Trezor subit une violation de données qui expose 14 000 clients

Trezor subit une violation de données qui expose 14 000 clients

Trezor a confirmé une violation de données affectant près de 14 000 clients après que ShipMonk, l'un de ses partenaires de logistique et d'exécution des commandes, ait subi un accès non autorisé à ses systèmes. Bien que l'infrastructure et les périphériques de stockage froid de Trezor n'aient pas été compromis, l'exposition des adresses, des téléphones et des e-mails augmente le risque d'attaques de phishing, d'usurpation d'identité et d'autres escroqueries ciblant les utilisateurs de crypto-monnaie.

L'incident représente également un point particulièrement sensible pour Trezor : c'est la première fois en 13 ans d'histoire de l'entreprise qu'une violation liée à ses clients est révélée. numéros de téléphone et adresses de livraison.

L'entreprise a assuré que, jusqu'à présent, elle n'avait pas connaissance que les données compromises aient été publiées, partagées ou mises en vente, et qu'elle n'a pas identifié d'attaques ou d'escroqueries directement liées à la fuite.


VOUS POURRIEZ ÊTRE INTÉRESSÉ : ATTENTION : de faux portefeuilles Ledger sont fabriqués en Chine


Violation de données Trezor : près de 14 000 clients concernés

Le Violation de données Trezor Il provient des systèmes de ShipMonk, un fournisseur utilisé par l'entreprise pour gérer l'exécution et l'expédition des commandes.

Selon Trezor, les données de 11 742 clients ont été exposés, y compris les noms, adresses e-mail, numéros de téléphone et adresses de livraison.

Un deuxième groupe de 1 947 clients a également subi une exposition d'informations, même si dans ces cas, les données compromises étaient des noms, des villes et des adresses e-mail.

Dans l'ensemble, l'entreprise estime que 13 689 clients ont été touchés.

Les utilisateurs concernés sont situés aux États-Unis, au Royaume-Uni, en Suède, en Colombie, au Brésil, en Italie et au Portugal.

Trezor a communiqué la situation directement aux clients concernés par e-mail. La société a également indiqué que ceux qui n'ont pas reçu ladite communication ne font pas partie du groupe dont les données ont été compromises.

Les commandes passées via Amazon ne sont pas non plus affectées, car ces achats sont traités par un autre partenaire d'exécution.

L'infrastructure de Trezor n'a pas été compromise

L'un des aspects les plus importants de l'incident est la différence entre un fuite de données personnelles et une compromission directe des appareils ou des systèmes qui protègent les fonds des utilisateurs.

Trezor a déclaré que ses propres systèmes n'étaient pas compromis et que ses dispositifs de stockage frigorifique restaient sécurisés.

La société a également noté que le micrologiciel interne et la cryptographie mis en œuvre directement sur ses appareils n'ont jamais été compromis à distance pour voler des fonds.

Par conséquent, la violation ne signifie pas que les crypto-monnaies stockées sur un Trezor ont été directement exposées.

Le problème réside dans une autre couche : les informations permettant d'identifier et de contacter les propriétaires de certains appareils.

Cette distinction est particulièrement importante dans le secteur des cryptomonnaies. Un attaquant qui accède à une clé privée peut tenter de voler des fonds directement. Au lieu de cela, lorsque vous obtenez des informations personnelles, vous pouvez les utiliser pour créer des attaques beaucoup plus convaincantes grâce à l’ingénierie sociale.

Quelles données Trezor ont été exposées ?

Les informations compromises varient en fonction du groupe de clients concerné.

Parmi les données exposées figurent :

  • Noms des clients.
  • Adresses e-mail.
  • Numéros de téléphone.
  • Adresses de livraison.
  • Villes de résidence ou de livraison.

La combinaison de ces données est particulièrement pertinente car elle permet à un attaquant de savoir non seulement comment contacter une personne, mais potentiellement où elle a reçu un produit lié au stockage de crypto-monnaie.

Trezor a averti que les utilisateurs concernés pourraient recevoir des tentatives de phishing via e-mail, appels téléphoniques ou même correspondance physique.

