Chargement des prix…
🩸BEARISH

Trezor : une fuite expose 347 000 contacts au phishing

Le matériel est resté intact, mais la réutilisation des phrases de récupération et une infrastructure e-mail de confiance ont offert aux attaquants des accès contournant l’appareil.

Deux incidents récents impliquant D’CENT et Trezor montrent que la sécurité des hardware wallets peut tenir, tandis que les logiciels environnants, les fournisseurs et les données clients créent de nouvelles voies d’accès aux fonds des utilisateurs. D’CENT enquête sur des transferts non autorisés depuis son App Wallet, tandis qu’une faille chez le prestataire marketing de Trezor a exposé 347 149 contacts e-mail de clients. Aucune des deux entreprises n’a signalé de compromission de la sécurité de ses hardware wallets.

Pourquoi c’est important

L’enquête de D’CENT porte sur des utilisateurs qui ont saisi leurs phrases de récupération dans son portefeuille logiciel et signé des transactions sur des versions antérieures à 8.1.0. Une phrase générée sur un appareil matériel peut recréer les mêmes clés privées ailleurs. Son importation dans un portefeuille mobile étend donc le risque au-delà de l’environnement sécurisé de signature de l’appareil. L’exposition potentielle concerne Bitcoin, Ethereum, XRP Ledger, Tron et les réseaux compatibles avec l’EVM.

L’incident de Trezor montre une autre voie. Des attaquants ont exploité une faille du système d’authentification unique SAML du prestataire marketing Brevo, exporté les contacts de 43 comptes clients et utilisé six comptes pour envoyer des e-mails de phishing via une infrastructure de confiance. La liste exposée de Trezor comprenait 347 149 contacts. Environ 2 500 destinataires ont accédé à un domaine malveillant après avoir reçu une fausse alerte sur une vulnérabilité matérielle leur demandant de sauvegarder leur portefeuille.

Impact sur le marché

Le simple fait de cliquer sur le lien de Trezor n’a pas exposé les fonds. Le danger est apparu lorsque des utilisateurs ont saisi une phrase de récupération dans l’application malveillante, permettant aux attaquants de recréer les portefeuilles ailleurs. D’CENT a également indiqué que la connexion d’un appareil matériel à son application ne transfère normalement pas la phrase vers un téléphone, contrairement à l’importation manuelle.

Ces incidents alourdissent les exigences de sécurité pour les prestataires de conservation autonome. Les entreprises de portefeuilles doivent protéger non seulement les puces sécurisées et les systèmes de signature des transactions, mais aussi les bases de données clients, les processus logiciels et les fournisseurs externes. Il est conseillé aux utilisateurs correspondant aux critères de D’CENT de mettre l’application à jour, de créer un portefeuille avec une nouvelle phrase de récupération et de transférer les actifs concernés. Les deux cas renforcent la même règle : les phrases de récupération doivent rester hors ligne et ne doivent jamais être saisies dans un logiciel ou un formulaire de phishing.

Tokens associés
$BTC $ETH $XRP $TRX

Questions fréquemment posées

  1. Que s’est-il passé dans l’incident touchant le portefeuille D’CENT ?

    D’CENT enquête sur des transferts non autorisés depuis son App Wallet. Ses critères concernent les portefeuilles dont les phrases de récupération ont été saisies dans l’application et qui ont signé des transactions sur des versions antérieures à 8.1.0.

  2. L’un des deux incidents a-t-il compromis un hardware wallet ?

    Ni D’CENT ni Trezor n’a signalé de compromission de la sécurité de son hardware wallet. Les risques signalés concernaient les processus logiciels, le phishing et des infrastructures tierces.

  3. Comment la faille de Trezor a-t-elle exposé les utilisateurs au phishing ?

    Des attaquants ont compromis le prestataire marketing de Trezor, Brevo, exporté 347 149 contacts e-mail et envoyé une fausse alerte sur une vulnérabilité matérielle via une infrastructure e-mail de confiance. Environ 2 500 destinataires ont accédé au domaine malveillant.

  4. Pourquoi est-il risqué de saisir une phrase de récupération dans un logiciel ?

    Une phrase de récupération peut recréer les mêmes clés privées sur un autre appareil. L’importer dans un logiciel ou la saisir dans une application de phishing peut donc donner aux attaquants le contrôle des fonds sans qu’ils aient à contourner le hardware wallet.

  5. Quelles mesures sont conseillées aux utilisateurs D’CENT concernés ?

    D’CENT conseille aux utilisateurs correspondant à ses critères de mettre l’application à jour, de créer un portefeuille protégé par une nouvelle phrase de récupération et de transférer les actifs concernés. Les phrases de récupération doivent rester hors ligne et ne doivent être saisies ni dans un logiciel ni dans un…

Attribution de la source
Agrégé de CryptoSlate · Vérifié · Dernière mise à jour il y a 2d
Ouvrir l'original →