Trezor alerte sur un phishing depuis son vrai domaine après une brèche chez son fournisseur d'e-mail

Trezor alerte sur un phishing depuis son vrai domaine après une brèche chez son fournisseur d'e-mail

Les e-mails arrivent depuis le domaine légitime de l'entreprise et pressent les utilisateurs de mettre à jour leur portefeuille en urgence pour une vulnérabilité fictive.

10 sept. 2026

Le fabricant de portefeuilles matériels Trezor a signalé des e-mails de phishing déguisés en avis de sécurité urgents. L'incident est lié à la compromission d'un fournisseur d'e-mail tiers via lequel l'entreprise envoie des messages à ses clients. Trezor a annoncé le problème le 9 septembre 2026.

Ce que l'on sait de la campagne de phishing contre Trezor

Trezor a indiqué que l'e-mail intitulé «Critical Security Alert: STM32 Entropy Vulnerability» ne provenait pas de l'entreprise. Les utilisateurs ont été priés de ne cliquer sur aucun lien.

L'entreprise a confirmé que son fournisseur d'e-mail avait été compromis, ce qui a permis aux attaquants d'envoyer des messages depuis le domaine officiel de Trezor. Le domaine utilisé dans la campagne a déjà été désactivé. L'enquête se poursuit - notamment sur la manière dont les escrocs ont pu utiliser l'infrastructure même du fabricant.

Selon les destinataires, l'e-mail exigeait une mise à jour du firmware pour une vulnérabilité «critique» censée affecter les appareils les plus récents.

Une vague d'incidents autour de Trezor et des portefeuilles matériels

L'alerte intervient après une série d'incidents dans le secteur des portefeuilles matériels ces derniers mois.

Parmi les cas antérieurs, en juin 2026 l'équipe de sécurité de Ledger, Donjon, a révélé une vulnérabilité dans la puce TROPIC01 utilisée dans le Trezor Safe 7. Il s'agissait d'une attaque au laser en laboratoire qui contournait la vérification du firmware. Trezor a souligné que les fonds des utilisateurs n'étaient pas en danger.

Les fuites de données clients restent l'un des problèmes majeurs du secteur. En 2020, après la brèche de Ledger, les noms, adresses et numéros de téléphone de plus de 270K clients ont été publiés en ligne. Des années plus tard, les victimes signalent encore des appels frauduleux et des lettres physiques cherchant à leur extorquer leur phrase de récupération.

#Piratage
Trezor alerte sur un phishing depuis son vrai domaine après une brèche chez son fournisseur d'e-mail