ActualitésCryptoTrezor élargit sa divulgation d'une fuite de données à 81 000 clients, suscitant des inquiétudes de sécurité physique pour les détenteurs de portefeuilles matériels

Trezor élargit sa divulgation d'une fuite de données à 81 000 clients, suscitant des inquiétudes de sécurité physique pour les détenteurs de portefeuilles matériels

Auteur: Metaverse Post·

Points clés

  • Trezor a élargi sa divulgation de la fuite pour inclure 67 000 clients américains supplémentaires, portant le total concerné à environ 81 000.
  • Les enregistrements compromis proviennent de l'ancien partenaire logistique ShipMonk et comprennent les noms, adresses e-mail, numéros de téléphone, adresses de livraison et numéros de commande des commandes passées entre novembre 2019 et août 2021.
  • Trezor a déclaré que sa propre infrastructure et ses portefeuilles matériels n'ont pas été compromis et que les fonds stockés restent sécurisés.
  • ShipMonk a conservé les données clients pendant des années malgré les exigences contractuelles et des assurances écrites de suppression, contrairement à la politique de suppression sous 90 jours de Trezor.
  • Trezor développe des options de livraison anonyme et a mis en garde les clients concernés contre les escroqueries et les menaces à la sécurité physique, dans un écho aux conséquences de la fuite de Ledger en 2020.
Trezor élargit sa divulgation d'une fuite de données à 81 000 clients, suscitant des inquiétudes de sécurité physique pour les détenteurs de portefeuilles matériels

Trezor, un fabricant de premier plan de portefeuilles matériels de cryptomonnaies, a considérablement révisé l'ampleur d'une fuite de données impliquant son ancien partenaire d'expédition, ShipMonk.

L'entreprise a révélé que 67 000 clients américains supplémentaires ayant passé commande entre novembre 2019 et août 2021 ont vu leurs données personnelles compromises, ce qui élargit considérablement les quelque 14 000 personnes initialement signalées comme concernées le 13 août.

Cette divulgation actualisée porte le nombre total de clients touchés à environ 81 000. La fuite initiale avait exposé les noms, adresses e-mail, numéros de téléphone et adresses de livraison de 11 742 clients, ainsi que des données partielles pour 1 947 autres. Les enregistrements nouvellement identifiés contiennent des informations personnelles complètes, notamment les noms, adresses e-mail, numéros de téléphone, adresses de livraison et numéros de commande.

Trezor a souligné que sa propre infrastructure n'a pas été compromise et que ses portefeuilles matériels restent entièrement sécurisés. Les portefeuilles matériels comme ceux de Trezor stockent les clés privées des utilisateurs hors ligne sur l'appareil lui-même plutôt que sur des serveurs connectés à Internet, ce qui explique pourquoi la compromission d'enregistrements d'expédition plutôt que de systèmes de portefeuille n'affecte pas la sécurité des fonds. Toutes les personnes concernées ont été contactées directement par e-mail, et l'entreprise a précisé que les clients n'ayant pas reçu de notification ne sont pas concernés par cette dernière divulgation.

Two days ago, we received an update from our shipping provider, ShipMonk. We're deeply saddened to share the news that the recent data breach affects more customers than originally thought. Another 67,000 customers from the US who ordered between November 2019 and August 2021…

— Trezor (@Trezor) September 4, 2026

Manquements contractuels et implications en matière de sécurité physique

L'incident met en lumière des défaillances critiques dans la gestion des données par des tiers et le respect des obligations contractuelles. Tout au long de sa collaboration avec ShipMonk, Trezor a demandé à plusieurs reprises la suppression des informations clients et a obtenu des assurances écrites confirmant que les données avaient été effacées conformément aux obligations contractuelles et aux politiques de protection des données.

Trezor appliquait une politique stricte exigeant de ses partenaires logistiques qu'ils suppriment ou anonymisent les données de commande dans les 90 jours suivant la livraison. L'entreprise a exprimé une profonde déception face au non-respect de ces engagements, des informations sensibles étant restées conservées pendant des années dans les systèmes de ShipMonk malgré une confirmation écrite explicite de leur destruction. L'élargissement de la divulgation, d'environ 14 000 à environ 81 000 personnes, illustre également comment les fuites impliquant des prestataires tiers sont fréquemment réévaluées à la hausse à mesure que les enquêtes progressent, un schéma observé dans de nombreux secteurs dépendant de prestataires logistiques et de traitement de commandes externes.

Au-delà des préoccupations habituelles liées au vol d'identité et à la fraude numérique, cette fuite souligne les risques particuliers de sécurité physique auxquels sont confrontés les détenteurs de portefeuilles matériels de cryptomonnaies. L'exposition d'adresses résidentielles associées à des achats connus de dispositifs conçus pour sécuriser des actifs numériques de grande valeur crée des vulnérabilités qui dépassent largement celles des campagnes d'hameçonnage classiques.

Trezor a invité les clients concernés à une vigilance accrue face aux e-mails d'escroquerie, aux appels téléphoniques frauduleux et aux courriers trompeurs, tout en reconnaissant explicitement les implications potentielles en matière de sécurité physique pour les personnes dont l'adresse domiciliaire est désormais publiquement associée à la détention de cryptomonnaies.

La situation fait fortement écho à la fuite de données de Ledger en 2020, qui avait exposé les informations de plus de 270 000 clients et donné lieu à des attaques d'ingénierie sociale persistantes, des appels d'escroquerie et des menaces physiques qui ont continué pendant des années après la divulgation initiale. La récurrence de tels incidents souligne le besoin urgent d'un contrôle renforcé des partenaires logistiques dans le secteur des portefeuilles matériels de cryptomonnaies, et le développement par Trezor d'options de livraison anonyme pourrait annoncer un virage plus large de l'industrie vers la réduction des données clients collectées et conservées par les fabricants de portefeuilles matériels et leurs sous-traitants.

En réponse, Trezor a annoncé développer activement des options de livraison anonyme afin de protéger les informations clients lors de transactions futures. L'entreprise a également rappelé ses recommandations fondamentales de sécurité, conseillant aux utilisateurs de ne jamais partager leur phrase de récupération de portefeuille ni de la saisir sur un site Web, quelles que soient les circonstances.

Source : Metaverse Post