Trezor a confirmé mercredi soir qu’une campagne de phishing particulièrement convaincante avait ciblé ses utilisateurs après la compromission d’un fournisseur de messagerie tiers. La société a indiqué qu’un courriel frauduleux intitulé “Critical Security Alert: STM32 Entropy Vulnerability” avait été distribué aux utilisateurs.
“Our third-party e-mail provider has been breached,” a déclaré Trezor. “Please be aware that the email named ‘Critical Security Alert: STM32 Entropy Vulnerability’ is not coming from us, and it’s a phishing attempt. Do not click on any link.” La société a précisé avoir mis hors ligne le domaine affecté et enquête pour comprendre comment les attaquants ont obtenu un accès à une infrastructure liée au domaine légitime. Trezor n’a pas précisé combien de clients ont reçu le message.
Un phishing particulièrement convaincant
Le caractère alarmant de l’attaque tient au fait que les messages malveillants ont été envoyés via une infrastructure autorisée à émettre des e-mails pour le compte de Trezor. Les messages sont ainsi passés les contrôles SPF, DKIM et DMARC, ce qui explique que Gmail ait affiché “mailed-by: mailing.trezor.io” et “signed-by: trezor.io” et que le courrier ait pu apparaître comme émanant de “Trezor Security
Impact pour Trezor et déroulé de l’attaque
Les attaquants ont tenté de créer un sentiment d’urgence en prétendant que les appareils Trezor souffraient d’une “critical entropy vulnerability” (compromission de l’aléa). Ils ont visé à exploiter la panique liée à un incident précédent ayant touché les propriétaires de portefeuilles Coldcard plus tôt cette année. Les destinataires étaient ensuite invités à suivre ce qui ressemblait à une procédure de vérification de sécurité. Un utilisateur du forum Trezor a indiqué qu’un fichier HTML “hors ligne” pouvait transmettre les informations saisies vers Telegram.
Autres sociétés visées et pistes d’enquête
D’autres courriels suspicieux ont également ciblé des clients de BitBox et du service de gestion de portefeuille CoinTracking. Des enquêteurs communautaires ont pointé le fournisseur d’e-mailing Brevo comme l’infrastructure commune possible derrière ces envois, mais Trezor n’a pas identifié publiquement quel prestataire avait été compromis.
Incident antérieur lié à ShipMonk
Trezor avait déjà signalé en août un incident distinct impliquant le transporteur ShipMonk, qui avait exposé des informations clients et pouvait accroître le risque de phishing ciblé. Il n’existe actuellement aucune preuve confirmée que l’exposition chez ShipMonk et la compromission du fournisseur d’e-mails de mercredi soient l’œuvre des mêmes attaquants.

