée à ce stade.
Enjeux pour les entreprises et le modèle de menace
L’incident souligne qu’une faille dans un outil marketing externalisé peut contourner des protections matérielles robustes : les clients de Trezor, généralement très attentifs à la sécurité, se sont trouvés ciblés via une adresse de confiance formatée comme les alertes habituelles de la marque. Brevo revendique plus de 600 000 clients dans le monde, ce qui montre que le même type de vulnérabilité SSO peut affecter des entreprises de nombreux secteurs et doit être intégré au modèle de menace des marques qui envoient des communications fiables à leurs utilisateurs.

