Fuite de données Trezor : noms, numéros de téléphone et adresses personnelles de 13 689 clients exposés

Fuite de données Trezor : noms, numéros de téléphone et adresses personnelles de 13 689 clients exposés

Piratage de Trezor : que s'est-il passé exactement chez ShipMonk ?

Le lundi 10 août 2026, le partenaire logistique a signalé NavireMonk à Trezor que des personnes non autorisées avaient accédé à des systèmes contenant des données de commande de clients. Trois jours plus tard, le 13 août, Trezor a rendu public l'incident.

ShipMonk stocke les produits Trezor et expédie des colis à des clients aux États-Unis, au Royaume-Uni et sur plusieurs autres marchés. Pour la livraison, le prestataire a besoin de votre nom, de votre adresse de livraison, de votre numéro de téléphone, de votre adresse e-mail et de votre numéro de commande. Cet ensemble de données exact a été divulgué.

Les chiffres publiés par Trezor :

  • 11 742 clients avec divulgation complète: Nom, email, numéro de téléphone et adresse de livraison
  • 1 947 clients avec divulgation partielle: Nom, ville et email
  • 13 689 personnes concernées au total

L'enquête est toujours en cours. Selon Trezor, ShipMonk a sécurisé les systèmes concernés et renforcé les mesures de sécurité suite à l'incident.

Êtes-vous concerné par la fuite de données ?

Seules les personnes concernées sont Nouveaux clients ayant reçu une commande entre le 10 mai et le 8 août 2026dans sept pays : États-Unis, Grande-Bretagne, Suède, Colombie, Brésil, Italie et Portugal.

Les commandes plus anciennes n’étaient tout simplement plus disponibles. Trezor parie un Période de suppression de 90 jours et oblige contractuellement ses partenaires d'exécution à supprimer ou à anonymiser les données de commande 90 jours après la livraison. Cette règle est précisément la raison pour laquelle la fuite s'est arrêtée à environ 13 700 personnes et n'a pas affecté tous les acheteurs dans l'histoire de l'entreprise.

Il existe un test simple pour déterminer si cela est concerné : Trezor a informé tous les clients concernés directement par e-mail depuis help@trezor.io. Toute personne n'ayant pas reçu cet email n'est pas sur la liste. Et avec cela vient le conseil le plus important : les fraudeurs imiteront exactement cette notification dans les prochains jours.

Trezor lui-même a-t-il été piraté et les appareils sont-ils toujours en sécurité ?

Non et oui. C'était un Attaque contre un fournisseur de servicespas sur le portefeuille.

Les systèmes de Trezor n'ont pas été compromis. Les clés privées, les sauvegardes de portefeuille, les phrases de départ et le micrologiciel n'ont jamais été affectés, et il n'y a aucun risque direct de perte de fonds du fait de l'incident lui-même. Le matériel a tenu le coup. Le point faible résidait dans la chaîne de vente au détail qui l’entourait, et non dans le produit.

Techniquement, cette distinction est claire. En pratique, cela n’aide guère les personnes concernées. Les attaquants disposent désormais de données de ciblage de grande valeur : une nouvelle liste de propriétaires de crypto confirmés, liés à de véritables adresses personnelles et numéros de téléphone. Une adresse e-mail divulguée est ennuyeuse. Le nom, l’adresse du domicile et le numéro de téléphone, en revanche, nomment une personne spécifique à une porte d’entrée spécifique qui détient très probablement des crypto-monnaies.

Trezor souligne que c'est la première fois depuis sa création en 2013 que les numéros de téléphone et les adresses de livraison des clients sont divulgués. Lors d'un autre incident survenu en janvier 2024, les coordonnées de près de 66 000 utilisateurs ont été affectées via un portail d'assistance tiers, mais sans adresses postales.

Pourquoi cette fuite est-elle plus dangereuse qu’un vol de mot de passe normal ?

Parce que l’industrie sait depuis longtemps ce qui va se passer ensuite. Le script est exécuté depuis 2020.

