Des inconnus ont envoyé aux propriétaires de portefeuilles des courriels intitulés Critical Security Alert: STM32 Entropy Vulnerability, se faisant passer pour une alerte critique de sécurité. Dans le courriel, il était affirmé que les ingénieurs de Trezor avaient découvert une vulnérabilité grave des microcontrôleurs STM32 utilisés dans les appareils de l'entreprise. Selon le courriel, ce défaut affecte un appareil sur quatre et pourrait entraîner une faiblesse d'entropie — lorsque la génération de la phrase de départ produit de nombreuses régularités prévisibles, permettant à un attaquant de déchiffrer plus rapidement la phrase secrète.
Trezor a déclaré qu'elle n'avait pas envoyé ces e-mails, qualifiant l'envoi d'une attaque de phishing ciblée et appelant les clients à ne pas cliquer sur des liens suspects. Les experts en sécurité de Trezor ont désactivé le domaine utilisé lors de l'attaque et enquêtent actuellement sur la manière dont les pirates ont pu obtenir l'accès à l'adresse légitime de l'entreprise.
Notre fournisseur externe d'e-mails a été compromis. Veuillez noter que l'e-mail intitulé « Critical Security Alert: STM32 Entropy Vulnerability » ne provient pas de nous et constitue une tentative de phishing. Ne cliquez sur aucun lien. Nous avons supprimé le domaine et nous enquêtons sur la situation, y compris sur la manière dont les pirates ont obtenu accès à notre domaine légitime.
— Trezor (@Trezor) September 9, 2026Le cofondateur et PDG de la plateforme Casa, Nick Neuman, a suggéré que la campagne de phishing pourrait concerner non seulement Trezor — des utilisateurs de portefeuilles matériels Bitbox ont également reçu des courriers similaires. Le dirigeant estime que les pirates pourraient avoir compromis le service d’envoi d’e-mails utilisé à la fois par Trezor et BitBox.
Des e-mails de phishing convaincants sont actuellement diffusés par des entreprises de wallets matériels (on a signalé au moins Trezor et Bitbox). Il est probable qu’un fournisseur d’e-mails marketing ait été compromis. Cela signifie que davantage d’e-mails clients ont été divulgués. Restez vigilants et ne faites pas confiance aux e-mails de fournisseurs qui vous incitent à effectuer des actions via des liens suspects. (l’e-mail dans cette image est l’e-mail de phishing, il n’y a donc aucune confusion concernant des vulnérabilités réelles)
— Nick Neuman (@Nneuman) September 9, 2026Une vague d'attaques de phishing a suivi la divulgation de la vulnérabilité des portefeuilles matériels Coldcard. Pendant l'été, des pirates ont volé plus de 130 millions de dollars en bitcoins à des utilisateurs de ce portefeuille en exploitant une faille de firmware de 2021. La vulnérabilité réduisait brusquement la randomisation lors de la génération des phrases de démarrage — de 128 bits à 40 bits.
L'année dernière, les utilisateurs de portefeuilles Trezor ont reçu des courriels de phishing concernant des attaques quantiques — les escrocs proposaient de télécharger un correctif pour renforcer la protection des portefeuilles contre les vulnérabilités futures.

