Piratage Trezor ? Ce courriel sur le STM32 est une attaque par hameçonnage
Une fausse alerte de sécurité au sujet du STM32 est partie d'une véritable adresse Trezor. Ce qui se cache derrière et ce que vous devez faire si vous avez cliqué.



Sur quels sujets devrions-nous approfondir ?
Sélectionne les sujets qui t'intéressent vraiment. Tes choix alimentent directement notre planification éditoriale.
Des news crypto qui valent vraiment ton temps.
Chaque semaine. 60 secondes de lecture. Soigneusement sélectionnées par nos rédacteurs : pas de hype, pas de mails promotionnels, pas de spam.
Si un courriel portant l'objet « Critical Security Alert: STM32 Entropy Vulnerability » a atterri dans votre boîte cette semaine, apparemment envoyé par Trezor, indiquant qu'un appareil sur quatre embarque une puce défectueuse et que vous devez lancer immédiatement un test d'entropie dans votre navigateur : n'y touchez pas. Ne cliquez sur rien. Trezor n'a pas envoyé ce message.
L'entreprise a confirmé mercredi que des attaquants avaient eu accès à son infrastructure de messagerie et s'en étaient servis pour adresser une fausse alerte de sécurité à ses clients. Ce courriel est un collecteur de phrases de récupération déguisé en excuses, et il figure parmi les tentatives d'hameçonnage les plus convaincantes que le secteur des portefeuilles matériels ait connues depuis des années.

