En bref
- Trezor a déclaré que son fournisseur de messagerie tiers avait été compromis et utilisé pour envoyer des e-mails de phishing.
- La fausse alerte prétendait qu'une faille matérielle STM32 affaiblissait les phrases de récupération sur certains appareils Trezor.
- Des chercheurs en sécurité ont déclaré que des e-mails similaires ciblant les utilisateurs de BitBox pourraient indiquer une compromission plus large des fournisseurs de messagerie des portefeuilles matériels.
Le fabricant de portefeuilles matériels Trezor a averti mercredi les utilisateurs que des pirates avaient compromis son fournisseur de messagerie tiers et l'avaient utilisé pour distribuer un e-mail de phishing déguisé en alerte de sécurité critique.
« Veuillez noter que l'e-mail intitulé "Alerte de sécurité critique : vulnérabilité d'entropie STM32" ne provient pas de nous, et qu'il s'agit d'une tentative de phishing. Ne cliquez sur aucun lien », a écrit Trezor sur X.

Trezor a déclaré avoir retiré le domaine utilisé dans l'attaque et enquête sur la manière dont les pirates ont obtenu l'accès à son domaine légitime.
Le faux e-mail de Trezor prétend que les ingénieurs de l'entreprise ont découvert une « vulnérabilité matérielle critique » dans les microcontrôleurs STM32 utilisés dans ses appareils. Il affirme ensuite à tort que le défaut affecte environ un appareil sur quatre et pourrait laisser des phrases de récupération avec un caractère aléatoire insuffisant, ou entropie, jouant probablement sur les craintes liées à la récente exploitation de Coldcard qui a coûté aux utilisateurs plus de 130 millions de dollars en Bitcoin.
Trezor a publié une déclaration qualifiant l'e-mail de frauduleux et avertissant ses utilisateurs juste après 16h30, heure de l'Est, mais cela est arrivé des heures après que plusieurs utilisateurs ont signalé avoir reçu l'arnaque de phishing provenant d'une adresse e-mail Trezor qui semblait légitime.
Le cofondateur et PDG de Casa, Nick Neuman, a déclaré que la campagne pourrait s'étendre au-delà de Trezor, ajoutant qu'il avait également entendu la même chose de la part des utilisateurs de Bitbox.
« Il est probable qu'un fournisseur de courrier électronique marketing ait été compromis », a déclaré Neuman sur X. « Restez vigilants et ne faites pas confiance aux e-mails des fournisseurs qui tentent de vous faire agir via des liens suspects. »
Bonjour @trezor,
J'ai reçu aujourd'hui (9 septembre 2026) une « Alerte de sécurité critique : vulnérabilité d'entropie STM32 ».
Gmail indique De : Trezor Security <help@trezor.io>, Return-Path noreply@mailing.trezor.io, campagne Sendinblue, DKIM/SPF/DMARC réussis pour https://t.co/69NqnLtwGr.
Corps… pic.twitter.com/jKsngEyKXS
— Marcello Paz (@MHPaz) 9 septembre 2026
Le chercheur en sécurité Bitcoin et directeur de la sécurité de Casa, Jameson Lopp, a soulevé un avertissement similaire.
« Les acteurs de la menace ont peut-être compromis les fournisseurs de messagerie utilisés par Trezor et BitBox », a-t-il publié. « Des e-mails malveillants prétendant que les deux ont de mauvais RNG nécessitant des mises à jour de sécurité sont envoyés, et les e-mails ne semblent pas être usurpés », a écrit Lopp sur X. « Aucun avis de sécurité de ce type n'a été émis ! »
En août, Trezor et le fabricant de portefeuilles matériels de crypto-monnaie Foundation ont averti les utilisateurs des tentatives de phishing exploitant les craintes de sécurité des portefeuilles matériels après que des chercheurs ont divulgué des vulnérabilités affectant les appareils Coldcard.
Ce même mois, Trezor a signalé qu'une violation chez le fournisseur d'expédition ShipMonk a exposé les données de clients appartenant à 80 689 personnes, y compris les noms, adresses e-mail, numéros de téléphone et adresses de livraison, et a averti que les informations divulguées pourraient être utilisées dans des attaques de phishing plus sophistiquées.






