BNB $736,33 +3,63%
XRP $1,40 +2,84%
ETH $2 627,42 +7,82%
BTC $79 315,46 +2,68%
BNB $736,33 +3,63%
XRP $1,40 +2,84%
ETH $2 627,42 +7,82%
BTC $79 315,46 +2,68%
URGENT
Portefeuille numérique

Trezor et BitBox ciblés par des arnaques de phishing après une violation chez leur fournisseur d’email

Trezor and BitBox Users Hit by Phishing Wave Tied to 4,500-Subscriber Email Breach
Trezor et BitBox ciblés par des arnaques de phishing après une violation chez leur fournisseur d'email

Community Trust ScoreVérifié

97%
Réel
Vérifié36 votes
Mis à jour 5 minutes il y a

Les utilisateurs de portefeuilles matériels ont eu une mauvaise surprise le 9 septembre. Trezor et BitBox ont tous deux envoyé des alertes urgentes ce jour-là, avertissant leurs clients des emails de phishing circulant sous le nom des entreprises — conséquence d’une violation chez leurs fournisseurs d’email tiers.

L’attaque n’était pas subtile. Trezor a signalé un message de phishing spécifique avec pour objet « Alerte de Sécurité Critique : Vulnérabilité d’Entropie STM32 ». Un message technique, à l’air officiel, mais totalement faux. L’entreprise a été claire : cet email ne venait pas d’eux. Ne cliquez sur rien. Ne suivez aucune instruction. Selon Trezor, la violation a touché leur fournisseur d’email tiers — pas leurs propres systèmes internes — et les portefeuilles eux-mêmes sont restés sécurisés. Cependant, les dégâts sur la confiance des utilisateurs sont réels. Quand un email de phishing atterrit dans votre boîte de réception en semblant provenir directement de votre entreprise de portefeuille matériel, la plupart des gens ne vont pas prendre le temps de vérifier les en-têtes.

Comment les emails de phishing ont réussi à passer

BitBox a émis son propre avertissement le même jour. Leur fournisseur de newsletter a probablement été compromis, selon la mise à jour de l’entreprise. BitBox a réagi rapidement — ils ont contacté directement le fournisseur, alerté tous les abonnés de la newsletter, et signalé les domaines malveillants utilisés pour héberger les liens de phishing. Au moment où ils ont diffusé leur mise à jour, de nombreux liens avaient apparemment déjà été supprimés. C’est un délai de réaction relativement rapide, mais « apparemment » joue un rôle ici. Personne n’a confirmé exactement combien de liens ont été neutralisés ou si certains restaient actifs.

Publicité

Trezor a également supprimé au moins un domaine malveillant lié à la campagne. Ils enquêtent toujours sur la manière dont les attaquants ont pu accéder à leur domaine email légitime. Cette partie reste floue.

Ce qui n’est pas flou : les deux entreprises partagent une inquiétude que plusieurs entreprises liées au Bitcoin aient pu utiliser le même fournisseur de newsletter. Si c’est vrai, le rayon d’impact pourrait être plus large que juste deux entreprises. BitBox n’a nommé aucune autre entreprise affectée, et aucun détail n’a été révélé à ce sujet. Mais la possibilité reste là, inconfortable.

Ce que les utilisateurs doivent réellement faire

Les conseils des deux entreprises sont assez cohérents. Ignorez complètement les emails de phishing. Ne cliquez sur aucun lien. Ne téléchargez rien. Et en aucun cas, ne partagez votre phrase de récupération de portefeuille avec qui que ce soit — ni par une demande par email, ni via un site web qui semble légitime, ni du tout. Les phrases de récupération sont essentiellement la clé maîtresse de vos fonds. Si un attaquant en obtient une, il n’a pas besoin de votre portefeuille matériel. Il n’a pas besoin de votre code PIN. Il peut tout vider de n’importe où.

Trezor a été précis sur un autre point : téléchargez uniquement Trezor Suite depuis le site officiel. Les campagnes de phishing poussent souvent des téléchargements de logiciels faux qui semblent suffisamment convaincants pour tromper les gens qui ne font pas attention. C’est un scénario bien rodé dans les attaques crypto — amener quelqu’un à installer une application malveillante, et le modèle de sécurité du portefeuille matériel s’effondre pratiquement.