Que prétend la fausse alerte Trezor ?
Le message adopte d'emblée le ton d'une entreprise qui reconnaît une catastrophe. L'équipe d'ingénierie aurait découvert un défaut matériel dans les microcontrôleurs STM32 des appareils, l'erreur remonterait à la fabrication et toucherait environ un appareil sur quatre. Ce défaut produirait des phrases de récupération dotées de 40 bits d'entropie seulement, rendant les graines vulnérables à une attaque par force brute.
Vient ensuite la véritable astuce. Le courriel met expressément en garde contre le fait de saisir ou de communiquer sa phrase de récupération sur un site web. Deux paragraphes plus loin, il demande exactement cela : cliquer sur le lien, lancer le « test d'entropie », comparer les sommes de contrôle BIP-39 pour 12, 18 et 24 mots, valider les parts SLIP-39, exporter les clés publiques étendues.
Cette contradiction constitue tout le stratagème. L'avertissement crée la crédibilité, puis l'outil recueille précisément ce contre quoi l'avertissement venait de mettre en garde. Celui qui va au bout de ce test livre assez de matière pour vider son portefeuille. Et même sans la phrase de récupération, une clé publique étendue exportée donne à l'attaquant une vue complète de toutes les adresses et de tous les soldes.
Pourquoi le scénario STM32 paraît-il si crédible ?
Parce que ce défaut a réellement existé, il y a six semaines, mais chez un autre fabricant.
À partir du 30 juillet 2026, des attaquants ont exploité une faille du micrologiciel des portefeuilles Coldcard de Coinkite. Une erreur livrée en mars 2021 amenait les appareils concernés à générer leurs phrases de récupération à partir d'une source d'aléa logicielle faible au lieu du générateur matériel. L'entropie effective tombait d'environ 128 bits à 40 bits dans certains cas. Les attaquants ont soustrait quelque 1 816 BTC, soit près de 116 millions de dollars au cours de l'époque, depuis plus de 5 200 adresses et en quatre vagues. Des estimations ultérieures dépassent 130 millions de dollars.
Relisez maintenant le courriel d'hameçonnage. 40 bits d'entropie. Des graines créées avant une date de référence. Un risque de force brute. La consigne de générer une nouvelle graine. Les escrocs n'ont inventé aucun scénario, ils en ont copié un documenté, remplacé le nom de la marque et envoyé l'ensemble à un fichier clients qui avait lu exactement cela pendant tout le mois d'août. C'est pourquoi l'opération a fonctionné même auprès de personnes qui repèrent d'ordinaire l'hameçonnage au premier coup d'œil.
Comment ce courriel d'hameçonnage est-il parti d'une véritable adresse Trezor ?
C'est précisément ce qui a neutralisé les protections habituelles. Le message ne provenait pas d'un domaine imité à une lettre près. Il est passé par l'infrastructure d'envoi authentique de Trezor, après que des attaquants eurent compromis un prestataire de messagerie externe.
Trezor a désactivé le domaine utilisé lors de l'attaque et cherche désormais à comprendre comment les attaquants ont mis la main sur le domaine légitime. Les portefeuilles, les clés privées et les sauvegardes conservées sur les appareils n'ont jamais été compromis, selon l'entreprise. L'intrusion a eu lieu dans le canal marketing, et non dans le produit.
Plusieurs marques sont peut-être concernées. Nick Neuman, cofondateur de Casa, a fait état de la même campagne auprès des utilisateurs de Bitbox et soupçonne un prestataire de messagerie commun comme point d'entrée.
Que faire immédiatement ?
Si vous avez seulement ouvert et lu le courriel, votre solde n'a rien subi. Supprimez-le et passez à autre chose.
Si vous avez suivi le lien et y avez saisi des éléments de votre phrase de récupération, une part SLIP-39 ou le code PIN de votre appareil, considérez la graine comme brûlée. Générez une nouvelle graine sur un appareil de confiance et transférez tout vers les nouvelles adresses. N'attendez pas de voir s'il se passe quelque chose, et ne réutilisez en aucun cas l'ancienne sauvegarde.
Si vous avez exporté une clé publique étendue, votre solde n'est pas directement menacé. L'attaquant peut toutefois suivre vos avoirs et relier vos adresses entre elles. Vous devenez ainsi une cible pour les arnaques de suivi, appels téléphoniques et courriers papier compris. Des clients de Trezor ont déjà signalé les deux cette année.
La règle sous-jacente demeure inchangée et c'est la seule qui compte : aucun fabricant de portefeuille sérieux ne vous demandera jamais de saisir votre phrase de récupération dans un navigateur. Pour aucun motif, pas même pour un test censé vous protéger. Vérifiez les annonces sur trezor.io ou sur le compte Trezor vérifié sur X, et traitez par principe tout courriel inattendu comme hostile, quelle que soit l'adresse dont il semble provenir.
Y a-t-il un schéma plus large derrière tout cela ?
Oui, et il ne s'agit pas d'appareils défectueux.
C'est le troisième incident chez un prestataire de Trezor en quatre semaines. Une compromission survenue en août chez ShipMonk, partenaire logistique, a porté le nombre de clients touchés à plus de 80 000 début septembre, noms, numéros de téléphone et adresses de domicile compris. Trezor avait déjà dû alerter quelque 66 000 utilisateurs en 2024 après une intrusion dans son portail d'assistance, et son concurrent SafePal a perdu près de 40 000 enregistrements le mois dernier.
Le matériel tient donc bon. Ce qui fuit, ce sont les entreprises alentour qui gèrent les données des clients. Combinez un fichier clients dérobé, un domaine d'envoi détourné et une faille bien réelle chez un concurrent, et vous obtenez un courriel d'hameçonnage qui se lit comme l'original.
Pour quiconque conserve des cryptomonnaies sur un portefeuille matériel, un constat s'impose : la sécurité de votre appareil et celle de vos données sont désormais deux questions distinctes. Et une seule des deux dépend de vous.
Note de transparence : Cet article a été rédigé avec l’aide d’une intelligence artificielle et relu par notre rédaction avant publication. Tous les chiffres et affirmations ont été vérifiés à partir des sources primaires liées dans le texte.
Articles liés
- Hameçonnage de portefeuille crypto par courrier : pourquoi le code QR de votre boîte aux lettres veut votre phrase de récupération
- Hameçonnage depuis la vraie adresse de l’expéditeur : comment vérifier une alerte de sécurité de votre wallet
- Fuite de données SafePal : 39 798 clients touchés, noms, adresses et numéros de téléphone
- D'CENT App Wallet : comment savoir si votre phrase de récupération doit déménager
- Opération ASTERIX : comment un faux appel du support installe une application de portefeuille contrefaite
Sur quels sujets devrions-nous approfondir ?
Sélectionne les sujets qui t'intéressent vraiment. Tes choix alimentent directement notre planification éditoriale.
Des news crypto qui valent vraiment ton temps.
Chaque semaine. 60 secondes de lecture. Soigneusement sélectionnées par nos rédacteurs : pas de hype, pas de mails promotionnels, pas de spam.
Plus sur ce sujet
Voir toutSeptember 4, 2026 11:18 PM

