Une campagne de phishing coordonnée cible les utilisateurs des portefeuilles matériels Trezor et BitBox
Points clés
- •Les attaquants ont compromis des fournisseurs de messagerie tiers utilisés par Trezor et BitBox afin d’envoyer de fausses alertes sur des vulnérabilités d’entropie, lesquelles sont parvenues dans les boîtes de réception via des canaux normalement fiables.
- •Les messages frauduleux redirigeaient les utilisateurs vers une fausse page de vérification conçue pour recueillir les phrases de récupération, qui peuvent servir à recréer un portefeuille et à dépenser ses fonds.
- •Trezor a neutralisé le domaine de phishing et déclaré que ses portefeuilles matériels, ses clés privées et ses sauvegardes de récupération restaient sécurisés, tandis que l’enquête préliminaire de BitBox pointe vers un fournisseur de newsletters partagé par plusieurs entreprises Bitcoin, avec des traces techniques indiquant un routage via Brevo/Sendinblue.
- •Aucune perte confirmée pour les utilisateurs n’avait été signalée au 10 septembre, et BitBox a conseillé à toute personne ayant saisi des mots de récupération sur la page frauduleuse de considérer le portefeuille comme compromis et de transférer les fonds vers un portefeuille nouvellement généré.
- •La campagne a exploité la crédibilité de divulgations récentes et authentiques, notamment les deux vulnérabilités corrigées par BitBox en août, la brèche ShipMonk de Trezor étendue à environ 67,000 clients américains supplémentaires et la défaillance liée aux graines faibles de Coldcard, associée à plus de 1,778 BTC de vols.

Les utilisateurs des fabricants de portefeuilles matériels Trezor et BitBox sont ciblés par une campagne de phishing coordonnée fondée sur de fausses alertes de sécurité. Les attaquants ont compromis le fournisseur de messagerie tiers de Trezor et diffusé un message intitulé « Critical Security Alert: STM32 Entropy Vulnerability », tandis que les utilisateurs de BitBox ont reçu un e-mail étroitement similaire intitulé « Microcontroller Entropy Vulnerability ». Comme ces messages ont été envoyés via des fournisseurs compromis que les entreprises utilisent pour leurs communications légitimes, ils sont parvenus dans les boîtes de réception des clients par des canaux auxquels les utilisateurs avaient peu de raisons de ne pas faire confiance.
Le message frauduleux de Trezor affirme à tort qu’un défaut de fabrication des microcontrôleurs STM32 avait affaibli la génération des phrases de récupération sur environ un appareil Trezor sur quatre. Les destinataires sont redirigés vers une page de vérification de vulnérabilité conçue pour recueillir des informations sur leur portefeuille ou leurs mots de récupération. Trezor a neutralisé le domaine de phishing et déclaré que ses portefeuilles matériels, ses clés privées et ses sauvegardes de récupération restaient sécurisés. Les mots de récupération sont ciblés pour une raison précise : en tant que sauvegarde principale d’un portefeuille matériel, une phrase entre les mains d’un attaquant peut être utilisée pour recréer le portefeuille ailleurs et dépenser les fonds qu’il protège.
L’enquête préliminaire de BitBox pointe vers un fournisseur de newsletters compromis, partagé par plusieurs entreprises Bitcoin, et la plupart des liens de phishing identifiés ont été mis hors ligne. Cette infrastructure de fournisseur commune signifie qu’une seule compromission a suffi à exposer les clients de plusieurs entreprises à des messages de phishing similaires au cours d’une même vague. Les traces techniques de la campagne ont révélé un routage via Brevo/Sendinblue, même si aucun des deux fabricants de portefeuilles n’a publiquement désigné Brevo comme le fournisseur compromis dans son avertissement initial. Trezor a signalé l’incident dans un PSA publié sur son subreddit officiel, tandis que BitBox a publié une mise à jour sur r/BitBoxWallet ainsi que des consignes officielles sur la manière de réagir aux tentatives de phishing.
Aucune perte confirmée signalée
Aucune perte confirmée pour les utilisateurs liée à la campagne n’avait été signalée au 10 septembre. Plusieurs utilisateurs ont déclaré avoir cliqué sur le lien de phishing, mais s’être arrêtés avant de saisir des données sensibles, et aucun drainage de portefeuille n’a été identifié dans ces témoignages publics.
BitBox conseille à toute personne ayant saisi des mots de récupération sur la page frauduleuse de considérer le portefeuille comme compromis et de transférer les fonds restants vers un portefeuille nouvellement généré. Le simple fait de recevoir l’e-mail ou d’ouvrir le lien sans saisir d’informations ne suffit pas, à lui seul, à exposer la phrase de récupération.
Les véritables failles des portefeuilles renforcent la crédibilité de l’escroquerie
La campagne intervient après de véritables divulgations concernant la sécurité des portefeuilles, qui donnent aux fausses alertes une apparence plus crédible. En août, BitBox a corrigé deux vulnérabilités graves, dont un problème de corruption mémoire et une ancienne faiblesse du chargeur d’amorçage susceptible de permettre l’installation d’un firmware malveillant dans certaines conditions. BitBox n’a connaissance d’aucun vol de fonds lié à ces failles.
Trezor a par ailleurs été confronté à une brèche chez ShipMonk, dont la portée s’est récemment étendue à environ 67,000 clients américains supplémentaires. Des noms, adresses e-mail, numéros de téléphone, adresses de livraison et informations de commande ont été exposés, augmentant la quantité de données personnelles disponibles pour des attaques de phishing ciblées, bien que les systèmes de portefeuille et les sauvegardes de Trezor n’aient pas été compromis.
La fausse alerte sur l’entropie fait également écho à la défaillance liée aux graines faibles de Coldcard, qui a entraîné plus de 1,778 BTC de vols considérés comme très probablement confirmés et provoqué des modifications urgentes du firmware en août. Dans ce contexte marqué par de véritables divulgations, un e-mail à thème sécuritaire est plus susceptible d’être pris au sérieux, précisément la crédibilité que cette campagne a exploitée.
Trezor poursuit son enquête sur l’accès à son infrastructure de messagerie, tandis que BitBox a contacté son fournisseur de newsletters et signalé les domaines de phishing. Les deux entreprises ont utilisé leurs subreddits officiels et leurs pages d’assistance pour publier des mises à jour, faisant de ces canaux les références pour obtenir des informations vérifiées pendant la poursuite des enquêtes.