
Les pirates de crypto-monnaie envoient des lettres physiques se faisant passer pour Trezor et Ledger pour voler des phrases de récupération de portefeuille de crypto-monnaie.
Résumé
- Les pirates envoient de fausses lettres Trezor et Ledger avec des codes QR de phishing.
- Les sites demandent des phrases de récupération et accordent aux attaquants un contrôle total sur le portefeuille.
- Les sociétés de portefeuille matériel ne demandent jamais aux utilisateurs de partager des phrases de départ.
Les destinataires de la campagne de phishing prétendent qu'ils doivent suivre les procédures obligatoires de « vérification d'authentification » ou de « vérification de transaction ».
Les pirates créent également une urgence en fixant la date limite du 15 février 2026 pour Trezor. Les lettres imprimées sur du papier à en-tête d’apparence officielle incitent les utilisateurs à scanner des codes QR menant à des sites Web malveillants.
Les sites de phishing demandent des phrases de récupération de 24, 20 ou 12 mots sous prétexte de vérifier la propriété de l'appareil.
Une fois saisies, les phrases de récupération sont transmises aux acteurs de la menace via les points de terminaison de l'API backend, accordant aux attaquants un contrôle total sur les portefeuilles et les fonds des victimes.
Les deux sociétés de portefeuilles matériels ont subi des violations de données ces dernières années qui ont exposé les coordonnées des clients.
Les sites de phishing créent une urgence grâce à des avertissements de fonctionnalité
L'expert en cybersécurité Dmitry Smilyanets a reçu une fausse lettre de Trezor avertissant que l'échec de l'authentification entraînerait la perte des fonctionnalités de l'appareil.
« Pour éviter toute interruption de votre accès à Trezor Suite, veuillez scanner le code QR avec votre appareil mobile et suivre les instructions sur notre site Web », indique la lettre.
Le site de phishing Trezor affiche des avertissements concernant l'accès limité, les erreurs de signature de transactions et les perturbations des futures mises à jour.
Une lettre similaire sur le thème du grand livre a circulé sur X, affirmant que le contrôle des transactions deviendrait obligatoire.
Les pages de phishing permettent aux utilisateurs de saisir des phrases de récupération dans plusieurs formats, prétendant faussement que les informations vérifient la propriété de l'appareil et activent les fonctionnalités d'authentification.
Une fois que les victimes saisissent les phrases de récupération, les données sont transmises au site de phishing. Les attaquants importent le portefeuille sur leurs propres appareils et drainent les fonds.
Les lettres créent une fausse urgence en affirmant que les appareils achetés après le 30 novembre 2025 sont préconfigurés, faisant pression sur les acheteurs précédents pour qu'ils agissent.
Les sociétés de portefeuilles matériels cryptographiques ne demandent jamais de phrases de récupération
Les campagnes de phishing par courrier physique ciblant les utilisateurs de portefeuilles matériels restent relativement rares. Les pirates cryptographiques ont envoyé par courrier des appareils Ledger modifiés en 2021, conçus pour voler des phrases de récupération lors de l'installation. Une campagne postale similaire ciblant les utilisateurs de Ledger a été signalée en avril.
Toute personne possédant la phrase de récupération d'un portefeuille obtient le contrôle total du portefeuille et de tous les fonds. Trezor et Ledger ne demandent jamais aux utilisateurs de saisir, numériser, télécharger ou partager des phrases de récupération via n'importe quel canal.
Les phrases de récupération ne doivent être saisies que directement sur les appareils de portefeuille matériel lors de la restauration des portefeuilles, jamais sur des ordinateurs, des appareils mobiles ou des sites Web.
Les critères de ciblage des lettres physiques restent flous. Cependant, les violations de données passées des deux sociétés ont exposé les adresses postales et les coordonnées des clients à des attaquants potentiels.
Voir l’article original en anglais