Fuite de données Trezor : suis-je concerné et que faire maintenant ?
Trezor a élargi le 4 septembre 2026 la fuite de données survenue chez le prestataire d'expédition ShipMonk : environ 67 000 personnes concernées de plus, un peu plus de 80 000 au total, pour des commandes de novembre 2019 à août 2021. Comment vérifier en deux minutes si vous en faites partie, et ce qu'une adresse de domicile exposée signifie pour l'autoconservation.
August 11, 2026 2:32 PM

Conserver sa phrase de récupération : ce qu’apportent l’acier, la passphrase et le multisig à votre sauvegarde
L’affaire Coldcard a mis au premier plan la question du fabricant, sans guère toucher à celle du rangement de la sauvegarde. Ce guide situe le papier, l’acier, la passphrase et les procédés de partage au regard des normes BIP-39 et SLIP-0039.
August 31, 2026 8:23 AM

Extensions de navigateur voleuses de portefeuille : quand une application sportive collecte votre phrase de récupération
En août 2026, la société de sécurité Socket a révélé deux campagnes distinctes : 40 extensions Firefox confirmées malveillantes et 19 pour Chrome et Edge, toutes issues des places de marché officielles. Neuf d’entre elles étaient auparavant d’inoffensives applications sportives, devenues voleuses de portefeuille par une simple mise à jour.
September 20, 2026 5:16 PM

Reconnaître le phishing crypto après une fuite de données : les signaux d’alerte du faux courriel
Après chaque fuite de données importante, le nombre de courriels de phishing envoyés au nom de plateformes crypto et de fabricants de portefeuilles augmente. Ce texte vous montre à quoi reconnaître un tel message, quelles données un prestataire sérieux ne demande jamais par courriel et ce qu’il faut faire dans la première heure après un clic.
September 23, 2026 5:14 AM

Configurer un portefeuille crypto : sécuriser ses coins en sept étapes
Un portefeuille crypto personnel se configure en vingt minutes, mais une seule étape décide de tout le reste. Ce guide vous conduit du type de portefeuille aux mots de récupération et au montant test, et précise les exigences de la BaFin et du fisc.
August 23, 2026 11:18 AM

Coldcard 5.6.1 est arrivé : pourquoi la mise à jour ne sauve pas votre ancienne graine
Coinkite a livré les micrologiciels Coldcard 5.6.1 et 1.5.1Q le 20 août 2026. La mise à jour comble la faille pour les nouvelles graines, mais ne répare pas une graine déjà concernée.
September 19, 2026 11:14 PM

Des pirates nord-coréens vident 7 000 portefeuilles crypto : ce qu’il faut vérifier face aux offres d’emploi et aux tests de code
Sept agences, dont les services de renseignement allemands, alertent sur le groupe WaterPlum : 30 000 machines infectées, plus de 7 000 portefeuilles vidés. L’appât est une offre d’emploi, le piège un test de code.
September 19, 2026 2:26 AM

Portefeuille matériel perdu : comment sauver vos coins et ce que le fisc accepte
Votre portefeuille matériel a disparu, vos coins restent sur la blockchain : seule compte la question de savoir si vous avez encore votre phrase de récupération. Ce qui échoue lors d’une restauration, et pourquoi le fisc ne reconnaît en règle générale pas un accès définitivement perdu comme une perte au sens de l’article 23 de la loi sur l’impôt sur le revenu.
August 18, 2026 8:26 PM

