Fuite de données chez Trezor plus grave que prévu : 67 000 clients américains supplémentaires touchés
Points clés
- •Trezor a révélé que 67 000 clients américains supplémentaires ont eu des données personnelles divulguées à partir de commandes passées entre novembre 2019 et août 2021, en plus des 11 742 clients initialement signalés en août.
- •1 947 clients supplémentaires ont eu uniquement leurs noms, villes et adresses e-mail exposés lors de la fuite.
- •Les données divulguées provenaient de ShipMonk, le partenaire logistique tiers de Trezor, qui avait faussement assuré Trezor par écrit que les données clients avaient été supprimées.
- •La société mère de Trezor, SatoshiLabs, enquête sur l'incident, et les clients concernés ont été directement contactés par e-mail lors de la première divulgation de la fuite.
- •La fuite met en évidence un risque structurel dans l'industrie des portefeuilles matériels, où les données d'identité des clients sont détenues par des prestataires d'expédition et de paiement tiers échappant au contrôle du fabricant.

Le fabricant de portefeuilles matériels Trezor a révélé qu'une fuite de données annoncée pour la première fois le mois dernier est plus grave qu'initialement signalé.
L'entreprise basée à Prague, en République tchèque, a déclaré vendredi que 67 000 clients américains supplémentaires avaient vu leurs noms, e-mails, numéros de téléphone, adresses de livraison et numéros de commande divulgués. Selon Trezor, les données divulguées provenaient de commandes passées entre novembre 2019 et août 2021. 1 947 clients supplémentaires ont eu uniquement leurs noms, villes et e-mails exposés.
Trezor avait initialement annoncé en août que les données de 11 742 clients aux États-Unis, au Royaume-Uni, en Suède, en Colombie, au Brésil, en Italie et au Portugal avaient été exposées, avec des fuites de noms, e-mails, numéros de téléphone et adresses de livraison.
Dans une publication sur X, l'entreprise a déclaré :
Two days ago, we received an update from our shipping provider, ShipMonk. We're deeply saddened to share the news that the recent data breach affects more customers than originally thought. Another 67,000 customers from the US who ordered between November 2019 and August 2021…
— Trezor (@Trezor) September 4, 2026
Dans son annonce de vendredi, Trezor a indiqué que son partenaire logistique tiers, ShipMonk, l'avait faussement rassurée en affirmant que les données clients avaient été supprimées.
« Tout au long de notre relation avec ShipMonk, nous avons demandé à plusieurs reprises et reçu des assurances écrites confirmant la suppression des données, conformément à notre contrat, à notre politique de données et à nos communications antérieures », a écrit Trezor. « Nous sommes très déçus que, malgré cette confirmation, les données n'aient pas été supprimées de leurs systèmes. »
L'incident met en lumière un problème structurel plus large dans l'industrie des portefeuilles matériels : même si ces dispositifs sont conçus pour garder les clés privées hors ligne, le processus d'achat passe généralement par des plateformes de e-commerce, des processeurs de paiement et des prestataires d'expédition qui détiennent les informations d'identification personnelle des clients. Cela signifie que les crypto-actifs d'un client peuvent rester en sécurité sur l'appareil tandis que son identité et ses coordonnées sont exposées via une infrastructure tierce échappant au contrôle direct du fabricant.
Ni Trezor ni ShipMonk n'ont répondu immédiatement aux questions de Bitcoin Magazine.
Lorsque Trezor a divulgué l'incident pour la première fois en août, elle avait indiqué que les données avaient fui parce que ShipMonk avait subi un « accès non autorisé à leurs systèmes contenant des données clients ». L'entreprise a ajouté qu'elle avait envoyé un e-mail directement à tous les clients concernés par la fuite. La société mère de Trezor, SatoshiLabs, a déclaré à Bitcoin Magazine le mois dernier qu'elle enquêtait sur l'incident.
Trezor est l'une des solutions de portefeuilles matériels Bitcoin les plus populaires et permet également de stocker d'autres crypto-monnaies.
Les données personnelles des détenteurs de Bitcoin ont déjà été ciblées par des cybercriminels, et les enregistrements clients divulgués ont historiquement été utilisés pour cibler les propriétaires de portefeuilles matériels. À la suite de la fuite de 2020 chez le concurrent Ledger, les clients concernés ont reçu des messages menaçants et des tentatives de phishing faisant référence à leurs adresses personnelles. Dans cet incident, une partie non autorisée avait accédé à la base de données de e-commerce et de marketing de Ledger, divulguant plus d'un million d'adresses e-mail et les données de contact personnelles de près de 10 000 clients. Au début de cette année, des clients ont signalé avoir reçu des e-mails de Global-e, le partenaire de paiement de Ledger, indiquant qu'une fuite de données dans ses systèmes cloud avait divulgué des données clients sensibles.