Un utilisateur de X, utilisant le pseudonyme x3ideRaven, a signalé avoir reçu un email de phishing se faisant passer pour un message de Trezor. Selon lui, il a acheté son appareil le lendemain de la période indiquée par l'entreprise pendant laquelle une fuite de données s'est produite, mais a quand même commencé à recevoir des messages frauduleux.
Le faux email évoquait une prétendue « vulnérabilité critique de l'entropie dans le micrologiciel ». Les malfaiteurs affirmaient qu'une erreur dans la mise à jour de 2021 pouvait avoir affecté la génération de phrases de récupération (seed phrases) sur certains appareils.
Plus précisément, l'email prétendait qu'en raison d'une erreur de configuration, les versions vulnérables du micrologiciel auraient pu utiliser un générateur de nombres pseudo-aléatoires non cryptographique au lieu du générateur matériel de nombres véritablement aléatoires. Cela aurait pu, selon eux, réduire l'entropie de la phrase de récupération de 128 à 40 bits.
Trezor a déclaré être au courant de cette nouvelle vague de phishing.
« Nous avons confirmé que les attaquants utilisent une combinaison de données provenant de différentes fuites de bases de données sur plusieurs services de cryptomonnaies. Il est fort possible que certaines données KYC aient été compromises, et les attaquants tentent actuellement leur chance », a indiqué la société.
L'équipe a rappelé un incident de sécurité antérieur, lié à un outil tiers et aux adresses email des abonnés à la newsletter. Les représentants de l'entreprise ont suggéré que cet incident pourrait être lié à la campagne de phishing actuelle.
Trezor a également ajouté qu'il avait déjà pris des mesures pour empêcher de nouvelles fuites.
Rappelons qu'environ deux semaines avant cette annonce, Trezor avait signalé une fuite de données personnelles de clients suite au piratage de son partenaire logistique ShipMonk. L'incident a touché 13 689 acheteurs.
end-content




