Un utilisateur de Trezor se plaint d'une nouvelle vague de phishing

cryptonews.ruPublié le 2026-08-26Dernière mise à jour le 2026-08-26

Résumé

Un utilisateur de Trezor a signalé avoir reçu un e-mail de phishing se faisant passer pour un message de Trezor, l'alerte ayant été donnée par un individu sous le pseudonyme x3ideRaven. Bien qu'il ait acheté son appareil après la période de fuite de données signalée par l'entreprise, il a tout de même été ciblé. Le message frauduleux évoquait une prétendue "vulnérabilité critique de l'entropie dans le micrologiciel", affirmant qu'une erreur dans une mise à jour de 2021 aurait pu affecter la génération de phrases de récupération sur certains appareils, réduisant potentiellement l'entropie de 128 à 40 bits. Trezor a confirmé être au courant de cette nouvelle vague de phishing. La société explique que les attaquants utilisent probablement une combinaison de données provenant de différentes fuites survenues auprès de plusieurs services de cryptomonnaies, et que certaines données KYC (Know Your Customer) pourraient avoir été compromises. L'entreprise a rappelé un incident de sécurité antérieur lié à un outil tiers et à des adresses e-mail d'abonnés à sa newsletter, suggérant un lien possible avec la campagne actuelle. Trezor a également indiqué avoir pris des mesures pour prévenir de nouvelles fuites. Cet événement survient environ deux semaines après que Trezor ait informé ses clients d'une fuite de données personnelles touchant 13 689 acheteurs, due au piratage de son partenaire logistique ShipMonk.

Un utilisateur de X, utilisant le pseudonyme x3ideRaven, a signalé avoir reçu un email de phishing se faisant passer pour un message de Trezor. Selon lui, il a acheté son appareil le lendemain de la période indiquée par l'entreprise pendant laquelle une fuite de données s'est produite, mais a quand même commencé à recevoir des messages frauduleux.

Le faux email évoquait une prétendue « vulnérabilité critique de l'entropie dans le micrologiciel ». Les malfaiteurs affirmaient qu'une erreur dans la mise à jour de 2021 pouvait avoir affecté la génération de phrases de récupération (seed phrases) sur certains appareils.

Plus précisément, l'email prétendait qu'en raison d'une erreur de configuration, les versions vulnérables du micrologiciel auraient pu utiliser un générateur de nombres pseudo-aléatoires non cryptographique au lieu du générateur matériel de nombres véritablement aléatoires. Cela aurait pu, selon eux, réduire l'entropie de la phrase de récupération de 128 à 40 bits.

Trezor a déclaré être au courant de cette nouvelle vague de phishing.

« Nous avons confirmé que les attaquants utilisent une combinaison de données provenant de différentes fuites de bases de données sur plusieurs services de cryptomonnaies. Il est fort possible que certaines données KYC aient été compromises, et les attaquants tentent actuellement leur chance », a indiqué la société.

L'équipe a rappelé un incident de sécurité antérieur, lié à un outil tiers et aux adresses email des abonnés à la newsletter. Les représentants de l'entreprise ont suggéré que cet incident pourrait être lié à la campagne de phishing actuelle.

Trezor a également ajouté qu'il avait déjà pris des mesures pour empêcher de nouvelles fuites.

Rappelons qu'environ deux semaines avant cette annonce, Trezor avait signalé une fuite de données personnelles de clients suite au piratage de son partenaire logistique ShipMonk. L'incident a touché 13 689 acheteurs.

end-content

Questions liées

QQuel utilisateur a signalé avoir reçu un e-mail de phishing se faisant passer pour Trezor ?

AL'utilisateur X sous le pseudonyme x3ideRaven a signalé avoir reçu cet e-mail de phishing.

QQuelle prétendue vulnérabilité critique était mentionnée dans l'e-mail de phishing ?

AL'e-mail de phishing prétendait parler d'une 'vulnérabilité critique d'entropie dans le micrologiciel', affirmant qu'une erreur dans une mise à jour de 2021 pouvait affecter la génération de phrases de récupération (seed) sur certains appareils.

QComment Trezor a-t-il expliqué l'origine des données utilisées par les attaquants dans cette campagne de phishing ?

ATrezor a déclaré que les attaquants utilisaient une combinaison de données provenant de différentes fuites de bases de données auprès de plusieurs services de cryptomonnaies, et qu'il était possible que certaines données KYC aient été compromises.

