Trezor et BitBox, deux des plus grands fabricants de hardware wallets destinés aux détenteurs particuliers de Bitcoin, ont publié le 9 septembre des avertissements parallèles au sujet d'e-mails de phishing usurpant leurs marques. Les messages portaient l'objet technique « Critical Security Alert: STM32 Entropy Vulnerability » et demandaient aux destinataires de suivre des liens et instructions que les deux entreprises affirment n'avoir jamais envoyés. Trezor a confirmé le 10 septembre qu'un fournisseur d'e-mails tiers avait été piraté, a mis hors service le domaine de phishing et a réaffirmé que les portefeuilles eux-mêmes restent sûrs.
Pourquoi c'est important
Le phishing visant les hardware wallets s'est intensifié parallèlement à la valeur bloquée en autocustodie, et la surface d'attaque s'étend désormais bien au-delà du firmware. BitBox a indiqué que son examen préliminaire avait conclu que son fournisseur de newsletter était « très probablement » compromis, et que d'autres entreprises Bitcoin semblaient partager le même fournisseur, élargissant le rayon de l'attaque à l'ensemble du secteur. La consigne de Trezor reste la ligne de défense opérationnelle : toute personne qui obtient une sauvegarde du portefeuille, aussi appelée seed de récupération, peut déplacer les fonds. Suivre les instructions d'un e-mail non sollicité est la seule façon pour un utilisateur de s'exposer. L'objet au libellé technique empruntait la crédibilité d'une véritable divulgation de vulnérabilité pour endormir la vigilance du destinataire.
Impact sur le marché
La plupart des liens de phishing avaient été mis hors service au moment de la mise à jour de BitBox. BitBox a averti tous les abonnés de la newsletter, contacté le prestataire compromis et signalé les domaines de phishing. Trezor conseille aux utilisateurs de télécharger Trezor Suite uniquement depuis son site officiel et de vérifier toute alerte via les canaux officiels plutôt que par les liens contenus dans le message suspect. L'épisode survient au même trimestre que la violation de SafePal qui a exposé environ 40 000 clients, ce qui suggère que le risque de chaîne d'approvisionnement pour les fabricants de hardware wallets passe désormais autant par l'infrastructure des listes d'e-mails que par le silicium.
Questions fréquemment posées
-
Que prétendaient exactement les e-mails de phishing ?
Ils portaient l'objet « Critical Security Alert: STM32 Entropy Vulnerability » et demandaient aux destinataires de suivre des liens et instructions que Trezor et BitBox affirment n'avoir jamais envoyés.
-
Les hardware wallets eux-mêmes ont-ils été piratés ?
Non. Trezor a confirmé le 10 septembre que les portefeuilles restent sûrs. La violation s'est produite chez un fournisseur d'e-mails tiers, pas dans le firmware du portefeuille.
-
Que doivent faire les destinataires de l'e-mail ?
Ignorer les instructions, ne cliquer sur aucun lien et vérifier toute alerte via les canaux officiels de Trezor et BitBox plutôt que par le message suspect.
-
Pourquoi les seeds de récupération sont-elles au cœur du risque ?
Toute personne qui obtient une sauvegarde du portefeuille, aussi appelée seed de récupération, peut déplacer les fonds. Suivre les instructions d'un e-mail non sollicité est la seule façon pour un utilisateur de s'exposer.
-
D'autres entreprises Bitcoin ont-elles été touchées ?
BitBox a indiqué que son examen préliminaire avait conclu que son fournisseur de newsletter était « très probablement » compromis et que d'autres entreprises Bitcoin partageant le même fournisseur étaient également visées.