Trezor, un fabricant de portefeuilles matériels de crypto-monnaie, a annoncé qu’il enquêtait sur un incident de sécurité survenu le 17 janvier 2024. L’incident impliquait un accès non autorisé au portail d’assistance tiers utilisé par l’entreprise.
La bonne nouvelle est que les actifs numériques des utilisateurs n’ont en aucun cas été compromis lors de cet incident, comme l’a assuré Trezor. Cependant, la société a souligné que cet incident pourrait avoir des implications pour les clients qui ont interagi avec le support Trezor depuis décembre 2021.
Bien qu’il ne représente qu’une petite partie de la base d’utilisateurs, jusqu’à 66 000 contacts étaient présents sur le système au cours de cette période. Trezor a déclaré qu’il collaborait activement avec le fournisseur de services tiers pour enquêter de manière approfondie sur l’incident.
Un incident de sécurité affecte les utilisateurs de Trezor
L’audit interne suggère que l’accès non autorisé a pu être limité aux coordonnées telles que l’adresse e-mail et le nom, par exemple.
Bien que cela ne soit pas confirmé, Trezor a déclaré qu’il considérait qu’il était de sa responsabilité d’informer les utilisateurs concernés de la possibilité que leurs coordonnées soient exposées, les rendant potentiellement vulnérables aux attaques de phishing. En outre, l’entreprise a informé par courrier électronique les 66 000 contacts de l’ampleur de l’incident.
Trezor a identifié la violation à 20h20 (CET) le 17 janvier 2024. Depuis lors, la société a mené une enquête approfondie avec le fournisseur de services tiers pour comprendre toute l’étendue de l’incident.
Au cours de l’enquête, Trezor a découvert que l’attaquant avait directement contacté 41 utilisateurs par courrier électronique, leur demandant des informations sensibles liées à leurs phrases de récupération. La société a rapidement alerté ces utilisateurs pour s’assurer qu’aucune phrase de récupération n’était publiée.
De plus, Trezor a identifié que les coordonnées de huit personnes ayant créé des comptes sur sa plateforme de discussion de test, hébergée par le même fournisseur tiers, pourraient avoir été compromises. L’équipe d’assistance a contacté directement tous ces utilisateurs.
Bien qu’il n’y ait aucune preuve de phrases de récupération compromises, Trezor a souligné le risque accru d’attaques de phishing visant à obtenir des phrases de récupération des utilisateurs concernés.
Enfin, Trezor a réitéré que les fonds des utilisateurs restent en sécurité et que les appareils restent toujours aussi sécurisés.
L’avertissement central de Trezor est le suivant : ne saisissez jamais votre phrase de récupération ailleurs que sur votre appareil Trezor pendant la récupération.
La société a également souligné qu’elle ne demanderait jamais la phrase de récupération par e-mail, via le service client ou toute autre forme de communication. En cas de doute, les utilisateurs peuvent contacter le support officiel sur https://trezor.io/support.