Violation de données Trezor : ShipMonk Hack expose 13 700 enregistrements clients

Violation de données Trezor : ShipMonk Hack expose 13 700 enregistrements clients

TLDR :

  • La violation ShipMonk a révélé les noms, e-mails, numéros de téléphone et adresses des acheteurs de Trezor en ligne.
  • Trezor indique que 11 742 clients ont vu leurs données complètes exposées, tandis que 1 947 ont vu une exposition partielle se produire.
  • Trezor a confirmé que ses systèmes internes et ses clés privées n'avaient pas été compromises lors de la violation.
  • CZ affirme que la violation met en évidence l’avantage des portefeuilles cryptographiques d’auto-garde logicielle par rapport aux portefeuilles matériels.

Une violation de données Trezor chez le partenaire d'expédition ShipMonk a exposé informations liées à environ 13 700 clients récents.

Le fabricant du portefeuille matériel a confirmé que les noms, e-mails, numéros de téléphone et adresses avaient été consultés par une partie extérieure.

L'exposition couvre les commandes passées entre mai et août 2026. Trezor a déclaré que ses systèmes internes et ses clés privées n'avaient pas été touchés. La société a commencé à informer les utilisateurs et à publier des conseils pour éviter les tentatives de phishing.

Détails et portée de la violation

ShipMonk a informé Trezor le 10 août 2026 qu'un accès non autorisé avait eu lieu au sein de ses systèmes de commande. La fenêtre concernée couvre les commandes passées entre le 10 mai et le 8 août 2026.

Des clients aux États-Unis, au Royaume-Uni, en Suède, en Colombie, au Brésil, en Italie et au Portugal ont été inclus. Trezor a déclaré que la violation était limitée aux données de traitement plutôt qu'aux systèmes de sécurité du portefeuille.

La société a signalé que 11 742 clients avaient vu tous leurs détails exposés, notamment leur nom, leur adresse électronique, leur numéro de téléphone et leur adresse. 1 947 autres clients ont bénéficié d’une exposition partielle limitée au nom, à la ville et à l’adresse e-mail.

Trezor a attribué à sa politique de rétention de 90 jours la limitation de la portée. Les enregistrements de commandes plus anciens avaient déjà été supprimés des systèmes ShipMonk au moment de la violation.

Trezor a qualifié l'événement de première violation depuis sa création en 2013 pour révéler des numéros de téléphone et des adresses de livraison. Trezor a déclaré : « Nous comprenons parfaitement à quel point cela est grave », reconnaissant le risque pour les clients concernés. Les canaux d'assistance restent ouverts aux clients recherchant une assistance supplémentaire.

Changpeng Zhao, cofondateur de Binance, a commenté l'incident, soulignant que les portefeuilles matériels sont généralement considérés comme plus sécurisés que les options logicielles.

Il a déclaré que la violation montre un avantage des outils logiciels d'auto-garde, qui évitent l'expédition d'un appareil lié à l'identité. Zhao a ajouté : « Je ne dis pas que les portefeuilles matériels sont » mauvais « . Juste des profils de risque différents. « 

Réponse Trezor et conseils de sécurité

Trezor a exhorté les clients concernés à traiter les e-mails, appels ou lettres inattendus avec prudence. L'entreprise a recommandé de vérifier toute communication sur son blog officiel et ses réseaux sociaux avant de répondre. Il a été rappelé aux clients de ne jamais saisir une phrase de récupération de portefeuille en ligne ni de la partager avec qui que ce soit.

La société a décrit les mesures que les acheteurs peuvent prendre pour limiter l’exposition des données lors des commandes futures. Les suggestions incluaient l'utilisation d'une adresse e-mail non liée à une véritable identité et le paiement avec des cartes cryptographiques ou jetables. Une boîte postale peut également réduire l'exposition de l'adresse, même si une pièce d'identité peut toujours être requise pour le ramassage.

Trezor a annoncé une prochaine option de livraison anonyme conçue pour réduire l'exposition de l'identité pendant l'expédition. La fonctionnalité utilisera une caisse dédiée, un retrait dans un casier et un emballage neutre sans nom d'expéditeur visible.

Trezor prévoit de lancer l'option dans l'Union européenne d'ici septembre 2026 et aux États-Unis d'ici la fin de l'année.

Trezor a réitéré qu'aucun système, produit ou service de l'entreprise n'a été affecté par la violation de ShipMonk. Les appareils déjà entre les mains du client restent sécurisés et les clés privées n'ont jamais été exposées. La société a déclaré que le principal risque à l’avenir est une augmentation des tentatives de phishing ciblées.

Voir l’article original en anglais

Amazon music unlimited
Rejoignez dès maintenant Amazon Music Unlimited et plongez dans un univers de 100 millions de titres sans publicité. Profitez de 30 jours d’essai gratuit pour une expérience musicale inégalée !