Hériter des cryptomonnaies : comment vos héritiers obtiennent l’accès, et pourquoi la phrase de récupération n’a pas sa place dans un testament
La Cour fédérale de justice allemande a précisé en 2018 que les comptes numériques se transmettent comme le reste. Pour des cryptomonnaies autoconservées, le droit successoral n’y change rien : sans clé, aucun accès. Et qui inscrit sa phrase de récupération dans un testament la fait adresser par le tribunal à toutes les parties.
August 4, 2026 3:50 PM

Les pertes Coldcard approchent 114 millions de dollars: pourquoi le bitcoin monte-t-il quand même ?
Une quatrième vague a siphonné 449 BTC de plus lundi. Le bitcoin remonte pourtant vers 64 000 $. Ce qui a changé et qui reste exposé.
September 30, 2026 8:20 AM

Tangem Wallet : pourquoi la carte remplace les 24 mots de la phrase de récupération
La Tangem Wallet protège les cryptomonnaies avec deux ou trois cartes identiques au lieu de 24 mots. Ce que coûtent les coffrets, ce que vaut la puce EAL6+ et pourquoi la perte de toutes les cartes est définitive.
September 4, 2026 11:17 AM

Arrêt de Cypher le 6 septembre : ce que les utilisateurs doivent savoir, l’échéance de retrait passée
Rétrospective au 27 septembre 2026 : Cypher avait annoncé la mise hors ligne de l’application, de la dApp et de la fenêtre de retrait le 6 septembre 2026, ainsi que la fin du protocole du jeton. L’article décrit la situation avant l’échéance, le déroulement du retrait et ce que notre propre mesure montrait alors de la valeur résiduelle du jeton CYPR.
August 24, 2026 2:22 PM

Phantom Wallet retire Sui et Monad : ce qu'il faut faire avant les échéances
Phantom Wallet retire Monad de son application le 26 août et Sui le 24 septembre. Les avoirs ne sont pas perdus, mais une seule des deux issues reste sans conséquence fiscale.
September 28, 2026 11:29 AM

Portefeuille Phantom et Solscan : ce que coûte vraiment un transfert Solana et où il échoue
Un transfert sur Solana coûte 0,000005 SOL, un nouveau compte de token immobilise 0,00148844 SOL une fois pour toutes — deux valeurs mesurées aujourd’hui même sur la chaîne. Ce guide pratique montre comment installer Phantom, comment arriver depuis la bourse, comment lire Solscan et ce qui s’applique fiscalement en Allemagne.
May 15, 2024 1:24 PM

Escroqueries en crypto-monnaies: Comment protéger ses cryptos?
Avec l'augmentation des escroqueries liées aux cryptos, et malgré les efforts internationaux déployés pour combattre ces menaces et protéger les investisseurs, certaines tactiques récentes ont été identifiées, et voici votre guide complet.
September 15, 2026 11:14 PM

Criminalité crypto et IA : des arnaques plus crédibles
L'IA renforce le faux support, les deepfakes et l'hameçonnage dans l'univers crypto. Pourquoi les données restent à nuancer et quelles routines de sécurité protègent un portefeuille.
September 15, 2026 5:06 PM

Waltio et la fuite Brevo : pourquoi votre adresse e-mail est devenue un risque
Waltio informe ses utilisateurs d'un accès non autorisé à son compte Brevo. Ce qui est concerné, et les réflexes à adopter dès maintenant.
September 13, 2026 11:21 PM

Obligation de signalement pour les fabricants de portefeuilles : ce qui s’applique depuis le 11 septembre 2026
Depuis le 11 septembre 2026, quiconque propose un portefeuille à titre commercial dans l’Union doit signaler une faille de sécurité activement exploitée dans les 24 heures et informer les utilisateurs concernés. Ce qu’exige l’article 14 du règlement européen sur la cyberrésilience, où passe la limite de l’interprétation et ce que vous en tirez pour votre conservation.
August 25, 2026 11:13 PM

