
Trezor, un célèbre fabricant de portefeuilles matériels pour crypto-monnaies, a mis en garde ses abonnés ce mercredi (9) contre une vague de faux e-mails provenant de son propre domaine officiel.
Dans l’explication, la société déclare que son fournisseur de messagerie tiers a été compromis. Outre Trezor, au moins deux autres sociétés, BitBox et Coin Tracking, ont également été touchées par la même attaque.
Le problème de Trezor semble le plus grave, à la fois parce qu'il est le plus important des trois et en raison de deux récentes fuites de données clients, le affectant d'abord 13 689 clients, dont des Brésilienset le second atteignant 67 000 investisseurs supplémentaires.
Avant cela, en 2024, environ 66 000 clients du fabricant de portefeuilles ont vu leurs données divulguées. Il est donc possible que les pirates aient mené une attaque ciblée de grande envergure.
La communauté prévient que les faux e-mails Trezor semblent légitimes
Sur les réseaux sociaux, plusieurs utilisateurs ont partagé des captures d'écran du faux e-mail reçu du domaine officiel de Trezor (help@trezor.io).
De plus, les pirates ont écrit un texte sur une fausse alerte de sécurité critique sur les portefeuilles Trezor pour attirer l'attention des victimes potentielles et les faire cliquer sur le lien malveillant.
« Alerte de sécurité critique : bug d'entropie identifié dans STM32. Mise à jour urgente sur la vulnérabilité matérielle du microcontrôleur. Cher client, nous avons des nouvelles difficiles à partager. Malheureusement, notre équipe d'ingénierie a identifié une vulnérabilité matérielle critique dans les microcontrôleurs STM32 utilisés dans une variété d'appareils Trezor »les pirates ont écrit dans le faux e-mail.




Peu de temps après que la communauté elle-même ait alerté sur les emails, Trezor a publié une note officielle sur le sujet.
« Notre fournisseur de messagerie tiers a été compromis. Veuillez noter que l'e-mail intitulé « Alerte de sécurité critique : vulnérabilité d'entropie STM32 » n'a pas été envoyé par nous et constitue une tentative de phishing. Ne cliquez sur aucun lien. Nous avons désactivé le domaine et enquêtons sur ce qui s'est passé, y compris sur la manière dont les pirates ont accédé à notre domaine légitime. «


D'autres entreprises ont également été touchées par l'attaque
Outre Trezor, BitBox est un autre fabricant de portefeuille matériel touché par la même attaque. L'entreprise a partagé une alerte sur les réseaux sociaux, suivie d'une mise à jour sur les enquêtes.
« Un email de phishing circule actuellement qui prétend avoir été envoyé par nous. Ne suivez pas les instructions contenues dans l'email ! Nous enquêtons sur l'affaire. »
Dans le deuxième message, l'entreprise précise que les emails ont été envoyés aux abonnés de sa newsletter, précisant que le problème venait de son fournisseur.
« Plusieurs autres sociétés Bitcoin ont également été ciblées, et il semble que nous utilisons tous le même fournisseur de newsletter. Nous avons envoyé une alerte de phishing à tous nos abonnés à la newsletter, contacté le fournisseur et signalé les domaines utilisés dans le phishing. La plupart des liens de phishing semblent avoir déjà été supprimés. »


La troisième société concernée était Coin Tracking, qui propose un suivi de portefeuille et des calculs/rapports fiscaux. Sur son site Internet, l'entreprise revendique 2,2 millions d'utilisateurs actifs, dont 25 000 entreprises clientes.
« Avis de sécurité important. Notre fournisseur de services de messagerie tiers, Brevo, a subi une faille de sécurité. Veuillez noter que l'e-mail intitulé « Avis de fuite de données : mettre à jour les clés API dès que possible » n'a pas été envoyé par nous et constitue une tentative de phishing. Ne cliquez sur aucun lien contenu dans cet e-mail. »


Dans les commentaires, un utilisateur commente qu'il a été tenté de cliquer sur le lien des pirates, car le message était envoyé depuis l'e-mail officiel de l'entreprise. Un autre affirme que le site Web des fraudeurs ressemble également beaucoup à l'original.
Le fournisseur responsable de l’échec reconnaît l’erreur
Le fournisseur utilisé par les trois sociétés ci-dessus serait Brevo. Dans une note publiée sur X, anciennement Twitter, l'entreprise a reconnu le problème, soulignant que 120 comptes étaient concernés.
« Ce matin, nous avons clôturé un incident de sécurité qui a permis à un attaquant d'accéder à 120 comptes Brevo. La majorité d'entre eux n'ont montré aucune activité suspecte. L'attaquant a utilisé l'accès pour envoyer des e-mails de phishing aux bases de contacts clients. L'accès a été bloqué aujourd'hui, 10/09/2026, à 11h30 CEST. Nous contactons directement tous les clients concernés et publierons le rapport d'incident complet plus tard dans la journée. »


Compte tenu de cela, il est possible que des clients d'autres entreprises aient également reçu des e-mails de phishing ce mercredi (9).