
Le fabricant de portefeuilles matériels Trezor a averti les utilisateurs mercredi que des pirates avaient accédé à son fournisseur de services de messagerie tiers et l'avaient utilisé pour distribuer un e-mail de phishing déguisé en avertissement de sécurité critique.
« Veuillez noter que l'e-mail intitulé "Alerte de sécurité critique : Vulnérabilité d'entropie STM32" ne provient pas de nous et qu'il s'agit d'une tentative de phishing. Ne cliquez sur aucun lien », a écrit Trezor sur X.
Trezor a déclaré avoir désactivé le domaine utilisé dans l'attaque et enquête sur la manière dont les pirates ont obtenu l'accès à son domaine légitime.
Le faux e-mail de Trezor prétend que les ingénieurs de l'entreprise ont découvert une « vulnérabilité critique au niveau matériel » dans les microcontrôleurs STM32 utilisés dans ses appareils. Il affirme ensuite faussement que le défaut affecte environ un appareil sur quatre et pourrait laisser les phrases de récupération avec une aléatoire, ou entropie, insuffisante, jouant probablement sur les craintes liées à la récente exploitation de Coldcard qui a coûté aux utilisateurs plus de 130 millions de dollars en Bitcoin.
Trezor a publié un communiqué qualifiant l'e-mail de frauduleux et avertissant ses utilisateurs juste après 16h30, heure de l'Est, mais cela est survenu des heures après que plusieurs utilisateurs aient signalé avoir reçu l'arnaque par phishing à partir de ce qui semblait être une adresse e-mail Trezor légitime.
Nick Neuman, co-fondateur et PDG de Casa, a déclaré que la campagne pourrait s'étendre au-delà de Trezor, ajoutant qu'il avait également entendu la même chose de la part d'utilisateurs de Bitbox.
« Il est probable qu'un fournisseur de services de messagerie marketing ait été compromis », a déclaré Neuman sur X. « Restez vigilant et ne faites pas confiance aux e-mails de fournisseurs qui tentent de vous faire agir via des liens suspects. »
Hello @trezor,
I received a “Critical Security Alert: STM32 Entropy Vulnerability” email today (9 Sep 2026).
Gmail shows From: Trezor Security <help@trezor.io>, Return-Path noreply@mailing.trezor.io, Sendinblue campaign, DKIM/SPF/DMARC pass for https://t.co/69NqnLtwGr.
Body… pic.twitter.com/jKsngEyKXS
— Marcello Paz (@MHPaz) September 9, 2026
Jameson Lopp, chercheur en sécurité Bitcoin et directeur de la sécurité chez Casa, a émis un avertissement similaire.
« Des acteurs malveillants pourraient avoir compromis le(s) fournisseur(s) de services de messagerie utilisés par Trezor et BitBox », a-t-il posté. « Des e-mails malveillants affirmant que les deux ont de mauvais générateurs de nombres aléatoires (RNG) nécessitant des mises à jour de sécurité sont envoyés, et les e-mails ne semblent pas être falsifiés », a écrit Lopp sur X. « Aucun avis de sécurité de ce type n'a été émis ! »
En août, Trezor et son confrère fabricant de portefeuilles matériels crypto Foundation ont averti les utilisateurs des tentatives de phishing exploitant les craintes liées à la sécurité des portefeuilles matériels après que des chercheurs aient révélé des vulnérabilités affectant les appareils Coldcard.
Le même mois, Trezor a signalé qu'une violation de données chez le fournisseur de services d'expédition ShipMonk avait exposé les données de clients appartenant à 80 689 personnes, y compris les noms, adresses e-mail, numéros de téléphone et adresses de livraison, et a averti que les informations divulguées pourraient être utilisées dans des attaques de phishing plus sophistiquées.





