Trezor, le fabricant de portefeuilles matériels pour cryptomonnaies, a signalé en août puis au début de septembre 2026 deux incidents distincts survenus chez des prestataires externes. Résultat, des données de clients et d’abonnés ont été exposées, puis une vague d’arnaques a visé ses utilisateurs. Trezor insiste sur un point: ni ses produits, ni les portefeuilles Trezor, ni ses systèmes internes n’ont été compromis.
Le risque, pourtant, est bien là pour les clients. Des informations personnelles ont circulé et elles servent maintenant à construire des attaques de phishing bien plus crédibles.
L’incident le plus récent touche Brevo, le prestataire d’emailing utilisé par Trezor. Après une cyberattaque chez ce fournisseur, environ 347 000 emails de phishing ont été envoyés aux abonnés de la newsletter de la marque, d’après Trezor.
Ces messages reprenaient le ton et l’apparence d’alertes de sécurité, avec des objets tels que « Critical Security Alert: STM32 Entropy Vulnerability ». Le but était d’amener les victimes vers une application ou une page frauduleuse pensée pour voler leurs identifiants de récupération, autrement dit les phrases de sauvegarde qui permettent de vider un wallet. Brevo a expliqué que les attaquants avaient eu accès à 138 comptes sur sa plateforme et qu’ils avaient profité d’autorisations trop larges. L’accès n’était pas assez cloisonné, ce qui leur a permis d’envoyer des messages à des organisations auxquelles ces comptes pouvaient accéder.
Cet épisode arrive à peine quelques semaines après une autre fuite, cette fois chez ShipMonk, le partenaire logistique de Trezor. Trezor a fini par préciser qu’environ 81 000 clients étaient concernés, dont près de 67 000 clients américains supplémentaires identifiés après les premières révélations.
Selon l’entreprise, certaines des données compromises remontaient jusqu’à novembre 2019. Parmi les informations exposées figuraient des noms, des adresses email, des numéros de téléphone et des adresses postales, soit un ensemble particulièrement sensible dans l’univers crypto, où la confidentialité fait souvent partie de la sécurité elle-même.
Et le problème ne se résume pas à quelques spams. Trezor dit que des campagnes convaincantes ont déjà été signalées sous plusieurs formes: emails, courriers postaux contenant des QR codes, appels frauduleux.
Plus inquiétant, encore, la divulgation d’adresses personnelles peut aussi faciliter des attaques physiques ciblées, parfois surnommées « attaques à la clé » à molette, dans lesquelles les victimes sont forcées de révéler leurs secrets de récupération. Trezor rappelle donc une règle de base: ne jamais saisir sa phrase de récupération ailleurs que sur le dispositif matériel lui-même, et se méfier de tout message non sollicité, même s’il semble venir de la marque. Mieux vaut rester très prudent.
Ces deux affaires mettent en lumière une faiblesse récurrente du secteur des portefeuilles matériels. Le point fragile ne se situe pas dans la cryptographie des appareils, mais dans le réseau de fournisseurs autour d’eux. D’autres acteurs ont déjà connu des incidents du même genre, comme SafePal, qui a indiqué qu’une fuite chez un partenaire d’expédition avait exposé près de 40 000 clients.
Trezor affirme revoir ses relations avec ses prestataires et prévient déjà ses utilisateurs que les adresses email compromises pourraient resservir dans de futures campagnes. En clair, même si les wallets Trezor n’ont pas été piratés, les effets de ces fuites risquent de durer longtemps.