Après la fuite de données Grands livres A cette époque, environ 272 000 fiches clients avec noms, adresses et numéros de téléphone étaient publiées. Les conséquences perdurent encore aujourd’hui : des vagues d’e-mails et de SMS de phishing, de faux portefeuilles matériels envoyés à des adresses résidentielles en 2021, des lettres avec des codes QR manipulés, des appels de personnes qui agissaient comme si elles connaissaient personnellement la victime. Certaines des personnes concernées ont reçu des demandes de rançon ainsi que des menaces de violence.

Le risque physique n’est plus une théorie. Certifié a vérifié 52 attaques physiques contre des détenteurs de crypto dans le monde au premier semestre 2026, contre 39 au cours de la même période l'année dernière. Les invasions de domicile ont remplacé les enlèvements comme méthode la plus courante. Analyse en chaîne estime que le butin de ces actes de violence au cours de la même période s'élève à plus de 30 millions de dollars, ce qui place 2026 en bonne voie pour dépasser l'année complète de 2025 à environ 58 millions de dollars.

Les prestataires de services s’avèrent à maintes reprises être le maillon faible. En janvier 2026, le processeur de paiement Global-e a divulgué les données de commande des clients de Ledger. Quelques jours plus tard, des attaquants ont envoyé des e-mails de phishing concernant une prétendue fusion entre Ledger et Trezor, personnalisés avec exactement ces détails de commande. Un détail désagréable à propos de ShipMonk : le prestataire de services est certifié selon SOC 2 Type II, c'est-à-dire selon une norme de sécurité testée. Cela n’a rien donné.

Que devez-vous faire maintenant en tant que client Trezor ?

Les recommandations de Trezor sont courtes et l'expérience de ces dernières années montre qu'elles fonctionnent :

  • Ne saisissez jamais la sauvegarde de votre portefeuille ou votre phrase de départ sur un site Web. Aucune entreprise réputée ne le demande, y compris Trezor.
  • Considérez l’urgence comme un signal d’alarme. Tout message exigeant une action immédiate ou demandant des informations personnelles est hostile jusqu'à preuve du contraire.
  • Vérifiez tout par rapport aux chaînes officiellesc'est-à-dire le blog Trezor et les comptes de réseaux sociaux vérifiés. Tapez les adresses à la main au lieu de cliquer sur les liens.
  • Attendez-vous à des tentatives de contact via tous les canauxpas seulement par e-mail. Les faux appels, SMS, lettres et usurpations d’identité de banques, d’échanges ou de Trezor lui-même sont tous inclus.
  • Pensez à votre sécurité physiquesi votre adresse complète est affectée. Parler publiquement de vos propres avoirs, surtout sous de vrais noms, devient beaucoup plus risqué.

Si vous souhaitez vérifier votre statut ou clarifier des questions, vous pouvez contacter le support Trezor directement via le site officiel.

Qu'y a-t-il derrière l'expédition anonyme de Trezor ?

Trezor préfère une méthode d'expédition destinée à couper le lien entre l'achat d'un portefeuille matériel et la véritable identité. Sont prévus :

  • Un processus de commande séparé
  • Un pseudonyme ou un identifiant à la place de votre vrai nom
  • Enlèvement en station colis automatisée
  • Emballage neutre avec expéditeur anonyme, dans lequel le livreur envoie uniquement un code PIN de collecte par email ou SMS
  • Suppression automatique des identifiants d'expédition après la livraison

L'option devrait être disponible dans le UE à partir de septembre 2026dans le États-Unis d’ici fin 2026. Trezor décrit le projet comme sa priorité absolue actuelle.

D'ici là, l'entreprise conseille d'utiliser une adresse e-mail sans rapport avec votre propre identité, de payer avec une crypto ou une carte virtuelle jetable au lieu d'une carte de crédit et, si possible, de livrer dans une boîte postale.

Voir l’article original en allemand