BNB $716,21 -0,39%
XRP $1,35 -2,30%
ETH $2 467,35 -0,22%
BTC $77 270,38 -1,19%
BNB $716,21 -0,39%
XRP $1,35 -2,30%
ETH $2 467,35 -0,22%
BTC $77 270,38 -1,19%
URGENT
Portefeuille numérique

Une faille SSO de Brevo cible 347 000 utilisateurs de Trezor par une attaque de phishing

Brevo SSO Flaw Exposes 347,000 Trezor Subscribers to Phishing Wave
Une faille SSO de Brevo cible 347 000 utilisateurs de Trezor par une attaque de phishing

Community Trust ScoreVérifié

88%
Réel
Vérifié17 votes
Mis à jour 15 minutes il y a

Une vulnérabilité de connexion dans le système de Brevo a permis à un attaquant d’envoyer des emails de phishing à 347 000 abonnés de Trezor. Et ce n’est pas tout. BitBox et CoinTracking ont également été touchés, tous par la même porte défectueuse.

La méthode de l’attaquant était assez simple, ce qui la rend encore plus préoccupante. Ils ont créé un compte Brevo, puis ont invité des utilisateurs légitimes à le rejoindre. Une erreur de délimitation dans le système de connexion unique de Brevo a accordé bien plus d’accès qu’il n’aurait dû — ouvrant en gros la porte à 138 comptes de plusieurs clients. Six de ces comptes ont été activement utilisés pour envoyer des emails de phishing. Des données ont été exportées de 43 comptes. Si ces deux groupes se chevauchent, Brevo ne l’a pas précisé. Toujours pas.

Les emails sont passés sans encombre.

Publicité

Comme les messages ont transité par l’infrastructure de Brevo, ils ont passé les vérifications d’authentification standard sans déclencher d’alertes. Les destinataires n’avaient aucune raison évidente de s’en méfier. L’email de phishing ciblant les utilisateurs de Trezor portait l’objet « Alerte de sécurité critique : Vulnérabilité d’entropie STM32 » — le genre d’alerte technique qui pousse les utilisateurs de portefeuilles matériels à paniquer et à cliquer rapidement. C’est exactement ce qui s’est passé. Trezor a désactivé le lien malveillant en 20 minutes, mais 2 500 utilisateurs y avaient déjà accédé à ce moment-là.

Trois plateformes, un système défaillant

Trezor a réagi rapidement. La société a envoyé des avertissements aux abonnés concernés et a confirmé que seules les adresses email avaient été exposées — aucune donnée client supplémentaire, aucune phrase secrète, aucun fonds directement menacé par la brèche elle-même. Le risque, comme l’a formulé Trezor, réside dans ce qui pourrait suivre. Avec 347 000 adresses email maintenant entre les mains d’un attaquant, de futures tentatives de phishing sont presque garanties. Trezor a déclaré qu’elle traite l’ensemble de la liste des abonnés comme compromise jusqu’à ce que Brevo fournisse des réponses plus claires.

BitBox a confirmé la même chose. Sa liste complète de newsletters et de tutoriels est passée par Brevo, ce qui signifie que chaque adresse y figurant a potentiellement été exposée. La société n’a signalé aucune identification compromise et aucun fonds perdu, mais elle attend des journaux détaillés de Brevo avant de tirer des conclusions plus fermes. BitBox a déclaré que la brèche impliquait des adresses email et des préférences linguistiques — rien de plus profond, autant qu’elle puisse en juger pour l’instant.

La situation de CoinTracking était légèrement différente en termes de ton. La plateforme a émis un avertissement concernant un email avec pour objet « Avis de violation de données : Veuillez actualiser les clés API dès que possible. » C’est une manœuvre classique d’ingénierie sociale — créer de l’urgence, exiger une action immédiate, glisser un lien malveillant. CoinTracking a dit aux utilisateurs de ne rien cliquer dans l’email et a déclaré qu’elle évalue encore l’impact total.

L’échec d’autorisation de Brevo

Le problème central ici est une délimitation d’autorisation qui n’a pas tenu. Le système de Brevo n’a pas réussi à maintenir l’accès d’un client séparé de celui d’un autre. Lorsque l’attaquant a créé son propre compte Brevo et a commencé à inviter des utilisateurs, le modèle de permission de la plateforme ne l’a apparemment pas détecté. Cette erreur a donné un accès non autorisé à travers plusieurs organisations — pas seulement une.

