La violation de données de Trezor expose 13 689 clients : fuite de noms, de numéros de téléphone et d'adresses personnelles

La violation de données de Trezor expose 13 689 clients : fuite de noms, de numéros de téléphone et d'adresses personnelles

Trezor Hack : Que s'est-il passé exactement lors de la violation de données de Trezor ShipMonk ?

Le lundi 10 août 2026, partenaire logistique NavireMonk a déclaré à Trezor qu'un acteur non autorisé avait accédé à des systèmes contenant des données de commande client. Trezor a révélé l'incident publiquement trois jours plus tard, le 13 août.

ShipMonk est le partenaire d'exécution qui stocke les produits Trezor et expédie les colis aux clients aux États-Unis, au Royaume-Uni et sur plusieurs autres marchés. Pour livrer un colis, il contient le nom du destinataire, l'adresse de livraison, le numéro de téléphone, l'adresse e-mail et le numéro de commande. C’est exactement l’ensemble de données qui a été exposé.

Les chiffres publiés par Trezor se décomposent comme suit :

  • 11 742 clients pleinement exposés: nom, email, numéro de téléphone et adresse de livraison
  • 1 947 clients en exposition partielle: nom, ville et email
  • 13 689 clients concernés au total

L'enquête est toujours en cours. Trezor affirme que ShipMonk a sécurisé les systèmes concernés et renforcé sa sécurité depuis l'incident.

Qui est concerné par la fuite de données client de Trezor ?

La violation est limitée à nouveaux clients ayant reçu une commande entre le 10 mai et le 8 août 2026 dans sept pays : États-Unis, Royaume-Uni, Suède, Colombie, Brésil, Italie et Portugal.

Tout ce qui était plus ancien avait déjà disparu. Trezor applique un Politique de conservation des données de 90 jours et exige contractuellement que les partenaires d'exécution suppriment ou anonymisent les données de commande 90 jours après la livraison. Cette seule politique est la raison pour laquelle l'exposition s'est arrêtée à environ 13 700 personnes au lieu de tous les acheteurs de l'histoire de l'entreprise.

Il existe un test simple pour savoir si vous êtes concerné. Trezor a envoyé un e-mail à chaque client exposé directement depuis help@trezor.io. Si cet e-mail n'est pas dans votre boîte de réception, vous n'êtes pas sur la liste. Il convient de noter étant donné la suite des événements : les fraudeurs usurperont absolument l’identité de cet e-mail de notification dans les prochains jours.

Trezor lui-même a-t-il été piraté et les appareils sont-ils toujours sécurisés ?

Non, et oui. C'est un violation de la chaîne d'approvisionnement et du fournisseurpas une violation de portefeuille.

Les propres systèmes de Trezor n'ont pas été compromis. Aucune clé privée, sauvegarde de portefeuille, phrase de départ ou micrologiciel n'a été impliquée, et aucun fonds n'est menacé par l'incident lui-même. Le matériel a fait son travail. Le point faible était la couche commerciale autour du produit, pas le produit.

Cette distinction est techniquement importante, mais elle offre un confort limité dans la pratique. Les attaquants tiennent désormais données de ciblage de niveau infrastructure: une nouvelle liste de détenteurs de crypto confirmés correspondant à de véritables adresses personnelles et numéros de téléphone. Une fuite de courrier électronique est une nuisance. Un nom, une adresse personnelle et un numéro de téléphone identifient une personne spécifique à une porte spécifique comme quelqu'un qui détient très probablement une crypto-monnaie.

Trezor a également confirmé qu'il s'agissait de la première violation depuis la création de la société en 2013 pour révéler les numéros de téléphone et les adresses de livraison des clients. Un autre incident survenu en janvier 2024 sur un portail d'assistance tiers a révélé les coordonnées de près de 66 000 utilisateurs, mais pas leurs adresses physiques.

Pourquoi cette fuite de données est-elle plus dangereuse qu’une violation de mot de passe classique ?

Parce que l’industrie de la cryptographie dispose déjà d’un manuel pour la suite des choses, et il est en cours depuis 2020.

