Aller au contenu principal
Phishing Trezor : un email frauduleux envoyé depuis le domaine officiel de la marque, BitBox aussi visé

Phishing Trezor : un email frauduleux envoyé depuis le domaine officiel de la marque, BitBox aussi visé

Publié par le 3 min de lecture199 vues0 likes
Partager
Ajoutez-nous à vos favoris

Un email de phishing indétectable, expédié depuis le vrai domaine Trezor

Trezor a alerté ses utilisateurs : un email de phishing a circulé en utilisant son propre domaine officiel, rendu possible par une intrusion chez son prestataire d'emailing. L'attaque est d'une sophistication inhabituelle. Le compte X @MHPaz, qui a reçu le message, a publié des captures montrant des signatures et un domaine authentiques, là où les campagnes de phishing classiques recourent à des adresses approximatives.

L'email, intitulé "Critical Security Alert: STM32 Entropy Bug Identified", se présentait comme une alerte urgente concernant une vulnérabilité matérielle dans les microcontrôleurs STM32 équipant certains appareils Trezor. Le texte affirmait qu'environ 1 appareil sur 4 serait affecté, principalement ceux initialisés avant 2023, mais aussi certains modèles plus récents. La faille décrite réduirait l'entropie des phrases de récupération à seulement 40 bits, les exposant à des attaques par force brute. Les utilisateurs étaient invités à "mettre à jour leur matériel" pour corriger le problème, une formulation conçue pour déclencher une action immédiate.

Trezor a depuis fermé le domaine compromis et ouvert une enquête sur l'intrusion. Aucune vulnérabilité STM32 de ce type n'a été confirmée par la marque : l'alerte technique était entièrement fabriquée.

BitBox visé le même jour, contexte aggravé par la fuite ShipMonk

Le même jour, le fabricant suisse BitBox a signalé une campagne similaire usurpant sa marque. La coïncidence suggère une opération coordonnée ciblant les fabricants de wallets matériels, dont la base d'utilisateurs détient par définition des actifs significatifs.

Cet épisode s'inscrit dans un contexte déjà fragilisé pour Trezor. Un mois plus tôt, une fuite chez ShipMonk, son prestataire logistique, avait exposé les noms, villes et adresses email de 13 700 clients. Ce chiffre a été revu à la hausse début septembre : 67 000 clients américains supplémentaires ont été touchés par la même brèche. Des données d'identité et de contact en circulation constituent précisément le carburant de ce type de campagne de phishing ciblé.

Pour les détenteurs de wallets matériels, notre guide sécurité crypto rappelle les réflexes essentiels face aux tentatives d'ingénierie sociale. La règle de base reste inchangée : aucun fabricant légitime ne demande de "mettre à jour" une phrase de récupération ou un seed via email, quelle que soit l'urgence invoquée. La combinaison d'un domaine authentique, d'un prétexte technique crédible et d'une base de données clients préalablement compromise fait de cette campagne l'une des plus élaborées observées dans le secteur du hardware wallet.

À lire ensuite