Breaking
USTrump to Attend Pentagon Ceremony Marking 25th Anniversary of Sept. 11 AttacksCRYPTO-FRCPI and American household confidence: two key indicators before the Fed meetingTRSaudi Crown Prince MBS asked Trump for a US attack on the HouthisCRYPTO-FRTrezor victim of a phishing attack via its service provider Brevo, 2,500 users compromisedRURussian air defense destroyed 777 Ukrainian drones overnightITGenoa Comics and Games 2026: 'Towards the stars' theme and free entry to Sestri PonenteITRussian drone attack on Kiev and other cities: eight injured and fire in a residential buildingITComics and games fair: guests, tournaments and activities for everyoneCNTamsui Heritage Museum will launch Japanese Showa cultural life experience activities on National Heritage Day 2026INHouthi rebels captured Mokha port in Red Sea, why a big blow for Saudi ArabiaUSTrump to Attend Pentagon Ceremony Marking 25th Anniversary of Sept. 11 AttacksCRYPTO-FRCPI and American household confidence: two key indicators before the Fed meetingTRSaudi Crown Prince MBS asked Trump for a US attack on the HouthisCRYPTO-FRTrezor victim of a phishing attack via its service provider Brevo, 2,500 users compromisedRURussian air defense destroyed 777 Ukrainian drones overnightITGenoa Comics and Games 2026: 'Towards the stars' theme and free entry to Sestri PonenteITRussian drone attack on Kiev and other cities: eight injured and fire in a residential buildingITComics and games fair: guests, tournaments and activities for everyoneCNTamsui Heritage Museum will launch Japanese Showa cultural life experience activities on National Heritage Day 2026INHouthi rebels captured Mokha port in Red Sea, why a big blow for Saudi Arabia
BackTrezor victime d'une attaque de phishing via son prestataire Brevo, 2 500 utilisateurs compromis
Trezor victime d'une attaque de phishing via son prestataire Brevo, 2 500 utilisateurs compromis
BREAKING
Journal du Coin18 minutes agoTech2 min readView translation

Trezor victime d'une attaque de phishing via son prestataire Brevo, 2 500 utilisateurs compromis

Quick Look

  • Le 9 septembre 2026, les clients de Trezor ont reçu un email de phishing usurpant l'identité de la marque, prétendant une faille critique sur les puces STM32 de leurs portefeuilles.
  • L'email, envoyé depuis le compte compromis du prestataire Brevo, a conduit environ 2 500 utilisateurs à révéler leur phrase de récupération, compromettant leurs fonds.
  • Trezor a confirmé l'attaque et fermé le domaine frauduleux en 20 minutes.

AI-generated summary

Why It Matters

Trezor, fabricant tchèque de portefeuilles matériels pour cryptomonnaies, avait déjà subi deux fuites de données chez ses prestataires en août et début septembre 2026 : d'abord chez ShipMonk (logistique), exposant les coordonnées de 80 689 clients, puis une nouvelle compromission de son prestataire email Brevo, utilisée pour envoyer des emails de phishing ciblant ses utilisateurs.

Font size

Un cheval dans les remparts. Le 9 septembre 2026, les clients de Trezor reçoivent un mail au bon logo, à la bonne adresse, annonçant une faille critique sur les puces STM32 qui équipent leurs portefeuilles matériels. Rien ne cloche, sauf que tout est faux. Le fabricant tchèque sort à peine de sa fuite de données chez son prestataire logistique ShipMonk. Cette fuite avait exposé les coordonnées de dizaines de milliers de clients. Cette fois, c’est son prestataire email qui a cédé, laissant des attaquants écrire depuis l’adresse officielle de la marque.

STM32 Entropy Vulnerability : la fausse faille qui a piégé les clients Trezor

L’email s’intitule « Critical Security Alert: STM32 Entropy Vulnerability ». Concrètement, il prétend qu’une faille d’entropie, soit un défaut dans la génération aléatoire des clés, touche les puces STM32 qui équipent une bonne partie des Trezor en circulation. Le message pousse le lecteur pressé à cliquer sur un lien pour « sécuriser » son solde. Le lien renvoie vers une application à télécharger, qui réclame ensuite la phrase de récupération de 12 ou 24 mots. Résultat : tout le portefeuille part en fumée, car cette suite de mots permet à elle seule de reconstruire n’importe quelle clé privée associée.