Il est flou de savoir exactement comment cette délimitation s’est effondrée. Brevo a reconnu la brèche mais n’a pas publié d’explication technique détaillée. Aucune clarté sur ce que le modèle d’autorisation était censé faire, pas de mot sur l’existence de failles similaires ailleurs dans le système. Les entreprises concernées attendent essentiellement.

Cette attente est inconfortable. Les plateformes de marketing par email se trouvent à une intersection étrange — elles détiennent des listes de contacts pour des centaines de clients, traitent des communications sensibles, et agissent comme un intermédiaire de confiance entre les entreprises et leurs utilisateurs. Quand cette confiance se brise, cela n’affecte pas seulement une organisation. Cela se propage. Trezor, BitBox et CoinTracking l’ont découvert à leurs dépens, tous en même temps, à partir d’une seule couche d’infrastructure compromise.

Les utilisateurs de crypto sont déjà des cibles privilégiées pour le phishing. Les détenteurs de portefeuilles matériels en particulier — les attaquants savent qu’ils détiennent probablement des actifs réels et qu’une alerte suffisamment convaincante sur une « vulnérabilité » peut pousser même les personnes prudentes à agir sans réfléchir. Le cadrage de l’entropie STM32 dans l’email de Trezor était suffisamment spécifique pour sembler crédible. Ce n’est pas un hasard.

Et les 2 500 utilisateurs qui ont cliqué sur le lien avant que Trezor ne le désactive ? On ne sait pas ce qui leur est arrivé spécifiquement. La société a déclaré qu’aucune donnée client supplémentaire n’était impliquée dans la brèche elle-même, mais ce que les utilisateurs ont pu entrer de l’autre côté de ce lien — c’est une question distincte à laquelle personne n’a encore répondu.

Brevo n’a pas répondu aux demandes de suivi sur les détails. BitBox attend toujours les journaux. CoinTracking est encore en évaluation. Trois plateformes, un système défaillant, et beaucoup de questions sans réponse chez un fournisseur tiers qui est resté silencieux.

Questions Fréquentes

Comment l’attaquant a-t-il accédé à la liste des abonnés de Trezor via Brevo ?

L’attaquant a créé un compte Brevo et exploité une erreur de délimitation dans le système de connexion unique de la plateforme, obtenant un accès non autorisé à 138 comptes et envoyant finalement des emails de phishing à tous les 347 000 abonnés de Trezor.

Des fonds ou des mots de passe ont-ils été volés lors de la brèche de phishing Trezor-Brevo ?

Trezor et BitBox ont tous deux déclaré qu’aucun identifiant ou fonds n’avait été directement compromis par la brèche elle-même, bien que 2 500 utilisateurs de Trezor aient cliqué sur le lien malveillant avant qu’il ne soit désactivé en 20 minutes.

Pourquoi c'est important

Cette attaque souligne la vulnérabilité persistante des systèmes de sécurité dans l'écosystème crypto, où les utilisateurs restent souvent les cibles privilégiées des cybercriminels. En exposant des milliers d'abonnés à des tentatives de phishing, cet incident met en lumière l'importance cruciale d'une vigilance accrue et de mesures de protection renforcées, tant pour les entreprises que pour les utilisateurs. De plus, la récurrence de telles failles dans des services réputés pourrait entamer la confiance des investisseurs et des utilisateurs dans l'ensemble du secteur.

Community Trust IndexModerate Confidence
88%
Réel
Réel88%12%Fake
17 community signals

Bruce Buterin

Bruce Buterin est un analyste crypto américain passionné par les évolutions du Web3, les ETF crypto et les innovations sur Ethereum. Installé à Miami, il suit de près les mouvements de marché et publie régulièrement des analyses détaillées sur les tendances DeFi, les altcoins émergents, et la tokenisation des actifs. Avec une approche à la fois technique et vulgarisée, Bruce rend l’écosystème blockchain accessible à tous les passionnés et investisseurs. Spécialités : Ethereum, DeFi, NFT, régulation américaine, innovations Layer 2.

Publicité

Articles connexes