Trezor vient de confirmer une violation chez son partenaire d’expédition — 13,689 clients ont vu leurs noms, adresses, numéros de téléphone et e-mails exposés entre le 10 mai et le 8 août. Les clés privées n’ont pas été touchées, mais ce n’est pas le véritable risque ici.
Le vrai risque : cette liste de clients est désormais une cible de choix pour des campagnes de phishing. Ce ne sont pas des e-mails aléatoires — ce sont des détenteurs de crypto vérifiés, avec des portefeuilles matériels. Les attaquants savent exactement qui cibler.
Ce n’est pas nouveau. Les listes de clients de portefeuilles matériels ont déjà servi d’or noir pour des campagnes de phishing. Ledger a connu une violation similaire en 2020 — plus de 270,000 clients exposés. Ensuite, une vague de phishing ciblé, d’e-mails de support factices et même de menaces physiques. Certains utilisateurs ont perdu des fonds non pas parce que leurs appareils avaient été piratés, mais parce qu’ils ont été manipulés socialement pour qu’ils divulguent leurs phrases de récupération.
Si vous êtes un client de Trezor durant cette période, attendez-vous à :
1. Des e-mails factices de « mise à jour de sécurité urgente »
2. Des sites de phishing qui ressemblent à s’y méprendre au site réel de Trezor
3. Des appels ou des SMS se faisant passer pour le support de Trezor
Le scénario est prévisible. Et si vous détenez $PI ou tout autre jeton lié à des bases de données d’utilisateurs centralisées, partez du principe que la même chose finira par arriver. Partenaires d’expédition, fournisseurs d’e-mails, plateformes KYC — chaque point de contact avec un tiers est une fuite potentielle.
Cette fois, aucune clé n’a été compromise. Mais en crypto, le fait que votre identité soit exposée suffit souvent.
Le vrai risque : cette liste de clients est désormais une cible de choix pour des campagnes de phishing. Ce ne sont pas des e-mails aléatoires — ce sont des détenteurs de crypto vérifiés, avec des portefeuilles matériels. Les attaquants savent exactement qui cibler.
Ce n’est pas nouveau. Les listes de clients de portefeuilles matériels ont déjà servi d’or noir pour des campagnes de phishing. Ledger a connu une violation similaire en 2020 — plus de 270,000 clients exposés. Ensuite, une vague de phishing ciblé, d’e-mails de support factices et même de menaces physiques. Certains utilisateurs ont perdu des fonds non pas parce que leurs appareils avaient été piratés, mais parce qu’ils ont été manipulés socialement pour qu’ils divulguent leurs phrases de récupération.
Si vous êtes un client de Trezor durant cette période, attendez-vous à :
1. Des e-mails factices de « mise à jour de sécurité urgente »
2. Des sites de phishing qui ressemblent à s’y méprendre au site réel de Trezor
3. Des appels ou des SMS se faisant passer pour le support de Trezor
Le scénario est prévisible. Et si vous détenez $PI ou tout autre jeton lié à des bases de données d’utilisateurs centralisées, partez du principe que la même chose finira par arriver. Partenaires d’expédition, fournisseurs d’e-mails, plateformes KYC — chaque point de contact avec un tiers est une fuite potentielle.
Cette fois, aucune clé n’a été compromise. Mais en crypto, le fait que votre identité soit exposée suffit souvent.