Contexte de la compromission
Le fabricant de portefeuilles matériels Trezor a publié un article de blog confirmant qu’une attaque ciblée a touché Brevo, le service de marketing par courriel qu’il utilise pour ses newsletters. Selon le rapport, les cybercriminels ont pénétré 138 comptes Brevo et ont exploité une faille d’autorisation qualifiée de « not properly scoped », leur permettant d’accéder à toutes les organisations reliées à ces comptes. Cette intrusion a eu lieu quelques semaines après une première fuite impliquant le transporteur ShipMonk, qui avait exposé les coordonnées de plus de 81 000 clients de Trezor.
Mécanisme de l'attaque de phishing
Les acteurs malveillants ont envoyé environ 347 000 courriels de phishing aux utilisateurs de Trezor, en usurpant l’identité du fabricant. Le sujet le plus répandu était « Critical Security Alert: STM32 Entropy Vulnerability », une référence technique destinée à légitimer le message. Chaque courriel contenait un lien menant à un téléchargement d’application qui, une fois installé, affichait une interface demandant le mot de passe de sauvegarde du portefeuille. La récupération de ce mot de passe donne à l’attaquant un contrôle total sur les fonds stockés sur la blockchain publique, rendant le vol irréversible.
Impacts sur la sécurité des portefeuilles
La compromission ne touche pas le matériel Trezor lui‑même, ni les serveurs de gestion de comptes, mais elle expose une surface d’attaque indirecte : la chaîne d’approvisionnement des communications. La perte du mot de passe de sauvegarde permet de reconstruire la clé privée du portefeuille, ce qui, sur une blockchain immuable, équivaut à un vol définitif. En outre, la fuite augmente le risque de « wrench attacks », où des assaillants recourent à la contrainte physique pour extorquer les mots de passe aux victimes, ciblant ainsi les détenteurs de crypto‑actifs à forte valeur.
Réactions de Trezor et mesures d'atténuation
Trezor a déclaré que ses produits, ses portefeuilles et son système de comptes restent intacts, mais il a lancé un rappel aux utilisateurs pour qu’ils restent vigilants face aux courriels suspects. L’entreprise a annoncé une réévaluation de ses relations avec les fournisseurs tiers, notamment en renforçant les exigences de segmentation des droits d’accès et en auditant les processus de gestion des données. Les clients sont invités à vérifier l’authenticité des communications en comparant les adresses d’expédition, à ne jamais divulguer leur mot de passe de sauvegarde et à activer les mécanismes de double authentification lorsqu’ils sont disponibles.