Trezor a rapporté une fuite de données personnelles de clients suite au piratage de son partenaire logistique ShipMonk. Cet incident a affecté 13 689 acheteurs des États-Unis, du Royaume-Uni, de la Suède, de la Colombie, du Brésil, de l'Italie et du Portugal, qui ont reçu leurs commandes dans les 90 jours précédant le 8 août.
Le fabricant de portefeuilles matériels de cryptomonnaies a souligné que ses propres systèmes et appareils n'ont pas été compromis, mais les utilisateurs touchés pourraient être confrontés à des attaques de phishing plus sophistiquées.
Selon Trezor, l'accès non autorisé aux systèmes de ShipMonk a entraîné la divulgation complète des données de 11 742 clients — nom, adresse e-mail, numéro de téléphone et adresse de livraison. 1947 autres utilisateurs ont subi une fuite partielle : les pirates ont pu obtenir leur nom, ville et adresse e-mail.
Quelles données ont été obtenues par les malfaiteurs
ShipMonk stockait les informations nécessaires à la livraison des commandes Trezor, notamment le nom, l'adresse, le numéro de téléphone, l'adresse e-mail et le numéro de commande. Selon la société, l'incident est limité par sa politique de conservation des données : les informations sur la commande sont supprimées ou anonymisées après 90 jours suivant la livraison.
« C'est la première fois depuis la création de Trezor en 2013 que nous sommes confrontés à une fuite ayant entraîné la divulgation des numéros de téléphone et adresses de livraison des clients », a déclaré l'entreprise.
Trezor a spécifiquement souligné que la fuite n'a pas affecté les clés privées, les sauvegardes de portefeuille ou les appareils eux-mêmes. Cependant, les informations obtenues pourraient être utilisées pour des attaques de phishing personnalisées — par e-mail, appels téléphoniques ou envois postaux.
La société a exhorté les utilisateurs à ne pas saisir leur phrase de récupération (seed) sur des sites web et à ne pas la transmettre à des tiers.
Trezor a également indiqué que tous les clients concernés avaient reçu un message distinct de l'adresse help@trezor.io. L'entreprise poursuit son enquête sur l'incident conjointement avec ShipMonk, qui a déjà sécurisé les systèmes affectés et renforcé leur sécurité.
Trezor prépare une livraison anonyme
Suite à l'incident, Trezor a également évoqué le travail sur une fonctionnalité de livraison anonyme, visant à réduire le volume de données personnelles liées à l'achat d'un portefeuille matériel. L'entreprise prévoit de la lancer dans l'UE en septembre 2026, et aux États-Unis avant la fin de cette année.
Cette option comprendra un formulaire de commande distinct, la possibilité d'utiliser un pseudonyme ou un identifiant, une réception via un automate postal (point relais automatique), un emballage neutre et la suppression automatique des identifiants de livraison après réception de la commande.
Précédemment, l'équipe de sécurité Donjon de Ledger avait également étudié une vulnérabilité de la puce TROPIC01, utilisée dans le portefeuille matériel Trezor Safe 7. Les chercheurs ont pu contourner la vérification de signature grâce à une méthode LFI, mais n'ont pas réussi à accéder aux données secrètes. Trezor avait alors souligné que les fonds des utilisateurs et leurs données restaient protégés.
end-content