Quand environ 272 000 Grand livre Les dossiers des clients comprenant les noms, adresses et numéros de téléphone ont été publiés à la suite de la violation du commerce électronique de cette entreprise en 2020, les retombées n'ont jamais vraiment pris fin. Les victimes ont signalé des vagues d’e-mails et de SMS de phishing, des portefeuilles matériels contrefaits envoyés à leur domicile en 2021, des lettres physiques contenant des codes QR malveillants et des appels téléphoniques de personnes qui parlaient comme si elles les connaissaient personnellement. Certains ont reçu des demandes de rançon accompagnées de menaces de violence.

Le risque physique n'est plus théorique. Certifié a vérifié 52 attaques physiques contre des détenteurs de crypto dans le monde au premier semestre 2026, contre 39 un an plus tôt, les invasions de domicile dépassant les enlèvements comme méthode la plus courante. Analyse en chaîne le montant volé lors d'attaques violentes s'élève à plus de 30 millions de dollars sur la même période, en passe de dépasser le total d'environ 58 millions de dollars pour l'année 2025.

Les vendeurs continuent de s’avérer être le maillon le plus faible de cette chaîne. Le processeur de paiement de Ledger, Global-e, a divulgué les données des commandes des clients en janvier 2026, et quelques jours plus tard, les attaquants envoyaient des e-mails de phishing annonçant une fausse fusion de Ledger et Trezor, personnalisés avec les détails de la commande divulgués. Un détail inconfortable sur ShipMonk : le fournisseur détient la certification SOC 2 Type II, une norme de sécurité auditée, et a malgré tout été violé.

Que doivent faire les clients de Trezor dès maintenant ?

Les conseils de Trezor sont brefs et les antécédents de l'industrie indiquent qu'ils fonctionnent :

  • Ne saisissez jamais la sauvegarde de votre portefeuille ou votre phrase de départ sur un site Web. Aucune entreprise légitime ne le demandera, y compris Trezor.
  • Traitez l’urgence comme un signal d’alarme. Tout message exigeant une action immédiate ou demandant des informations personnelles doit être considéré comme hostile jusqu'à preuve du contraire.
  • Tout croiser contre les chaînes officielles de Trezor, le blog officiel et les comptes sociaux vérifiés. Tapez les URL manuellement plutôt que de cliquer sur les liens.
  • Attendez-vous à un contact sur tous les canauxpas seulement par courrier électronique. Les faux appels téléphoniques, SMS, lettres physiques et usurpations d’identité de banques, d’échanges ou de Trezor lui-même sont tous sur la table.
  • Tenez compte de votre posture de sécurité physique si votre adresse complète a été exposée. Discuter publiquement des avoirs, en particulier en parallèle d’une véritable identité, devient sensiblement plus risqué.

Toute personne souhaitant vérifier le statut ou soulever une préoccupation peut contacter le support Trezor directement via le site officiel.

Qu'est-ce que l'option de livraison anonyme de Trezor ?

Trezor dit qu'il accélère un Livraison anonyme option conçue pour rompre le lien entre l’achat d’un portefeuille matériel et une identité réelle. Dans le cadre du système prévu, les commandes utiliseraient :

  • Un processus de paiement dédié
  • Un surnom ou un identifiant de label au lieu d'un vrai nom
  • Ramassage automatisé des colis dans un casier
  • Emballage sans marque avec une étiquette d'expéditeur générique, le transporteur recevant uniquement un code PIN de retrait par e-mail ou SMS
  • Suppression automatique des identifiants d'expédition après la livraison

Trezor cible la disponibilité dans le UE d’ici septembre 2026 et dans le États-Unis d’ici fin 2026et décrit le projet comme une priorité absolue.

En attendant, la société suggère de commander avec une adresse e-mail non liée à votre véritable identité, de payer avec une cryptomonnaie ou une carte virtuelle jetable plutôt qu'une carte de crédit, et d'utiliser une boîte postale lorsque cela est possible.

Voir l’article original en anglais

Amazon music unlimited
Rejoignez dès maintenant Amazon Music Unlimited et plongez dans un univers de 100 millions de titres sans publicité. Profitez de 30 jours d’essai gratuit pour une expérience musicale inégalée !