Alerte de sécurité de Trezor
Le fabricant de portefeuilles matériels Trezor a averti ses utilisateurs, mercredi, que des hackers avaient compromis son fournisseur d’email tiers et avaient utilisé cette faille pour distribuer un email de phishing déguisé en alerte de sécurité critique.
« Veuillez noter que l’email intitulé ‘Alerte de sécurité critique : vulnérabilité d’entropie STM32’ ne provient pas de nous et constitue une tentative de phishing. Ne cliquez sur aucun lien », a écrit Trezor sur X.
Mesures prises par Trezor
Trezor a déclaré avoir supprimé le domaine utilisé dans l’attaque et mène une enquête pour déterminer comment les hackers ont pu accéder à son domaine légitime. L’email frauduleux prétend que les ingénieurs de l’entreprise ont découvert une vulnérabilité critique au niveau matériel dans les microcontrôleurs STM32 utilisés dans ses appareils. Il affirme également, de manière fallacieuse, que ce défaut affecte environ un appareil sur quatre et pourrait entraîner une randomisation insuffisante des phrases de récupération, jouant ainsi sur les craintes suscitées par l’exploit récent de Coldcard, qui a coûté plus de 130 millions de dollars en Bitcoin aux utilisateurs.
Réactions de la communauté
Trezor a publié une déclaration qualifiant l’email de frauduleux et avertissant ses utilisateurs juste après 16h30, heure de l’Est. Cependant, cela est survenu plusieurs heures après que plusieurs utilisateurs ont signalé avoir reçu l’escroquerie de phishing d’une adresse email Trezor apparemment légitime.
Nick Neuman, co-fondateur et PDG de Casa, a déclaré que cette campagne pourrait s’étendre au-delà de Trezor, ajoutant qu’il avait reçu des retours similaires de la part d’utilisateurs de Bitbox. « Il est probable qu’un fournisseur d’email marketing ait été compromis », a déclaré Neuman sur X. « Restez vigilants et ne faites pas confiance aux emails des fournisseurs qui essaient de vous inciter à prendre des mesures via des liens douteux. »
Le chercheur en sécurité Bitcoin et directeur de la sécurité de Casa, Jameson Lopp, a émis un avertissement similaire.
« Des acteurs malveillants ont peut-être compromis le(s) fournisseur(s) d’email utilisés par Trezor et BitBox », a-t-il posté. « Des emails malveillants prétendant que les deux ont de mauvais RNG nécessitant des mises à jour de sécurité sont envoyés, et ces emails ne semblent pas être falsifiés. Aucun avis de sécurité de ce type n’a été émis ! »
Antécédents de sécurité
En août, Trezor et le fabricant de portefeuilles matériels crypto Foundation avaient déjà averti les utilisateurs des tentatives de phishing exploitant les craintes liées à la sécurité des portefeuilles matériels, après que des chercheurs ont divulgué des vulnérabilités affectant les appareils Coldcard. Ce même mois, Trezor a signalé qu’une violation chez le fournisseur d’expédition ShipMonk avait exposé les données de 80 689 clients, y compris des noms, adresses email, numéros de téléphone et adresses de livraison, et a averti que ces informations divulguées pourraient être utilisées dans des attaques de phishing plus sophistiquées.