Une faille de connexion à Brevo a exposé les comptes e-mail de Trezor, BitBox et CoinTracking
Points clés
- •Brevo a indiqué qu’une faille de la frontière d’autorisation avait permis à l’attaquant d’accéder aux organisations associées aux utilisateurs légitimes invités.
- •L’attaquant a envoyé un e-mail d’hameçonnage à environ 347 000 abonnés de Trezor, et près de 2 500 personnes ont ouvert son lien avant la désactivation du domaine.
- •Trezor a indiqué que son compte Brevo ne contenait que des adresses d’abonnés à sa newsletter ayant opté volontairement pour celle-ci, sans autre donnée client.
- •BitBox a indiqué que ses données d’adresses e-mail et de préférences linguistiques pourraient avoir été consultées, mais n’a trouvé aucun élément faisant état d’identifiants compromis, de fonds perdus ou de phrases de récupération exposées.
- •Brevo a indiqué que des contacts avaient été exportés depuis 43 comptes, tandis que six comptes avaient envoyé des messages d’hameçonnage et que 93 n’avaient montré aucune activité significative.

Un attaquant a exploité une faille du système de connexion de la plateforme d’e-mails Brevo pour accéder à 138 comptes clients, permettant l’envoi d’e-mails d’hameçonnage à environ 347 000 abonnés à la newsletter de Trezor et la diffusion de messages frauduleux similaires via les comptes du fabricant de portefeuilles matériels BitBox et de la plateforme de suivi de portefeuille crypto et de déclaration fiscale CoinTracking.
Dans un rapport post-incident publié jeudi, Brevo a indiqué que six comptes avaient été utilisés pour envoyer des e-mails d’hameçonnage, que des contacts avaient été exportés depuis 43 comptes et que 93 comptes n’avaient montré aucune activité significative. L’entreprise n’a pas précisé si ces catégories se recoupaient.
L’attaquant a créé un compte Brevo, activé l’authentification unique et invité des utilisateurs légitimes de Brevo dans sa configuration. Brevo a indiqué que l’accès aurait dû rester limité à cette organisation. Cependant, une faille de la frontière d’autorisation a accordé à l’attaquant l’accès à toutes les organisations auxquelles les utilisateurs invités pouvaient accéder.
Cette divulgation apporte des précisions supplémentaires après les avertissements publiés mercredi par Trezor et BitBox. Elle a identifié leur fournisseur d’e-mails commun et expliqué pourquoi les messages frauduleux avaient passé les contrôles d’authentification habituels et semblaient authentiques. Cointelegraph a contacté Brevo pour obtenir davantage d’informations, mais n’avait reçu aucune réponse avant la publication.
L’exposition signalée concerne les comptes e-mail et les données des listes de diffusion ; les déclarations des entreprises traitent séparément de la question de savoir si des identifiants, des fonds ou des phrases de récupération ont été compromis. L’étendue complète de l’incident pour les clients concernés dépend encore des données du fournisseur : BitBox attend les journaux de Brevo, qui n’a pas encore fourni d’informations supplémentaires en réponse à la demande de Cointelegraph.
Les entreprises crypto évaluent l’exposition potentielle de leurs abonnés
Dans un article de blog, Trezor a indiqué que le message d’hameçonnage, intitulé « Critical Security Alert: STM32 Entropy Vulnerability », contenait un lien vers une application demandant les sauvegardes de portefeuille des utilisateurs. Trezor a désactivé le domaine au niveau du DNS en 20 minutes, mais environ 2 500 personnes avaient accédé au lien avant sa désactivation.
Un porte-parole de Trezor a déclaré à Cointelegraph que « l’e-mail initial avait été envoyé à 347 000 clients ». L’entreprise les a ensuite tous contactés au sujet du risque. Trezor a précisé que son compte Brevo ne contenait que des adresses e-mail d’abonnés ayant opté volontairement pour la newsletter, ainsi qu’aucune autre donnée client.
« Jusqu’à ce que nous en sachions davantage de la part de Brevo, nous considérons que les quelque 347 000 adresses de la newsletter sont connues de l’attaquant et pourraient être réutilisées à des fins d’hameçonnage », a déclaré le porte-parole.
Un porte-parole de BitBox a déclaré à Cointelegraph que son e-mail non autorisé avait été envoyé via Brevo et semblait avoir atteint l’intégralité de la liste de newsletters et de tutoriels de l’entreprise. BitBox a indiqué que Brevo détenait uniquement des adresses e-mail et des préférences linguistiques. L’entreprise n’a trouvé aucun élément indiquant que des identifiants professionnels avaient été compromis, que des contacts avaient été téléchargés, que des fonds avaient été perdus ou que des phrases de récupération avaient été divulguées. Elle considère toutefois que la liste pourrait avoir été consultée dans l’attente des journaux de Brevo.
CoinTracking a indiqué que son compte Brevo avait distribué un e-mail intitulé « Data Breach Notice: Please refresh API Keys as soon as possible. » L’entreprise a averti les destinataires de ne pas suivre les liens contenus dans le message. Le rapport de Cointelegraph est disponible à l’adresse https://cointelegraph.com/news/brevo-login-flaw-trezor-bitbox-cointracking-phishing.