QQuelle mesure Trezor a-t-elle annoncée avoir prise suite à cet incident ?

ATrezor a ajouté avoir déjà pris des mesures pour empêcher de nouvelles fuites de données.

QQuel incident de sécurité précédent, impliquant un partenaire logistique, Trezor a-t-elle évoqué en lien avec cette affaire ?

ATrezor a rappelé un incident survenu environ deux semaines plus tôt, où une fuite de données personnelles de clients était due au piratage de son partenaire logistique ShipMonk, affectant 13 689 acheteurs.

Lectures associées

Avici s'engage à indemniser intégralement les utilisateurs alors que les hackers ciblent de nouvelles victimes

La néobanque Avici, basée sur Solana, s'est engagée à rembourser intégralement les fonds de toutes les cartes affectées par un piratage survenu le 28 août. L'incident, dû à une version incorrecte d'un contrat sur la blockchain Solana, a drainé environ 500 859,22 dollars de 1 685 utilisateurs. L'exploit, une faille logique dans le retrait de fonds, a permis à un attaquant de siphonner environ 1,07 million de dollars en SOL et stablecoins. Suite à cela, le jeton AVICI a chuté de près de 39%. Le lendemain, le protocole de crédit Ethereum Ajna a subi une attaque similaire, perdant environ 775 000 dollars suite à une manipulation de sa comptabilité de liquidation. Malgré une alerte précoce, l'équipe n'aurait pas réagi à temps. La valeur totale des actifs verrouillés sur Ajna a plongé de plus de 71%. Ces événements s'inscrivent dans une tendance inquiétante : un rapport de CoinGecko documente plus de 245 incidents de piratage entre janvier 2025 et juillet 2026, causant des pertes de 3,63 milliards de dollars. La majorité des attaques ciblent désormais des protocoles audités, exploitant des vulnérabilités d'infrastructure ou des erreurs humaines plutôt que des bugs dans le code audité. Parallèlement, le marché de l'assurance décentralisée se contracte, offrant une couverture réduite pour ces pertes.

cryptonews.ruIl y a 42 mins

Avici s'engage à indemniser intégralement les utilisateurs alors que les hackers ciblent de nouvelles victimes

cryptonews.ruIl y a 42 mins

Sberbank prépare des prêts garantis par des cryptomonnaies : Ethereum et Tether dans la liste

La Sberbank prévoit de développer des crédits garantis par des crypto-monnaies et envisage, à terme, d'accepter non seulement le Bitcoin comme garantie, mais également l'Ethereum et le stablecoin Tether. Cette information a été communiquée par Anatoly Popov, vice-président du conseil d'administration de la banque. Actuellement, le Bitcoin reste l'actif de base accepté en garantie. La banque a l'intention d'ajouter l'Ether (Ethereum) et l'USDT (Tether) plus tard, après que la Banque centrale de Russie (CBR) aura autorisé leur circulation publique. Dans ce schéma, la crypto-monnaie ne sert pas de moyen de paiement mais de garantie pour un produit bancaire. Pour le prêteur, la liquidité, l'évaluation transparente et le statut réglementaire de chaque actif sont essentiels. La Sberbank dispose déjà d'une expérience pratique avec les instruments liés aux crypto-monnaies et s'est préparée à l'avance aux évolutions réglementaires. Une fois les nouvelles règles en vigueur, la banque prévoit d'adapter ses produits existants et d'élargir sa gamme d'offres. Ce type de crédit établit un lien entre le financement bancaire traditionnel et les actifs numériques. Il s'agit d'un produit bancaire classique, distinct des modèles des services de finance décentralisée (DeFi). L'autorisation du régulateur reste l'étape clé pour la circulation publique de ces actifs numériques, une condition similaire à celle en vigueur sur d'autres grands marchés, comme l'Union européenne. Par ailleurs, le gouvernement russe a récemment désigné la Sberbank comme banque autorisée pour effectuer les paiements aux « relocants » qui se soustraient à l'exécution de peines.

cryptonews.ruIl y a 43 mins

Sberbank prépare des prêts garantis par des cryptomonnaies : Ethereum et Tether dans la liste

cryptonews.ruIl y a 43 mins

Trading

Spot
活动图片