Une fuite de données chez Trezor expose les informations de près de 14 000 utilisateurs de portefeuilles matériels
Points clés
- •Trezor a annoncé une fuite de données affectant 13 689 clients dans sept pays ayant reçu des commandes dans les 90 jours précédant le 8 août.
- •La fuite provient de ShipMonk, le partenaire d'exécution tiers de Trezor, à la suite d'un accès non autorisé aux systèmes contenant les données des clients.
- •Les noms, adresses e-mail, numéros de téléphone et adresses de livraison d'environ 11 742 clients ont été compromis, tandis que 1 947 autres n'ont eu que leurs noms, villes et adresses e-mail exposés.
- •Trezor a confirmé que ses propres systèmes et appareils restent sécurisés, mais a averti les clients concernés de s'attendre à une augmentation des tentatives d'hameçonnage.
- •L'incident fait suite à d'autres failles de sécurité majeures dans l'industrie des portefeuilles matériels, notamment la fuite de données de Ledger en 2020 et une attaque récente sur les portefeuilles Coldcard de Coinkite, estimée à plus de 130 millions de dollars en Bitcoin volés.

Le fabricant de portefeuilles matériels Trezor a annoncé une fuite de données affectant 13 689 clients dans sept pays, a déclaré l'entreprise jeudi.
Dans une déclaration publiée sur X, Trezor a indiqué que les clients aux États-Unis, au Royaume-Uni, en Suède, en Colombie, au Brésil, en Italie et au Portugal ayant reçu une commande dans les 90 jours précédant le 8 août ont été touchés par l'incident.
Nous avons de mauvaises nouvelles à vous annoncer. Malheureusement, l'un de nos transporteurs a subi une fuite de données qui a exposé des informations sensibles sur les commandes. Cela affecte les nouveaux clients aux États-Unis, au Royaume-Uni, en Suède, en Colombie, au Brésil, en Italie et au Portugal ayant reçu une commande au cours des 90 derniers jours…
— Trezor (@Trezor) 13 août 2026
« Nos systèmes et nos appareils restent sécurisés, mais les clients concernés pourraient subir une augmentation des tentatives d'hameçonnage », a déclaré l'entreprise basée à Prague, en République tchèque. « Nous sommes profondément désolés pour la communauté et les personnes touchées. »
Cette inquiétude est particulièrement aiguë pour les utilisateurs de portefeuilles matériels car les transactions en cryptomonnaies sont irréversibles — contrairement à la banque traditionnelle, il n'y a pas de rétrofacturation ni de service anti-fraude pour annuler un transfert une fois les fonds envoyés. Les attaquants qui obtiennent le nom, l'adresse et l'historique d'achat d'un client peuvent concevoir des stratagèmes très ciblés, tels que de fausses offres de remplacement d'appareils ou l'usurpation de l'identité du support de Trezor, conçus pour inciter les utilisateurs à révéler leur phrase de récupération.
Selon Trezor, les noms, adresses e-mail, numéros de téléphone et adresses de livraison de 11 742 clients ont été compromis. De plus, 1 947 clients ont vu uniquement leurs noms, villes et adresses e-mail exposés.
SatoshiLabs, la société mère de Trezor, a confirmé dans un e-mail à Bitcoin Magazine que son partenaire d'exécution tiers, ShipMonk, avait subi un « accès non autorisé à ses systèmes contenant des données clients ». Cet incident souligne une tension structurelle dans l'industrie des portefeuilles matériels : les entreprises qui défendent l'auto-conservation (self-custody) et la confidentialité dépendent toujours d'une infrastructure de commerce électronique traditionnelle — transporteurs, centres d'exécution et processeurs de paiement — qui collecte et stocke les données des clients en dehors du contrôle de l'utilisateur.
« Les escrocs peuvent utiliser les informations divulguées pour envoyer de faux e-mails, passer de faux appels téléphoniques, envoyer des lettres frauduleuses ou potentiellement usurper l'identité de banques, de plateformes d'échange de cryptomonnaies, ou même de Trezor », a averti l'entreprise.
SatoshiLabs a déclaré qu'elle continuait d'enquêter sur l'incident.
Trezor est l'une des solutions de portefeuille matériel Bitcoin les plus utilisées et prend également en charge le stockage d'autres cryptomonnaies.
Cette fuite de données fait suite à une série d'incidents de sécurité ciblant les utilisateurs de portefeuilles matériels de cryptomonnaies. En 2020, un tiers non autorisé a accédé à la base de données de commerce électronique et de marketing de son concurrent Ledger, divulguant plus d'un million d'adresses e-mail et les coordonnées personnelles de près de 10 000 clients. Cette fuite avait entraîné une vague d'attaques par hameçonnage et de tentatives d'extorsion qui ont persisté pendant des années. Au début de cette année, des clients ont signalé avoir reçu des notifications de Global-e, le partenaire de paiement de Ledger, indiquant qu'une fuite de données dans ses systèmes cloud avait également permis la fuite de données sensibles sur les clients.
Plus récemment, la communauté Bitcoin a été bouleversée par une attaque contre les portefeuilles matériels Coldcard de l'entreprise canadienne Coinkite. Des pirates ont commencé à drainer des fonds à la fin du mois dernier, avec des estimations initiales de 111 millions de dollars en Bitcoin volés. Alors que les enquêtes se poursuivent, certaines estimations placent le chiffre total au-dessus de 130 millions de dollars. Le vol a incité à la fois les détenteurs de Bitcoin individuels et Coinkite à exhorter les utilisateurs à déplacer leurs fonds alors que les attaquants continuaient de cibler les appareils.
Cet article est paru initialement sur Bitcoin Magazine, écrit par Mathew Di Salvo.