Trezor: deux fuites chez des prestataires, ses utilisateurs visés par des arnaques

Trezor, le fabricant de portefeuilles matériels pour cryptomonnaies, a signalé en août puis au début de septembre 2026 deux incidents distincts survenus chez des prestataires externes. Résultat, des données de clients et d’abonnés ont été exposées, puis une vague d’arnaques a visé ses utilisateurs. Trezor insiste sur un point: ni ses produits, ni les portefeuilles Trezor, ni ses systèmes internes n’ont été compromis.

Le risque, pourtant, est bien là pour les clients. Des informations personnelles ont circulé et elles servent maintenant à construire des attaques de phishing bien plus crédibles.

L’incident le plus récent touche Brevo, le prestataire d’emailing utilisé par Trezor. Après une cyberattaque chez ce fournisseur, environ 347 000 emails de phishing ont été envoyés aux abonnés de la newsletter de la marque, d’après Trezor.

Ces messages reprenaient le ton et l’apparence d’alertes de sécurité, avec des objets tels que « Critical Security Alert: STM32 Entropy Vulnerability ». Le but était d’amener les victimes vers une application ou une page frauduleuse pensée pour voler leurs identifiants de récupération, autrement dit les phrases de sauvegarde qui permettent de vider un wallet. Brevo a expliqué que les attaquants avaient eu accès à 138 comptes sur sa plateforme et qu’ils avaient profité d’autorisations trop larges. L’accès n’était pas assez cloisonné, ce qui leur a permis d’envoyer des messages à des organisations auxquelles ces comptes pouvaient accéder.

Cet épisode arrive à peine quelques semaines après une autre fuite, cette fois chez ShipMonk, le partenaire logistique de Trezor. Trezor a fini par préciser qu’environ 81 000 clients étaient concernés, dont près de 67 000 clients américains supplémentaires identifiés après les premières révélations.

Selon l’entreprise, certaines des données compromises remontaient jusqu’à novembre 2019. Parmi les informations exposées figuraient des noms, des adresses email, des numéros de téléphone et des adresses postales, soit un ensemble particulièrement sensible dans l’univers crypto, où la confidentialité fait souvent partie de la sécurité elle-même.

Et le problème ne se résume pas à quelques spams. Trezor dit que des campagnes convaincantes ont déjà été signalées sous plusieurs formes: emails, courriers postaux contenant des QR codes, appels frauduleux.

Plus inquiétant, encore, la divulgation d’adresses personnelles peut aussi faciliter des attaques physiques ciblées, parfois surnommées « attaques à la clé » à molette, dans lesquelles les victimes sont forcées de révéler leurs secrets de récupération. Trezor rappelle donc une règle de base: ne jamais saisir sa phrase de récupération ailleurs que sur le dispositif matériel lui-même, et se méfier de tout message non sollicité, même s’il semble venir de la marque. Mieux vaut rester très prudent.

Ces deux affaires mettent en lumière une faiblesse récurrente du secteur des portefeuilles matériels. Le point fragile ne se situe pas dans la cryptographie des appareils, mais dans le réseau de fournisseurs autour d’eux. D’autres acteurs ont déjà connu des incidents du même genre, comme SafePal, qui a indiqué qu’une fuite chez un partenaire d’expédition avait exposé près de 40 000 clients.

Trezor affirme revoir ses relations avec ses prestataires et prévient déjà ses utilisateurs que les adresses email compromises pourraient resservir dans de futures campagnes. En clair, même si les wallets Trezor n’ont pas été piratés, les effets de ces fuites risquent de durer longtemps.

Author: Manuel Bosque

{ "social": { "email": "", "facebook": "", "twitter": "", "linkedin": "" }, "ja-JP": "", "de-DE": "Manuel Bosque schreibt bei Softonic über Software: Desktop-Programme, Produktivitätswerkzeuge und kleine Tools, die ein Problem wirklich lösen. Sein Maßstab ist praktisch — was ein Programm tatsächlich leistet, was es dafür verlangt und für wen es sich lohnt —, deshalb misstraut er Funktionslisten und testet lieber selbst. Er gehört zum Team, das festlegt, wie Software auf der Seite behandelt wird, und arbeitet täglich mit KI-Werkzeugen in der redaktionellen Produktion.", "en-US": "Manuel Bosque covers software at Softonic: desktop programs, productivity tools and the small utilities that solve one problem well. His approach is practical — what a program actually does, what it asks in return and who it is for — which is why he distrusts feature lists and prefers to test. He is part of the team that decides how software gets covered on the site, and works daily with AI tools applied to editorial production.", "es-ES": "Manuel Bosque se ocupa de la cobertura de software en Softonic: programas de escritorio, herramientas de productividad y utilidades pequeñas que resuelven bien un solo problema. Su criterio es práctico —qué hace realmente un programa, qué pide a cambio y a quién le sirve—, y por eso desconfía de las listas de funciones y prefiere probar. Forma parte del equipo que decide cómo se cuenta el software en la web y trabaja a diario con herramientas de IA aplicadas a la producción editorial.", "fr-FR": "Manuel Bosque couvre les logiciels chez Softonic : programmes de bureau, outils de productivité et petits utilitaires qui résolvent bien un seul problème. Son approche est pratique — ce qu'un logiciel fait vraiment, ce qu'il demande en échange et à qui il s'adresse —, d'où sa méfiance envers les listes de fonctionnalités et sa préférence pour l'essai. Il fait partie de l'équipe qui définit la manière de traiter le logiciel sur le site et travaille au quotidien avec des outils d'IA appliqués à la production éditoriale.", "it-IT": "Manuel Bosque si occupa di software su Softonic: programmi per il desktop, strumenti di produttività e piccole utility che risolvono bene un solo problema. Il suo criterio è pratico — cosa fa davvero un programma, cosa chiede in cambio e a chi serve — e per questo diffida degli elenchi di funzioni e preferisce provare. Fa parte del team che decide come si racconta il software sul sito e lavora ogni giorno con strumenti di IA applicati alla produzione editoriale.", "nl-NL": "Manuel Bosque schrijft bij Softonic over software: desktopprogramma's, productiviteitstools en kleine hulpprogramma's die één probleem echt oplossen. Zijn maatstaf is praktisch — wat een programma werkelijk doet, wat het daarvoor vraagt en voor wie het nuttig is — en daarom wantrouwt hij functielijstjes en test hij liever zelf. Hij maakt deel uit van het team dat bepaalt hoe software op de site wordt behandeld en werkt dagelijks met AI-tools in de redactionele productie.", "pl-PL": "Manuel Bosque zajmuje się oprogramowaniem w Softonicu: programami na komputer, narzędziami do pracy i niewielkimi aplikacjami, które dobrze rozwiązują jeden problem. Jego kryterium jest praktyczne — co program naprawdę robi, czego wymaga w zamian i komu się przyda — dlatego nie ufa listom funkcji i woli sprawdzić sam. Należy do zespołu, który decyduje, jak pisać o oprogramowaniu w serwisie, i codziennie korzysta z narzędzi AI w produkcji redakcyjnej.", "pt-BR": "Manuel Bosque cobre software na Softonic: programas para desktop, ferramentas de produtividade e pequenos utilitários que resolvem bem um problema só. Seu critério é prático — o que um programa realmente faz, o que pede em troca e para quem serve — e por isso desconfia de listas de recursos e prefere testar. Faz parte da equipe que define como o software é abordado no site e trabalha diariamente com ferramentas de IA aplicadas à produção editorial." }