Le fabricant de wallet matériel affirme que les attaquants ont utilisé un système tiers compromis pour envoyer des messages frauduleux qui semblaient provenir d'une adresse Trezor légitime.
Trezor, l'un des fabricants les plus connus de wallets matériels pour cryptomonnaies, a révélé qu'une violation d'un service tiers a permis à des attaquants d'envoyer des emails de phishing depuis un domaine d'entreprise légitime. Cette révélation soulève des inquiétudes, car ces emails pourraient contourner les signaux d'alerte typiques sur lesquels les utilisateurs comptent pour détecter la fraude.
Selon les rapports, la violation n'a pas eu lieu au sein des systèmes de Trezor. Au lieu de cela, les attaquants semblent avoir compromis un fournisseur tiers ayant accès à l'infrastructure e-mail de Trezor. Cet accès leur a permis d'envoyer des messages qui semblaient authentiques, puisqu'ils provenaient d'un domaine associé à l'entreprise elle-même.
Les attaques d'hameçonnage dans l'espace des cryptomonnaies reposent généralement sur des adresses d'expéditeur falsifiées ou des domaines similaires conçus pour tromper les destinataires. Lorsqu'un e-mail provient d'un domaine légitime, les vérifications standard d'authentification des e-mails peuvent être satisfaites, rendant le message bien plus digne de confiance qu'une tentative d'arnaque classique. C'est ce qui rend cet incident actuel plus préoccupant que les campagnes d'hameçonnage habituelles.
Les portefeuilles matériels, comme ceux fabriqués par Trezor, sont présentés comme une alternative plus sûre au fait de garder des crypto-monnaies sur des plateformes d'échange, puisque les clés privées sont stockées hors ligne. Mais ce modèle de sécurité dépend fortement de l'utilisateur ne jamais révéler sa phrase secrète à personne, y compris via des liens par e-mail ou des demandes de support falsifiées. Les campagnes d'hameçonnage ciblant les utilisateurs de portefeuilles matériels essaient souvent de tromper les victimes pour qu'elles saisissent leur phrase secrète sur un site frauduleux déguisé en mise à jour officielle du micrologiciel ou en vérification de sécurité.
Trezor n'a pas précisé combien d'utilisateurs ont reçu les e-mails d'hameçonnage ni l'identité de la tierce partie compromise. L'entreprise n'a pas non plus indiqué si des fonds ou des données personnelles d'utilisateurs ont été affectés directement en raison de la violation, et non pas à cause de la campagne d'hameçonnage qui en a découlé.
L'incident rappelle que les violations de type chaîne d'approvisionnement, où les attaquants ciblent les fournisseurs et les prestataires de services plutôt qu'une entreprise directement, restent un risque persistant dans l'industrie des cryptomonnaies. Même les entreprises disposant de solides pratiques de sécurité interne peuvent être exposées si un partenaire ou un sous-traitant ayant accès au système est compromis.
Impact sur le marché
L'incident est peu susceptible d'affecter directement les prix des cryptomonnaies, car il concerne la sécurité des comptes et des courriels, et non les marchés de jetons. Son impact le plus significatif porte sur la confiance des utilisateurs envers les fournisseurs de wallets matériels, un secteur qui se positionne spécifiquement sur la promesse d'une sécurité supérieure par rapport aux plateformes d'échange et aux wallets logiciels.
Pour l'industrie dans son ensemble, cette violation souligne la surveillance continue des risques liés aux fournisseurs tiers dans l'infrastructure crypto. Les entreprises gérant des clés privées ou des services associés aux wallets pourraient faire face à une pression accrue pour auditer plus étroitement leurs partenaires externes, en particulier ceux ayant accès aux canaux de communication avec les clients.
La divulgation de Trezor met en lumière comment une violation en dehors des murs d'une entreprise peut toujours mettre ses utilisateurs en danger. Les détenteurs de wallet sont invités à traiter les e-mails non sollicités avec scepticisme, à vérifier les communications via les canaux officiels, et à ne jamais partager leur phrase secrète de récupération, quelles que soient les circonstances.
Questions fréquemment posées
Qu'est-ce qui s'est passé lors de l'incident de phishing Trezor ?
Trezor a déclaré qu'une violation de sécurité chez un fournisseur tiers a permis à des attaquants d'envoyer des e-mails de phishing qui semblaient provenir d'un domaine Trezor légitime.
Les systèmes de Trezor ont-ils été compromis ?
Les rapports indiquent que la violation provient d'un fournisseur tiers plutôt que de l'infrastructure interne de Trezor, bien que l'entreprise n'ait pas révélé l'identité du fournisseur.
Que doivent faire les utilisateurs de Trezor s'ils reçoivent un e-mail suspect ?
Les utilisateurs doivent éviter de cliquer sur des liens ou de saisir des informations sensibles, vérifier tout message via les canaux officiels de Trezor, et ne jamais partager leur phrase secrète de récupération avec qui que ce soit.
Pourquoi cette attaque d'hameçonnage est-elle considérée comme plus dangereuse que d'habitude ?
Étant donné que les e-mails provenaient d’un domaine légitime, ils pouvaient passer les contrôles d’authentification standards, ce qui les rendait plus fiables que les tentatives d’hameçonnage falsifiées habituelles.