Ledger comble une faille dans l'application Ethereum : quand l'écran affiche autre chose que ce que vous signez
Ledger a comblé dans son application Ethereum une faille qui permettait à une application malveillante de substituer une autre transaction à celle qui avait été vérifiée. Les détenteurs d'ethers ou de jetons ERC-20 sur l'appareil devraient contrôler la version de l'application et faire le ménage dans leurs anciennes autorisations de jetons.
August 22, 2026 11:32 AM

Fork Bitcoin : ce qu’il advient de vos coins lorsque la chaîne se scinde
Le 31 octobre 2026, une nouvelle chaîne nommée ECX se sépare de Bitcoin, et chaque détenteur est crédité automatiquement. Qui reçoit réellement les coins dépend des clés privées, d’une protection contre le replay laissée facultative et d’une règle fiscale que beaucoup négligent.
August 13, 2026 6:31 PM

Trezor Hack : d’abord 13 689 clients exposés, puis environ 67 000 de plus
Une fuite chez ShipMonk, prestataire logistique de Trezor, a exposé en août noms, téléphones et adresses de 13 689 clients ; en septembre, Trezor a signalé environ 67 000 personnes concernées de plus aux États-Unis. Les appareils restent sûrs.
September 24, 2026 2:37 PM

Cardano passe sous 0,24 dollar : ce que les détenteurs d’ADA vérifient sur le levier, la liquidation et le délai de détention
Cardano a rendu son franchissement des 0,25 dollar et cote environ sept % sous le plus haut des 24 dernières heures. Ce que cela signifie pour les positions à levier, le délai de détention de vos tranches et la voie d’achat sous MiCA.
August 31, 2026 2:25 PM

Fermeture de Cosmostation au 1er septembre : ce que les utilisateurs du portefeuille Cosmos doivent savoir, l’échéance passée
Rétrospective au 27 septembre 2026 : Cosmostation avait annoncé l’arrêt de ses applications de portefeuille au 1er septembre 2026 ; ne devait ensuite subsister que l’export de la phrase de récupération et de la clé privée. L’article décrit la situation avant l’échéance et le transfert des avoirs Cosmos, ATOM délégué compris.
August 22, 2026 5:16 PM

Crypto volée : où porter plainte vraiment et ce qui compte dans les premières heures
Après un vol, on commence en général par chercher sur Internet et on sauvegarde en dernier, alors que l’ordre inverse s’impose. Ce que vous devez consigner dans les premières heures, où s’adressent réellement les particuliers, et où se situe la limite du possible.
September 24, 2026 11:13 PM

Prévision Bitcoin : ce que vous vérifiez sur les seuils, la détention et le levier avant la décision de taux du 28 octobre
Le bitcoin s’échange autour de 83 800 dollars, un tiers sous son sommet d’octobre 2025, alors que l’indice de sentiment affiche l’avidité. Quelles échéances, quels seuils et quels délais décident réellement de votre gain net dans les prochaines semaines, et lesquels vous pilotez vous-même.
August 24, 2026 11:32 AM

Renforcer sa position en bitcoin à 77 000 dollars : plan d’épargne ou achat unique
Le bitcoin s’établit à 77 256 dollars après une hausse de 22,78 % en une semaine. Ce guide montre comment renforcer proprement votre position à ce cours et quelle méthode convient à quelle situation de départ.
May 8, 2024 12:47 PM

Vendre des crypto-monnaies en toute simplicité grâce au partenariat entre BitPay et MoonPay
Alors que le partenariat entre BitPay et MoonPay vise à vendre des cryptos plus rapidement, les utilisateurs s'interrogent sur la sécurité de ces transactions. Voici tout ce qu'il faut savoir...
Vous pourriez aussi aimer


