Trezor, BitBox, CoinTracking : la brèche chez Brevo transforme leurs emails en pièges à phishing

Trezor, BitBox, CoinTracking : la brèche chez Brevo transforme leurs emails en pièges à phishing

09/11/2026 0 Par cryptolounge

Un cheval dans les remparts. Le 9 septembre 2026, les clients de Trezor reçoivent un mail au bon logo, à la bonne adresse, annonçant une faille critique sur les puces STM32 qui équipent leurs portefeuilles matériels. Rien ne cloche, sauf que tout est faux. Le fabricant tchèque sort à peine de sa fuite de données chez son prestataire logistique ShipMonk. Cette fuite avait exposé les coordonnées de dizaines de milliers de clients. Cette fois, c’est son prestataire email qui a cédé, laissant des attaquants écrire depuis l’adresse officielle de la marque.

Les points clés de cet article :
  • Le 9 septembre 2026, des attaquants ont envoyé un faux mail alarmant aux clients de Trezor, exploitant une prétendue faille des puces STM32.
  • Des pirates ont compromis Brevo, anciennement Sendinblue, affectant également BitBox et CoinTracking et exposant les vulnérabilités des services de messagerie.

Bybit EU, la puissance d’un géant du trading, désormais agréé en Europe. Transférez vos cryptos et recevez jusqu’à 85 € en BTC !

<strong>Profiter de l'offre</strong>
Profiter de l’offre

STM32 Entropy Vulnerability : la fausse faille qui a piégé les clients Trezor

L’email s’intitule « Critical Security Alert: STM32 Entropy Vulnerability ». Concrètement, il prétend qu’une faille d’entropie, soit un défaut dans la génération aléatoire des clés, touche les puces STM32 qui équipent une bonne partie des Trezor en circulation. Le message pousse le lecteur pressé à cliquer sur un lien pour « sécuriser » son solde. Le lien renvoie vers une application à télécharger, qui réclame ensuite la phrase de récupération de 12 ou 24 mots. Résultat : tout le portefeuille part en fumée, car cette suite de mots permet à elle seule de reconstruire n’importe quelle clé privée associée.

L’expéditeur rend ce piège redoutable, bien plus que le prétexte technique, plutôt grossier pour qui connaît un peu le sujet. Le mail passe tous les contrôles d’authentification SPF, DKIM et DMARC, les vérifications censées confirmer qu’un email vient bien du bon domaine. Il part réellement du compte Brevo de Trezor, et non de ses serveurs internes, ce qui explique qu’il franchisse tous les filtres. Sur X, la marque a réagi le 9 septembre : « Sachez que l’email intitulé « Critical Security Alert: STM32 Entropy Vulnerability » ne vient pas de nous, il s’agit d’une tentative de phishing. Ne cliquez sur aucun lien », rapporte The Block. Trezor a d’ailleurs fait fermer le domaine frauduleux en seulement 20 minutes, mais environ 2 500 personnes avaient déjà cliqué sur le lien parmi les quelque 347 000 abonnés visés par l’envoi.

« Notre fournisseur de messagerie tiers a été victime d’une cyberattaque. Veuillez noter que le courriel intitulé « Alerte de sécurité critique : Vulnérabilité d’entropie STM32 » ne provient pas de nous et qu’il s’agit d’une tentative d’hameçonnage. Ne cliquez sur aucun lien. Nous avons désactivé le domaine concerné et nous enquêtons actuellement sur la situation, notamment sur la manière dont les pirates ont pu accéder à notre domaine légitime.»

Brevo, le maillon faible qui a aussi piégé BitBox et CoinTracking

Trezor n’est pas seul dans cette histoire. Le prestataire compromis n’est autre que Brevo, une plateforme d’envoi d’emails marketing qui s’appelait Sendinblue jusqu’en 2023. Des dizaines d’entreprises l’utilisent pour leurs newsletters. Du coup, au moins deux autres acteurs crypto ont subi la même mésaventure le même jour.

Brevo a reconnu un incident de sécurité ayant permis à un attaquant d’accéder à 138 comptes de la plateforme, dont 6 utilisés pour envoyer du phishing et 43 ayant subi un export de contacts. Le fabricant suisse BitBox a repéré une campagne identique visant ses propres utilisateurs. « Plusieurs autres entreprises bitcoin ont été visées et semblent avoir utilisé le même prestataire », a-t-il reconnu, selon Bitcoin.com. CoinTracking, le service de suivi de portefeuille et de fiscalité crypto, a demandé à ses utilisateurs de ne cliquer sur aucun lien tant que l’enquête n’est pas terminée.

Troisième alerte en un mois : la série noire des prestataires de Trezor

Remontons un peu. Mi-août 2026, Trezor annonçait déjà une fuite chez son prestataire logistique, ShipMonk : noms, adresses postales et numéros de téléphone de 13 689 clients exposés. Début septembre, la marque a dû revoir sa copie à la hausse. la même brèche concernait en réalité 67 000 clients américains supplémentaires, portant le total à 80 689 personnes. Cette fuite-là n’a pourtant directement compromis ni clé, ni wallet, ni sauvegarde. Mais des coordonnées postales et téléphoniques entre de mauvaises mains, ça se traduit vite en appels frauduleux et en colis piégés.

Ajoutez la brèche Brevo à ce tableau et le compte est vite fait : deux prestataires différents, trois incidents de sécurité, en moins d’un mois. Le matériel Trezor n’a jamais été mis en cause. Quatrième semaine seulement.

Les portefeuilles matériels blindent la clé privée à l’intérieur d’une puce sécurisée. Ils ne blindent pas la boîte mail du fabricant, ni les prestataires qui gravitent autour de lui. Dans les faits, le silicium a tenu. La chaîne d’approvisionnement, elle, a craqué chez deux prestataires différents en moins d’un mois. Malgré tout, Trezor elle-même n’a perdu aucune clé, aucun seed ni aucune sauvegarde sur ces trois épisodes : ce que les personnes ayant cliqué sur le lien piégé ont pu saisir dans l’application frauduleuse, en revanche, reste inconnu. Ainsi, la prochaine campagne de phishing crypto n’aura sans doute plus besoin de casser un système : une faille dans un processus d’authentification chez le bon prestataire peut suffire.

Bybit EU déroule le tapis rouge : jusqu’à 85 € en BTC en cumulant le bonus de bienvenue et le parrainage. Déposez 100 €, recevez jusqu’à 60 € en BTC, et 25 € de plus par ami parrainé. Ouvrez votre compte et lancez-vous.

<strong>Créez mon compte Bybit</strong>
Créez mon compte Bybit

L’article Trezor, BitBox, CoinTracking : la brèche chez Brevo transforme leurs emails en pièges à phishing est apparu en premier sur Journal du Coin.