La fuite de données chez Trezor s'étend à 80 700 utilisateurs américains, l'entreprise blame son partenaire logistique ShipMonk
Points clés
- •Trezor a révélé que 67 000 clients américains supplémentaires étaient touchés par la fuite de données de ShipMonk, portant le total d'environ 14 000 à environ 80 700 utilisateurs.
- •Les enregistrements nouvellement exposés couvrent les commandes américaines passées entre novembre 2019 et août 2021, malgré la fournission répétée par ShipMonk de documents affirmant que les données de plus de 90 jours avaient été supprimées.
- •Trezor a déclaré que ses propres systèmes n'avaient pas été compromis, qu'aucun appareil, clé privée ou sauvegarde de portefeuille n'a été exposé, et a imputé la responsabilité au prestataire logistique.
- •La liste de clients divulguée accroît le risque de ciblage, car les acheteurs de portefeuilles matériels sont probablement des détenteurs de cryptomonnaies, et certains propriétaires de portefeuilles Trezor et Ledger ont déjà reçu de fausses lettres d'escroquerie en février.
- •Selon la société de sécurité blockchain Hacken, l'hameçonnage et les escroqueries d'ingénierie sociale représentaient 306 millions de dollars sur les 482 millions de dollars de cryptomonnaies volés au premier trimestre.

Dans une mise à jour publiée vendredi, Trezor a révélé que la fuite de données provenant de son partenaire logistique, ShipMonk, était bien plus grave qu'on ne le pensait initialement. Les informations personnelles de 67 000 utilisateurs américains supplémentaires — noms, adresses, numéros de téléphone, adresses e-mail et données de commande — ont été exposées, portant le nombre total d'utilisateurs concernés à 80 700 et mettant en péril les détenteurs de portefeuilles Trezor.
Ce nouvel ensemble de données concerne des commandes passées par des clients américains entre novembre 2019 et août 2021, comme Trezor l'a annoncé dans une publication sur X vendredi. Certaines de ces informations datent de près de sept ans. Ce détail est important : lorsque Trezor avait annoncé la fuite en août, la politique de suppression des données après 90 jours mise en place par son partenaire d'exécution était présentée comme ayant limité le nombre d'utilisateurs touchés.
Cette affaire souligne un risque plus large dans l'industrie des portefeuilles matériels : même lorsque la sécurité d'un fournisseur est intacte, l'externalisation de la logistique et du service client fait intervenir des tiers détenant des données clients sensibles. Trezor, comme son concurrent Ledger, dépend de prestataires logistiques externes pour expédier ses appareils dans le monde entier, ce qui signifie que la vie privée des clients dépend en partie de partenaires dont les pratiques de conservation des données ne sont pas directement sous leur contrôle.
L'exposition des données Trezor grimpe à 80 700 utilisateurs
Trezor a expliqué avoir demandé à plusieurs reprises à ShipMonk des documents confirmant que les données de commande de plus de 90 jours avaient été supprimées. À chaque fois, l'entreprise avait reçu des réponses affirmatives. Trezor indique désormais que ces documents se sont révélés inexacts et, selon plusieurs rapports, l'entreprise impute clairement la responsabilité au prestataire logistique pour avoir conservé des données qu'il s'était engagé à supprimer.
Les nouveaux chiffres dépassent largement les estimations précédentes. En août, Trezor évaluait l'exposition à environ 14 000 personnes. ShipMonk a ensuite communiqué ses résultats actualisés à Trezor deux jours avant la divulgation de vendredi, portant le bilan à environ 80 700 utilisateurs.
Two days ago, we received an update from our shipping provider, ShipMonk. We're deeply saddened to share the news that the recent data breach affects more customers than originally thought. Another 67,000 customers from the US who ordered between November 2019 and August 2021…
— Trezor (@Trezor) September 4, 2026
Trezor a précisé que ses propres systèmes n'ont pas été compromis. Aucun appareil, clé privée ou sauvegarde de portefeuille n'a été exposé, la fuite ayant eu lieu entièrement du côté logistique. En revanche, les coordonnées des clients et les informations d'expédition ont été compromises. Cet épisode illustre néanmoins les limites des assurances des prestataires : les politiques contractuelles de suppression et les documents de confirmation se sont révélés insuffisants, à eux seuls, pour garantir que les données avaient réellement été effacées — un défi qui dépasse largement l'industrie crypto et concerne toute entreprise confiant des données clients à des processeurs externes.
Comment une liste de diffusion devient une arme
Le principal danger réside dans le ciblage. Une liste de diffusion divulguée de propriétaires vérifiés de portefeuilles matériels — incluant leurs adresses personnelles — permet à des attaquants de cibler ces personnes précises par des tentatives d'hameçonnage par e-mail, appels téléphoniques et même courrier postal. Trezor a conseillé aux utilisateurs concernés de rester vigilants face à de telles tentatives et a souligné la menace pour la sécurité personnelle. Les portefeuilles matériels étant commercialisés comme un moyen d'auto-conservation de crypto-actifs importants, la liste de leurs acheteurs revient de facto à une liste de personnes susceptibles de détenir des actifs numériques, ce qui accroît les enjeux par rapport à une liste de diffusion commerciale ordinaire.
Cette menace est déjà concrète. En février, des propriétaires de portefeuilles Trezor et Ledger ont reçu de fausses lettres imprimées avec des hologrammes, des codes QR et même de fausses signatures de dirigeants, les invitant à effectuer un faux test de sécurité sous peine de voir leur compte verrouillé. L'expert en cybersécurité David Sehyeon Baek a noté qu'une fausse lettre livrée à un nom et une adresse réels modifie la psychologie de l'escroquerie.
L'ampleur du problème d'hameçonnage
Une escroquerie par usurpation d'identité ne nécessite pas d'exploit technique pour vider le portefeuille d'un utilisateur. Ces schémas dominent déjà les chiffres de pertes en cryptomonnaies : la société de cybersécurité blockchain Hacken a constaté que l'hameçonnage et les escroqueries d'ingénierie sociale représentaient 306 millions de dollars sur les 482 millions de dollars volés au total au premier trimestre de l'année. En juillet, un investisseur a failli perdre 1 million de dollars après avoir confirmé une transaction de jeton malveillante sur Ethereum.
Ce n'est pas non plus la première fois que Trezor est confronté à une fuite impliquant des coordonnées de clients exposées. En janvier 2024, l'entreprise avait révélé qu'environ 66 000 clients ayant contacté son service d'assistance depuis décembre 2021 avaient été exposés à des escroqueries par hameçonnage. Avec une population touchée désormais plusieurs fois plus grande, les clients ayant commandé un appareil Trezor entre fin 2019 et mi-2021 pourraient continuer à subir des tentatives d'escroquerie ciblées — par e-mail, téléphone ou courrier — pendant encore un certain temps, et de nouvelles mises à jour de Trezor ou de ShipMonk sur l'ampleur finale de cette défaillance de conservation restent possibles, les chiffres ayant déjà été révisés à la hausse une fois.