Les attaquants pourraient usurper l’identité de Trezor, de banques, d’échanges de crypto-monnaie ou d’autres sociétés liées aux services financiers.

L'objectif pourrait être d'obtenir des mots de passe, des codes d'authentification, des informations financières ou, dans des scénarios plus sophistiqués, de convaincre l'utilisateur de remettre ses propres informations d'identification ou de signer des transactions malveillantes.

Pourquoi une adresse de livraison peut être un problème pour les utilisateurs de Bitcoin

L’exposition d’une adresse physique introduit une dimension supplémentaire qui différencie cet incident de nombreuses fuites de courrier électronique traditionnelles.

Les données d'un utilisateur de cryptomonnaie peuvent avoir une valeur stratégique pour les criminels car elles leur permettent d'associer une identité ayant intérêt ou utilisant des dispositifs d’auto-garde.

Trezor a noté que les personnes dont les données sont volées peuvent rester exposées pendant des années après une violation. Une fois que les informations apparaissent entre les mains de tiers, elles peuvent ensuite être réutilisées dans de nouvelles campagnes frauduleuses.

L’histoire citée par l’entreprise montre précisément ce problème.

Selon les informations fournies, certains criminels ont utilisé des adresses physiques pour procéder à des tentatives d'extorsion, y compris des demandes de rançon auprès de 700 et 1 000 dollarsainsi que l’expédition d’appareils contrefaits directement aux victimes.

Le risque ne disparaît donc pas nécessairement lorsqu’une entreprise identifie et contient une fuite.


VOUS POURRIEZ ÊTRE INTÉRESSÉ : ALERTE : Si vous possédez un iPhone, vos cryptomonnaies pourraient être en danger selon Google


Le précédent du grand livre montre un risque à long terme

Trezor n'est pas la seule entreprise du secteur des portefeuilles matériels à avoir été confrontée à des problèmes liés à des violations subies par des tiers.

Grand livrel'un des principaux fabricants de dispositifs d'auto-garde, a également signalé des incidents impliquant des fournisseurs tiers.

En janvier, une faille liée à son partenaire e-commerce Global-e a affecté les informations relatives aux clients.

Le cas le plus connu s'est produit en 2020, lorsqu'une violation de Ledger a exposé des données d'environ 300 000 utilisateurs.

L’épisode a eu des conséquences qui se sont poursuivies par la suite. Un an plus tard, des escrocs ont utilisé les informations associées aux victimes de cette fuite pour leur envoyer de faux appareils Ledger dans le cadre de campagnes de phishing.

Ce précédent permet d’expliquer pourquoi la fuite actuelle de Trezor mérite attention même si, pour le moment, il n’y a aucune preuve que les données ont été publiées ou utilisées.

Le risque réel peut apparaître plus tard, lorsque les informations sont combinées avec d’autres données obtenues de différentes sources.

Trezor avait déjà subi des incidents liés à des tiers

Bien que Trezor assure que c'est la première lacune de son histoire qu'il expose numéros de téléphone et adresses de livraisonn’est pas le premier incident de sécurité lié aux informations client.

La société a noté que Satoshi Labs, la société derrière Trezor, avait subi une violation d'un portail d'assistance tiers en janvier 2024, affectant environ 66 000 personnes.

En avril 2022, les données de 106 856 clients par Trezor.

Cependant, l’entreprise maintient une différence fondamentale entre ces épisodes et une attaque directe contre ses appareils.

Selon Trezor, ses systèmes cryptographiques et le micrologiciel de ses appareils n'ont pas été compromis à distance pour permettre le vol de fonds.

La violation se produit dans un environnement caractérisé par un nombre croissant d'attaques.

L’incident survient également alors que les violations de données continuent de se multiplier à l’échelle mondiale.

Selon les données citées dans le rapport, la société de cybersécurité SentinelOne estime que les violations de données ont augmenté. 17% par rapport à 2025avec une moyenne de 2 090 attaques hebdomadaires à l'échelle mondiale.

La même estimation indique une croissance mensuelle approximative de 3% depuis janvier.