Les deux entreprises conseillent aux utilisateurs de vérifier tout ce qui semble suspect via des canaux officiels avant d’agir. C’est un bon conseil, bien qu’il soit important de noter que les emails de phishing dans ce cas étaient suffisamment convaincants pour justifier une alerte d’urgence le jour même de la part de deux entreprises distinctes. Donc « vérifiez simplement si c’est réel » est plus facile à dire qu’à faire quand le faux semble si crédible.

Les attaques de phishing sur les utilisateurs de portefeuilles matériels ne sont pas nouvelles. Le secteur crypto a vu des vagues de ces attaques, souvent liées à des fuites de données chez des fournisseurs de services tiers — vendeurs de listes de diffusion, plateformes de newsletters, outils de support client. La violation de données de Ledger en 2020 est devenue un cas d’école : les informations de contact des clients ont été divulguées, et les tentatives de phishing ont suivi pendant des mois. Le schéma ici semble similaire. Un fournisseur de services partagé est touché, et les attaquants utilisent les listes d’emails volées pour mener des campagnes d’usurpation d’identité contre des utilisateurs qui ont toutes les raisons de faire confiance à un message qui semble provenir de leur marque de portefeuille.

Enquêtes toujours en cours

Ni Trezor ni BitBox n’ont divulgué l’ampleur complète de la violation. Qui l’a menée, comment ils sont entrés, combien d’adresses email ont été exposées — rien de tout cela n’a encore été confirmé publiquement. Les enquêtes sont en cours, ont déclaré les deux entreprises. Elles surveillent de près. Un langage standard, probablement exact, mais cela ne dit pas grand-chose aux utilisateurs sur le fait que leurs informations de contact circulent maintenant quelque part où elles ne devraient pas être.

L’absence de détails est frustrante mais pas inhabituelle. Les entreprises publient rarement tous les détails d’une violation tant que l’enquête est en cours. Le faire peut avertir les attaquants ou compliquer la coordination avec les forces de l’ordre.

BitBox est en contact avec son fournisseur de newsletter. Trezor travaille activement pour comprendre comment son domaine email a été accédé. Les deux entreprises ont clairement indiqué qu’elles prenaient cela au sérieux.

Les utilisateurs devraient surveiller les canaux officiels de Trezor et BitBox pour d’autres mises à jour. Et si une alerte de sécurité arrive dans votre boîte de réception affirmant que votre portefeuille matériel a une vulnérabilité critique — surtout une avec un nom technique spécifique — traitez-la comme suspecte jusqu’à ce que vous ayez confirmé que c’est réel via le site web réel de l’entreprise ou ses comptes sociaux vérifiés.

Les domaines malveillants, du moins beaucoup d’entre eux, sont apparemment désactivés.

Questions Fréquentes

De quoi parlait le faux email de phishing de Trezor ?

L’email de phishing utilisait l’objet « Alerte de Sécurité Critique : Vulnérabilité d’Entropie STM32 » pour usurper l’identité de Trezor, mais Trezor a confirmé qu’il n’avait pas envoyé cet email et a averti les utilisateurs de ne cliquer sur aucun lien dedans.

Les portefeuilles matériels eux-mêmes ont-ils été compromis lors de la violation ?

Non — Trezor a déclaré que la violation avait affecté leur fournisseur d’email tiers, pas leurs propres systèmes, et a assuré aux utilisateurs que les portefeuilles restaient sécurisés.

Pourquoi c'est important

L'augmentation des arnaques de phishing ciblant des entreprises de renom comme Trezor et BitBox souligne la vulnérabilité persistante des infrastructures numériques, même au sein d'acteurs réputés dans le secteur des crypto-monnaies. Cette situation met en lumière la nécessité pour les utilisateurs de rester vigilants face à des tentatives de fraude de plus en plus sophistiquées, qui peuvent compromettre la sécurité de leurs actifs. De plus, cela rappelle l'importance cruciale de la sécurité des données pour les fournisseurs de services, car une violation chez un tiers peut avoir des répercussions considérables sur la confiance des consommateurs dans l'ensemble de l'écosystème crypto.

Community Trust IndexHigh Confidence
97%
Réel
Réel97%3%Fake
36 community signals

Sakamoto Nashi

Nashi Sakamoto, un journaliste crypto dévoué des Îles Vierges, apporte une analyse et une perspective d'expert dans le monde en constante évolution des cryptomonnaies et de la technologie blockchain. Appréciez-vous son travail? Envoyez un pourboire à: 0x200294f120Cd883DE8f565a5D0C9a1EE4FB1b4E9

Publicité

Articles connexes