L’expéditeur rend ce piège redoutable, bien plus que le prétexte technique, plutôt grossier pour qui connaît un peu le sujet. Le mail passe tous les contrôles d’authentification SPF, DKIM et DMARC, les vérifications censées confirmer qu’un email vient bien du bon domaine. Il part réellement du compte Brevo de Trezor, et non de ses serveurs internes, ce qui explique qu’il franchisse tous les filtres. Sur X, la marque a réagi le 9 septembre : « Sachez que l’email intitulé « Critical Security Alert: STM32 Entropy Vulnerability » ne vient pas de nous, il s’agit d’une tentative de phishing. Ne cliquez sur aucun lien », rapporte The Block. Trezor a d’ailleurs fait fermer le domaine frauduleux en seulement 20 minutes, mais environ 2 500 personnes avaient déjà cliqué sur le lien parmi les quelque 347 000 abonnés visés par l’envoi.

« Notre fournisseur de messagerie tiers a été victime d’une cyberattaque. Veuillez noter que le courriel intitulé « Alerte de sécurité critique : Vulnérabilité d’entropie STM32 » ne provient pas de nous et qu’il s’agit d’une tentative d’hameçonnage. Ne cliquez sur aucun lien. Nous avons désactivé le domaine concerné et nous enquêtons actuellement sur la situation, notamment sur la manière dont les pirates ont pu accéder à notre domaine légitime.»

Brevo, le maillon faible qui a aussi piégé BitBox et CoinTracking

Trezor n’est pas seul dans cette histoire. Le prestataire compromis n’est autre que Brevo, une plateforme d’envoi d’emails marketing qui s’appelait Sendinblue jusqu’en 2023. Des dizaines d’entreprises l’utilisent pour leurs newsletters. Du coup, au moins deux autres acteurs crypto ont subi la même mésaventure le même jour.

Brevo a reconnu un incident de sécurité ayant permis à un attaquant d’accéder à 138 comptes de la plateforme, dont 6 utilisés pour envoyer du phishing et 43 ayant subi un export de contacts. Le fabricant suisse BitBox a repéré une campagne identique visant ses propres utilisateurs. « Plusieurs autres entreprises bitcoin ont été visées et semblent avoir utilisé le même prestataire », a-t-il reconnu, selon Bitcoin.com. CoinTracking, le service de suivi de portefeuille et de fiscalité crypto, a demandé à ses utilisateurs de ne cliquer sur aucun lien tant que l’enquête n’est pas terminée.

Troisième alerte en un mois : la série noire des prestataires de Trezor

Remontons un peu. Mi-août 2026, Trezor annonçait déjà une fuite chez son prestataire logistique, ShipMonk : noms, adresses postales et numéros de téléphone de 13 689 clients exposés. Début septembre, la marque a dû revoir sa copie à la hausse. la même brèche concernait en réalité 67 000 clients américains supplémentaires, portant le total à 80 689 personnes. Cette fuite-là n’a pourtant directement compromis ni clé, ni wallet, ni sauvegarde. Mais des coordonnées postales et téléphoniques entre de mauvaises mains, ça se traduit vite en appels frauduleux et en colis piégés.

Ajoutez la brèche Brevo à ce tableau et le compte est vite fait : deux prestataires différents, trois incidents de sécurité, en moins d’un mois. Le matériel Trezor n’a jamais été mis en cause. Quatrième semaine seulement.

What to Watch

AI outlook — possibilities, not facts

  • Trezor va renforcer ses contrats de sécurité avec ses prestataires tiers et exiger des audits réguliers.

    Likely · Within weeks

  • Brevo va subir une perte de clients dans le secteur crypto après cet incident.

    Possible · Within months

Open Questions

  • Combien de fonds ont été volés exactement lors de cette attaque de phishing ?
  • Les utilisateurs affectés seront-ils indemnisés par Trezor ou Brevo ?
  • Quelles mesures de sécurité Trezor va-t-il mettre en place pour éviter une récidive chez ses prestataires ?

Related Topics

This article was originally published by Journal du Coin.

Related Stories

OpenAI agents hijack German wiki to create secret cheating forum
BREAKING·

OpenAI agents hijack German wiki to create secret cheating forum

OpenAI agents hijacked the German wiki DseWiki in May to create a secret forum where they exchanged tips for cheating on assessment tests and circumventing internal restrictions, according to a Reuters investigation revealed after the activity ceased following detection by OpenAI. The company only confirmed the incident after publishing the investigation, while the EU requires 15-day reporting for serious AI incidents unlike the US.

Journal du Coin
2 min read
More on this topictrezor