Pour les entreprises qui dépendent de fournisseurs externes, ce scénario accroît l'importance de contrôler non seulement leurs propres systèmes, mais également les environnements tiers qui gèrent les informations de leurs clients.

Dans le cas de Trezor, l’infrastructure compromise appartenait à un partenaire logistique. Cela montre qu’une entreprise peut maintenir la sécurité de ses systèmes centraux tout en étant affectée par une vulnérabilité au sein de sa chaîne de fournisseurs.

Les risques pour les clients de Trezor proviennent désormais principalement de l'ingénierie sociale

Le principal impact du Violation de données Trezor Cela n’est pas lié à l’accès direct aux crypto-monnaies stockées sur les appareils.

Cela est lié à la possibilité que des attaquants utilisent des données divulguées pour créer des attaques personnalisées.

Un e-mail générique demandant des informations sensibles peut être facilement ignoré. Mais un message qui inclut le nom de l'utilisateur, fait référence à un achat réel de Trezor et connaît son emplacement peut être beaucoup plus convaincant.

Par conséquent, les clients concernés doivent supposer que toute communication inattendue liée à leur appareil, une prétendue mise à jour de sécurité, un remboursement de fonds ou une vérification d'identité pourrait constituer une tentative de fraude.

L'existence d'informations authentiques ne rend pas une communication légitime. Justement, la valeur d’une fuite réside dans le fait qu’elle permet aux criminels de fabriquer des messages ayant une plus grande apparence d’authenticité.

Le problème de fond : la supply chain fait aussi partie de la sécurité

Le cas Trezor laisse une leçon qui transcende le fabricant de portefeuille matériel.

Dans les services numériques et financiers, la sécurité ne dépend plus exclusivement de la propre infrastructure de l'entreprise. Les fournisseurs qui traitent, stockent ou transportent des informations font également partie de votre surface de risque.

Une plateforme peut protéger ses serveurs principaux, ses systèmes d'authentification et ses produits physiques, mais si un tiers stocke des noms, des numéros de téléphone, des adresses et des e-mails, une vulnérabilité chez ce fournisseur peut finir par affecter directement les clients.

Pour les utilisateurs de crypto-monnaie, le problème prend une dimension supplémentaire car les informations personnelles peuvent être utilisées pour identifier les personnes possédant des actifs numériques.

Trezor a déclaré qu'il était au courant de l'incident et qu'il n'avait actuellement aucun cas confirmé de publication, de partage ou de vente de données, et qu'il n'était pas au courant d'attaques liées à cette violation.

Cela signifie que le scénario peut encore évoluer.


VOUS POURRIEZ ÊTRE INTÉRESSÉ : Un célèbre musicien américain a perdu 5,9 BTC après avoir téléchargé une fausse application Ledger sur l'App Store


Que pourrait-il arriver ensuite

Le prochain point critique sera de déterminer si les informations compromises restent dans l’environnement affecté ou finissent par circuler parmi des acteurs malveillants.

Si les données apparaissent ultérieurement dans des campagnes de phishing, d’extorsion ou d’usurpation d’identité, les clients concernés pourraient faire face à des tentatives bien plus personnalisées que les attaques traditionnelles.

L'expérience précédente de Ledger montre que les conséquences d'une violation de données peuvent durer des années et générer de nouvelles campagnes même après que l'incident initial soit derrière nous.

Pour l'instant, Trezor maintient que Vos appareils et systèmes internes restent sécurisés et qu'il n'y a aucune preuve de vol de fonds provenant directement de cette violation.

Mais l’exposition de près de 14 000 enregistrements montre que la sécurité des utilisateurs de cryptomonnaie ne s’arrête pas à la protection d’une clé privée. La confidentialité des données qui connectent une personne à ses actifs, à ses appareils et à son domicile peut devenir un objectif de grande valeur.

La priorité pour Trezor sera de contenir l’impact et d’éviter que les informations finissent par alimenter de nouvelles campagnes de fraude. Pour les clients concernés, le défi consistera à reconnaître qu’une violation de données personnelles peut présenter un risque bien plus longtemps que le moment où l’attaque se produit.

Voir l’article original en espagnol