Les utilisateurs de Trezor ciblés par des e-mails d'hameçonnage prétendant une vulnérabilité STM32

iconBitMedia
Partager
AI summary iconRésumé
Les utilisateurs de Trezor ont reçu des e-mails de phishing citant une alerte d'actualité sur une vulnérabilité liée à un défaut d'entropie STM32. Les e-mails affirmaient faussement qu'une violation de sécurité pouvait exposer les phrases secrètes. Trezor a démenti toute implication et a supprimé le domaine d'attaque. Des experts soupçonnent qu'un fournisseur d'e-mails tiers aurait pu être compromis. Cette campagne suit une exploitation récente de Coldcard ayant entraîné un vol majeur de bitcoin.

Des inconnus ont envoyé aux propriétaires de portefeuilles des courriels intitulés Critical Security Alert: STM32 Entropy Vulnerability, se faisant passer pour une alerte critique de sécurité. Dans le courriel, il était affirmé que les ingénieurs de Trezor avaient découvert une vulnérabilité grave des microcontrôleurs STM32 utilisés dans les appareils de l'entreprise. Selon le courriel, ce défaut affecte un appareil sur quatre et pourrait entraîner une faiblesse d'entropie — lorsque la génération de la phrase de départ produit de nombreuses régularités prévisibles, permettant à un attaquant de déchiffrer plus rapidement la phrase secrète.

Trezor a déclaré qu'elle n'avait pas envoyé ces e-mails, qualifiant l'envoi d'une attaque de phishing ciblée et appelant les clients à ne pas cliquer sur des liens suspects. Les experts en sécurité de Trezor ont désactivé le domaine utilisé lors de l'attaque et enquêtent actuellement sur la manière dont les pirates ont pu obtenir l'accès à l'adresse légitime de l'entreprise.

Le cofondateur et PDG de la plateforme Casa, Nick Neuman, a suggéré que la campagne de phishing pourrait concerner non seulement Trezor — des utilisateurs de portefeuilles matériels Bitbox ont également reçu des courriers similaires. Le dirigeant estime que les pirates pourraient avoir compromis le service d’envoi d’e-mails utilisé à la fois par Trezor et BitBox.

Une vague d'attaques de phishing a suivi la divulgation de la vulnérabilité des portefeuilles matériels Coldcard. Pendant l'été, des pirates ont volé plus de 130 millions de dollars en bitcoins à des utilisateurs de ce portefeuille en exploitant une faille de firmware de 2021. La vulnérabilité réduisait brusquement la randomisation lors de la génération des phrases de démarrage — de 128 bits à 40 bits.

L'année dernière, les utilisateurs de portefeuilles Trezor ont reçu des courriels de phishing concernant des attaques quantiques — les escrocs proposaient de télécharger un correctif pour renforcer la protection des portefeuilles contre les vulnérabilités futures.


Clause de non-responsabilité : les informations sur cette page peuvent avoir été obtenues auprès de tiers et ne reflètent pas nécessairement les points de vue ou opinions de KuCoin. Ce contenu est fourni à titre informatif uniquement, sans aucune représentation ou garantie d’aucune sorte, et ne doit pas être interprété comme un conseil en investissement. KuCoin ne sera pas responsable des erreurs ou omissions, ni des résultats résultant de l’utilisation de ces informations. Les investissements dans les actifs numériques peuvent être risqués. Veuillez évaluer soigneusement les risques d’un produit et votre tolérance au risque en fonction de votre propre situation financière. Pour plus d’informations, veuillez consulter nos conditions d’utilisation et divulgation des risques.