Portefeuille numérique
Par Bruce Buterin
1 / 15
Trois plateformes, un système défaillant. Trezor a réagi rapidement. La société a envoyé des avertissements aux abonnés concernés et a…
2 / 15
L'échec d'autorisation de Brevo. Le problème central ici est une délimitation d'autorisation qui n'a pas tenu.
3 / 15
Une vulnérabilité de connexion dans le système de Brevo a permis à un attaquant d'envoyer des emails de phishing à 347 000 abonnés de Trezor. Et ce n'est pas tout.
4 / 15
La méthode de l'attaquant était assez simple, ce qui la rend encore plus préoccupante. Ils ont créé un compte Brevo, puis ont invité des utilisateurs légitimes à le rejoindre.
5 / 15
Comme les messages ont transité par l'infrastructure de Brevo, ils ont passé les vérifications d'authentification standard sans déclencher d'alertes.
6 / 15
Trezor a réagi rapidement. La société a envoyé des avertissements aux abonnés concernés et a confirmé que seules les adresses email avaient été exposées — aucune donnée client…
7 / 15
BitBox a confirmé la même chose. Sa liste complète de newsletters et de tutoriels est passée par Brevo, ce qui signifie que chaque adresse y figurant a potentiellement été exposée.
8 / 15
La situation de CoinTracking était légèrement différente en termes de ton. La plateforme a émis un avertissement concernant un email avec pour objet "Avis de violation de données…
9 / 15
Voir aussi: Trezor : attaque de phishing ciblant les utilisateurs via une infrastructure email légitime
10 / 15
Le problème central ici est une délimitation d'autorisation qui n'a pas tenu. Le système de Brevo n'a pas réussi à maintenir l'accès d'un client séparé de celui d'un autre.
11 / 15
Il est flou de savoir exactement comment cette délimitation s'est effondrée. Brevo a reconnu la brèche mais n'a pas publié d'explication technique détaillée.
12 / 15
Cette attente est inconfortable. Les plateformes de marketing par email se trouvent à une intersection étrange — elles détiennent des listes de contacts pour des centaines de…
13 / 15
Les utilisateurs de crypto sont déjà des cibles privilégiées pour le phishing. Les détenteurs de portefeuilles matériels en particulier — les attaquants savent qu'ils détiennent…
14 / 15
À lire aussi: LIA Claude dAnthropic bloque une subvention pour la recherche controversée sur les armes biologiques
15 / 15
Et les 2 500 utilisateurs qui ont cliqué sur le lien avant que Trezor ne le désactive ? On ne sait pas ce qui leur est arrivé spécifiquement.
TCA France
Lire la suite ?