Trezor alerte après un nouvel incident de phishing via un fournisseur d’e-mails
Le courriel de phishing exploitait une prétendue alerte liée à une puce STM32, tandis que Trezor affirme que les wallets et les sauvegardes de recovery n’ont pas été touchés. Il s’agit déjà du troisième incident impliquant un fournisseur en quatre semaines.

À retenir
- Trezor a signalé un incident de phishing après que des attaquants ont obtenu l’accès à un prestataire tiers qui envoie des e-mails pour l’entreprise.
- Les clients ont reçu un faux e-mail au sujet d’une alerte critique concernant une puce STM32, tandis que les wallets, les clés et les sauvegardes de recovery n’ont pas été exposés.
- Trezor avertit de ne pas cliquer sur les liens et de ne jamais saisir une recovery phrase ou un code d’appareil ; toute personne l’ayant fait doit déplacer ses fonds.
Trezor a de nouveau signalé un incident de sécurité après que des attaquants ont obtenu l’accès à un prestataire tiers qui envoie des e-mails pour l’entreprise. Les clients ont ensuite reçu un e-mail de phishing se faisant passer pour une alerte critique concernant une puce STM32, tandis que Trezor affirme que les wallets, les clés et les sauvegardes de recovery n’ont pas été exposés.
Un fournisseur à nouveau touché
Selon Trezor, le nom de domaine derrière la campagne a désormais été mis hors ligne et l’entreprise enquête sur la manière dont les attaquants ont pu accéder au domaine légitime. Il s’agit de la troisième défaillance d’un fournisseur en quatre semaines pour l’entreprise de hardware wallet, après des problèmes antérieurs chez ShipMonk, le prestataire qui expédie les commandes Trezor.
Cette précédente faille a commencé le 10 août et a ensuite donné lieu à une mise à jour le 4 septembre, lorsque le nombre de clients touchés a dépassé 80 000. Les données divulguées comprenaient des noms, des numéros de téléphone et des adresses personnelles. Cela a surtout accru le risque de scams ciblées, tandis que les hardware wallets eux-mêmes sont restés sûrs.
Pourquoi ce courriel paraît crédible
Le faux e-mail faisait référence à ce qu’il présentait comme une STM32 Entropy Vulnerability. STM32 est la famille de puces utilisée dans les appareils Trezor. L’entropie est l’aléa qu’un wallet utilise pour créer une recovery phrase, et c’est précisément pour cette raison qu’une telle alerte paraît crédible à de nombreux utilisateurs.
Trezor a averti ses clients de ne pas cliquer sur des liens dans des e-mails inattendus, surtout si ceux-ci mentionnent STM32 ou l’entropie. L’entreprise indique également que les utilisateurs ne doivent jamais saisir une recovery phrase ou un code d’appareil sur un site web. Toute personne l’ayant fait doit transférer les fonds vers un nouveau wallet.
Ce que cela signifie pour les utilisateurs
Pour les utilisateurs européens de crypto, cet incident montre que le risque ne se situe souvent pas dans le hardware wallet lui-même, mais dans les acteurs qui l’entourent. Des signalements précédents avaient déjà montré qu’après des fuites de données, les clients recevaient aussi des appels frauduleux et des lettres physiques. Cela rend les coordonnées, les dates d’expédition et les adresses e-mail précieuses pour les attaquants qui ciblent les détenteurs de wallets.
Ce schéma s’inscrit dans des inquiétudes plus larges au sein du secteur : dans d’autres incidents aussi, ce sont précisément les fournisseurs, les canaux de support et les données d’identité qui se révèlent être des points d’entrée attractifs pour les attaquants. Ainsi, une fuite de données chez un courtier montre à quelle vitesse des données personnelles peuvent être détournées pour du phishing et d’autres attaques ciblées.
Trezor a également indiqué travailler sur une option Anonymous Delivery, afin que les clients puissent à l’avenir se faire livrer sans partager de données personnelles. Pour l’UE, le déploiement est attendu en septembre 2026, et pour les États-Unis d’ici la fin de 2026.