Trezor et BitBox : faille Brevo, phishing massif et fuite d’emails

Portefeuille crypto 3D brillant avec cadenas numérique cassé, blocs translucides et rubans de données rouges et gris.
Sarah Attias | BLOCKCHAIN | Il y a 9 heures

Le phishing s’invite chez les cryptos Lundi 9 septembre 2024, Trezor a reconnu que son fournisseur d’e-mails avait été compromis, exposant des centaines de milliers d’utilisateurs à une campagne de phishing sophistiquée.

Le phishing s’invite chez les cryptos

Lundi 9 septembre 2024, Trezor a reconnu que son fournisseur d’e-mails avait été compromis, exposant des centaines de milliers d’utilisateurs à une campagne de phishing sophistiquée.

Cette opération de phishing s’est appuyée sur une faille du système de connexion du prestataire Brevo (ex-Sendinblue), permettant à l’attaquant d’accéder aux comptes marketing de plusieurs sociétés crypto et d’exploiter leur crédibilité pour piéger les clients.

Emails compromis : la faille Brevo

Selon bitcoinmagazine.com, l’attaque a débuté par l’exploitation d’une vulnérabilité dans le login de Brevo, utilisée par Trezor, BitBox et CoinTracking pour l’envoi de newsletters. L’assaillant a pu accéder à 138 comptes clients Brevo au total, mais seuls six ont servi à expédier des emails frauduleux. Sur ces comptes, les listes de contacts – principalement des adresses email – ont été exportées depuis 43 comptes, tandis que 93 n’ont montré aucune activité anormale.

En seulement 20 minutes après l’envoi initial, Trezor a réussi à désactiver le domaine malveillant au niveau DNS, limitant l’accès au lien piégé à environ 2 500 personnes.


Le message de phishing envoyé aux 347 000 abonnés Trezor portait le titre “Critical Security Alert: STM32 Entropy Vulnerability”.

La rapidité de réaction n’a pas empêché certains utilisateurs d’ouvrir le message et de cliquer sur le lien. Le faux email invitait à télécharger une application prétendument sécurisée et demandait la sauvegarde du portefeuille – une information que Trezor rappelle ne jamais solliciter via email.

347 000 abonnés visés en quelques minutes

L’ampleur du piratage est notable : près de 347 000 adresses email se sont retrouvées ciblées en un seul envoi. Le phishing s’est appuyé sur des adresses légitimes comme help@trezor.io ou noreply@mailing.trezor.io, rendant la détection difficile pour les destinataires. Plusieurs utilisateurs ont confirmé avoir reçu ces messages frauduleux alors même qu’ils étaient inscrits uniquement aux newsletters officielles.

Du côté de BitBox, la liste compromise contenait uniquement des emails et la préférence linguistique des abonnés. La société suisse a mené sa propre enquête et affirme n’avoir trouvé aucune preuve d’accès non autorisé à ses identifiants internes ni aucune perte financière ou fuite de phrases de récupération. Ce point reste crucial car il limite la portée technique du dommage immédiat pour les clients BitBox.

La saga des fournisseurs compromis

Cet incident chez Brevo intervient déjà tendu pour Trezor : le 13 août 2024, une faille chez ShipMonk – prestataire logistique – avait exposé les données personnelles (nom, email, adresse postale…) de près de 14 000 clients. Moins d’un mois plus tard, Trezor révélait qu’un autre incident avait affecté spécifiquement 67 000 clients américains avec fuite de noms, emails, numéros de téléphone et détails de commande. Ces séries d’incidents mettent en lumière la dépendance croissante des fabricants de wallets envers leurs sous-traitants technologiques et logistiques.

BitBox n’a pas été épargnée par les vulnérabilités techniques : en août 2024, la société a dû publier une mise à jour urgente pour corriger deux failles critiques dans son firmware. Aucune exploitation connue ni vol déclaré n’a toutefois été constaté suite à cette alerte logicielle.

D’après le secteur crypto, cette série noire interroge sur la robustesse des chaînes logistiques numériques et sur la capacité réelle des acteurs à protéger massivement leurs bases clients face aux attaques indirectes.

Ce qui coince chez les wallets

Pour l’heure, aucun fonds n’a été déclaré volé ni phrase de récupération compromise suite à cette vague d’emails malveillants.

Ce qu'il faut retenir

  • Le 9 septembre 2024, une faille Brevo a permis l’envoi d’un email de phishing à 347 000 abonnés Trezor.
  • Environ 2 500 personnes ont cliqué sur le lien malveillant avant la désactivation du domaine, 20 minutes après l’envoi.
  • Les comptes compromis ne contenaient que des adresses email ; aucune phrase de récupération ni fonds volés signalés chez Trezor ou BitBox.

Les prochains développements à suivre

Trezor a annoncé le 11 septembre 2024 la compromission de son fournisseur d'e-mails, après avoir déjà révélé le 4 septembre 2024 un incident affectant 67 000 clients américains ; toute nouvelle communication officielle de Trezor ou BitBox sur d’éventuelles fuites supplémentaires ou sur l’ampleur exacte des accès non autorisés reste incertaine à ce stade.

Réagissez à cet article

À propos de l'auteur

Sarah Attias

Sarah Attias

Contributrice éditoriale – Médias & adoption crypto

Contributrice éditoriale apportant une lecture orientée médias, communication et adoption des technologies crypto. Les contenus analysent les stratégies de marque, les dynamiques de marché et la manière dont les entreprises structurent leur discours autour du Bitcoin, de la blockchain et des actifs numériques.