Des utilisateurs de Trezor ciblés par une campagne d’hameçonnage après la compromission d’un fournisseur d’e-mails tiers
Points clés
- •Trezor a averti qu’un e-mail d’hameçonnage intitulé « Critical Security Alert: STM32 Entropy Vulnerability » avait été envoyé après la compromission de son fournisseur d’e-mails tiers et ne provenait pas de l’entreprise.
- •Les messages frauduleux ont passé les contrôles standards d’authentification de l’expéditeur, notamment DKIM, SPF et DMARC, car ils provenaient d’une infrastructure d’envoi réellement autorisée associée au domaine trezor.io.
- •L’e-mail d’hameçonnage affirmait à tort qu’environ un appareil Trezor sur quatre présentait un défaut de fabrication dans le générateur de nombres aléatoires de ses microcontrôleurs STM32 et incitait les destinataires à cliquer sur un lien pour vérifier leur modèle d’appareil.
- •Trezor a désactivé le domaine utilisé lors de l’attaque et enquête sur la manière dont les pirates ont obtenu l’accès à son domaine légitime, mais n’a pas révélé l’identité du fournisseur d’e-mails concerné ni le nombre de destinataires.
- •La campagne d’hameçonnage fait suite à la révélation par Trezor d’un accès non autorisé chez son partenaire logistique ShipMonk, qui avait affecté 13,689 utilisateurs puis 67,000 clients américains supplémentaires, sans que l’entreprise n’indique si les deux incidents sont liés.

Le fabricant de portefeuilles matériels Trezor, présenté comme le deuxième producteur mondial de dispositifs de stockage de cryptomonnaies, a averti ses utilisateurs d’une campagne d’hameçonnage lancée après la compromission de son fournisseur d’e-mails tiers. L’entreprise a confirmé qu’un e-mail intitulé « Critical Security Alert: STM32 Entropy Vulnerability » ne provenait pas de Trezor et a demandé à ses clients de ne cliquer sur aucun lien contenu dans le message.
Selon une alerte publiée sur X, les attaquants ont utilisé l’infrastructure compromise pour envoyer de fausses alertes de sécurité depuis une version usurpée du domaine de messagerie officiel de Trezor. Les messages ont passé les contrôles standards d’authentification de l’expéditeur. Trezor a indiqué avoir désactivé le domaine utilisé lors de l’attaque et enquêter sur la manière dont les pirates avaient obtenu l’accès à son domaine légitime. L’entreprise n’a pas révélé l’identité du fournisseur concerné ni le nombre de destinataires.
#PeckShieldAlert @Trezor has reported that their third-party email provider has been breached. A #phishing email titled 'Critical Security Alert: STM32 Entropy Vulnerability' is circulating, spoofing the address help@trezor.io – this is NOT a legitimate Trezor communication. Do… — PeckShieldAlert (@PeckShieldAlert) September 10, 2026
L’e-mail d’hameçonnage était conçu pour ressembler à une alerte de sécurité urgente. Il affirmait qu’environ un appareil Trezor sur quatre présentait un défaut de fabrication dans le générateur de nombres aléatoires de ses microcontrôleurs STM32. Selon le message, cette prétendue faille rendait les phrases de récupération des portefeuilles insuffisamment protégées contre les attaques par force brute et obligeait les destinataires à suivre un lien afin de vérifier si leur modèle d’appareil était concerné.
La crédibilité technique de la campagne a pu la rendre plus convaincante que les tentatives d’hameçonnage classiques. Marcello Paz, l’un des destinataires, a indiqué que l’e-mail avait passé la vérification de l’expéditeur de Gmail, les contrôles d’authentification DKIM, SPF et DMARC apparaissant tous comme valides pour le domaine trezor.io. Le message avait été envoyé par « Trezor Security » au moyen d’une campagne Sendinblue, ce qui renforçait encore son apparence de légitimité.
L’incident montre comment des attaquants qui compromettent une infrastructure de communication de confiance peuvent contourner les protections habituellement associées à l’authentification des e-mails. Dans ce cas, les messages frauduleux provenaient de domaines d’envoi réellement autorisés, et non de domaines simplement usurpés par les attaquants.
Deuxième incident de sécurité pour Trezor en quelques mois
Cette compromission fait suite à une série de révélations concernant la sécurité du secteur des portefeuilles matériels et Trezor. En août, Trezor avait révélé que son partenaire logistique ShipMonk avait subi un accès non autorisé, exposant des informations de commande couvrant la période du 10 mai au 8 août. L’incident avait affecté 13,689 utilisateurs aux États-Unis, au Royaume-Uni, en Suède, en Colombie, au Brésil, en Italie et au Portugal.
Les données personnelles de 11,742 clients avaient été entièrement compromises, tandis que les noms, villes et adresses e-mail de 1,947 autres avaient été exposés. Le 4 septembre, Trezor a révélé que 67,000 clients américains supplémentaires avaient été touchés. Des estimations indépendantes indiquaient que l’impact total pourrait dépasser 80,000 clients.
Trezor avait informé les utilisateurs concernés de la compromission de ShipMonk et les avait avertis d’un risque accru d’hameçonnage. L’entreprise n’a pas précisé si les deux incidents étaient liés ni si les données clients obtenues lors de la compromission logistique avaient été utilisées pour cibler les destinataires de la campagne actuelle. De nouvelles informations sur le fournisseur d’e-mails, le nombre de destinataires et l’enquête en cours permettraient de préciser l’ampleur de la campagne et de déterminer si elle recoupe l’exposition précédente.
Les utilisateurs doivent traiter avec prudence les e-mails demandant de cliquer sur un lien ou de fournir des informations personnelles et vérifier les alertes de sécurité directement auprès des canaux officiels de Trezor, plutôt que par l’intermédiaire de liens intégrés. Le site officiel de Trezor est L’alerte a également été évoquée dans cette publication sur X : https://x.com/PeckShieldAlert/status/2097863078406930739?ref_src=twsrc%5Etfw.