
Le 9 septembre, des attaquants ont piraté le service de messagerie tiers Trezor et envoyé aux utilisateurs un faux avertissement concernant la vulnérabilité des portefeuilles matériels.
Notre fournisseur de messagerie tiers a été piraté. Veuillez noter que l'e-mail intitulé « Alerte de sécurité critique : vulnérabilité d'entropie STM32 » ne vient pas de nous et il s'agit d'une tentative de phishing. Ne cliquez sur aucun lien.
Nous avons supprimé le domaine et nous enquêtons…
Selon les utilisateurs, des lettres provenaient de Trezor Security avec pour sujet Critical Security Alert : STM32 Entropy Vulnerability – une notification concernant un problème critique avec la génération de données aléatoires dans les microcontrôleurs STM32.
L'un des destinataires, Marcello Paz, a indiqué que le message avait réussi les contrôles d'authentification de l'expéditeur Gmail de Google.
Bonjour @trezor,
J'ai reçu un e-mail « Alerte de sécurité critique : vulnérabilité à l'entropie STM32 » aujourd'hui (9 septembre 2026).
Gmail affiche De : Trezor Security
Return-Path noreply@mailing.trezor.io, campagne Sendinblue, pass DKIM/SPF/DMARC pour https://t.co/69NqnLtwGr. Corps… pic.twitter.com/jKsngEyKXS
– Marcello Paz (@MHPaz) 9 septembre 2026
L'e-mail de phishing affirmait qu'environ un appareil sur quatre contenait un défaut d'usine dans le générateur de nombres aléatoires. Pour cette raison, les phrases de départ créées par les portefeuilles (des ensembles de mots pour restaurer l'accès aux fonds) ne sont pas suffisamment protégées contre la force brute.
Les utilisateurs ont été invités à suivre le lien et à vérifier si leur modèle était concerné.
Trezor a souligné qu'ils avaient déjà désactivé le domaine impliqué dans l'attaque. Les experts enquêtent désormais sur les circonstances du piratage, notamment sur la manière dont les attaquants ont accédé à l'infrastructure du fournisseur de listes de diffusion.
Dans le même temps, Trezor n'a pas divulgué le nom du fournisseur ni le nombre de destinataires du courrier.
Les utilisateurs de BitBox ont également été touchés
Les clients BitBox ont rencontré une attaque de phishing similaire. L'équipe du projet a confirmé l'incident.
@BitBoxSwiss J'ai votre meilleur ami, et cet e-mail est envoyé par chacun d'entre vous. ob die darin beschriebene Sicherheitslücke real ist? Je vous le dis, c'est un manuel Brevo-Mail-Tracking-/Weiterleitungslink.
Besonders irritierend finde ich den enthaltenen… pic.twitter.com/IwWWUjg6P9
– Matthias Friedrich (@matt_free_da) 9 septembre 2026
« Plusieurs autres sociétés Bitcoin ont également subi des attaques similaires ; apparemment, nous utilisons tous les services du même fournisseur de newsletter. Nous avons envoyé un avertissement de phishing à tous les abonnés de notre liste de diffusion, contacté le fournisseur et signalé les faux domaines. La plupart des faux liens ont apparemment déjà été supprimés », ont noté les développeurs.
Rappelons qu'en août, Trezor a découvert le piratage d'un autre entrepreneur, la société de logistique ShipMonk. Selon l'équipe, la fuite a touché plus de 80 000 clients.
Vous avez trouvé une erreur dans le texte ? Sélectionnez-le et appuyez sur CTRL+ENTRÉE