ActualitésCryptoTrezor révèle une fuite de données chez ShipMonk affectant 13 689 clients

Trezor révèle une fuite de données chez ShipMonk affectant 13 689 clients

Auteur: Crypto Adventure·

Points clés

  • Une fuite chez ShipMonk, prestataire logistique tiers, a exposé les données personnelles de 13 689 clients Trezor dans sept pays, notamment les noms complets, adresses de livraison, numéros de téléphone et adresses e-mail.
  • Les systèmes internes de Trezor, portefeuilles matériels, clés privées et sauvegardes de portefeuille n'ont pas été compromis dans l'incident.
  • Une politique de conservation des données de 90 jours exigeant la suppression ou l'anonymisation des enregistrements d'achat a considérablement limité la portée des données exposées aux commandes livrées depuis environ le 10 mai.
  • Les clients concernés sont désormais considérés comme des cibles de choix pour les attaques d'ingénierie sociale, car les registres d'expédition confirment implicitement la possession de portefeuilles matériels de cryptomonnaies.
  • Trezor prévoit de lancer une option de livraison anonyme utilisant des points de collecte en casiers et des emballages neutres dans l'UE d'ici septembre, avec un déploiement aux États-Unis attendu avant la fin de 2026.
Trezor révèle une fuite de données chez ShipMonk affectant 13 689 clients

Les données personnelles de 13 689 clients Trezor ont été exposées suite à une faille de sécurité chez ShipMonk, le prestataire logistique tiers responsable de l'expédition des commandes du Trezor Shop sur plusieurs marchés.

Trezor a divulgué l'incident le 13 août, précisant que la fuite affecte les clients ayant reçu des commandes aux États-Unis, au Royaume-Uni, en Suède, en Colombie, au Brésil, en Italie ou au Portugal au cours des 90 jours précédant le 8 août. ShipMonk a informé Trezor d'un accès non autorisé aux systèmes contenant les données client le 10 août.

Étendue des données exposées

Les noms complets, adresses de livraison, numéros de téléphone et adresses e-mail de 11 742 clients ont été exposés. Pour 1 947 clients supplémentaires, leurs noms, villes et adresses e-mail ont été consultés.

Trezor a souligné que ses propres systèmes, portefeuilles matériels, clés privées et sauvegardes de portefeuille n'ont pas été compromis. Cependant, les registres d'expédition exposés confirment implicitement que ces personnes possèdent des portefeuilles matériels de cryptomonnaies, ce qui en fait des cibles de choix pour les attaques d'ingénierie sociale. Avec des noms, adresses et numéros de téléphone en leur possession, les escrocs peuvent concevoir des e-mails d'hameçonnage ciblés, des appels téléphoniques et du courrier postal en se faisant passer pour Trezor, des plateformes d'échange de cryptomonnaies, des banques ou des entreprises de livraison.

Une attaque similaire avait précédemment entraîné la perte d'environ 1,07 million de dollars pour un utilisateur de Ledger, après la réception d'une fausse lettre d'assistance l'orientant vers un site d'hameçonnage demandant sa phrase de récupération.

Trezor a contacté directement tous les clients concernés depuis help@trezor.io. Les clients n'ayant pas reçu d'e-mail de notification ne font pas partie de la population identifiée dans la fuite.

La politique de conservation des données a limité l'exposition

Trezor exige que les informations d'achat soient supprimées ou anonymisées 90 jours après la livraison, et ShipMonk applique la même exigence de conservation. Par conséquent, les enregistrements clients plus anciens avaient déjà été purgés des systèmes affectés. Sans cette politique, la fuite aurait pu exposer des données d'expédition accumulées sur une période bien plus longue, au lieu de se limiter aux commandes livrées depuis le 10 mai.

L'incident illustre un défi plus large pour les entreprises qui maintiennent une forte sécurité interne mais dépendent de prestataires tiers pour la logistique, l'impression ou le support client — chaque partenaire externe représente une surface d'attaque supplémentaire échappant au contrôle direct de l'entreprise.

Trezor prévoit d'introduire une option de livraison anonyme dans l'Union européenne d'ici septembre, avec un déploiement aux États-Unis attendu avant la fin de 2026. Le système proposé utiliserait des points de collecte en casiers, des emballages neutres, des informations d'expéditeur génériques et une suppression automatique des identifiants d'expédition après la livraison.

Trezor exhorte à la vigilance face à l'hameçonnage

Trezor conseille aux clients concernés de considérer toute communication non sollicitée demandant une action immédiate ou des informations personnelles comme suspecte. L'entreprise a rappelé qu'une sauvegarde de portefeuille ne doit jamais être saisie sur un site web ni partagée avec quiconque prétendant représenter Trezor.

L'incident survient dans un contexte plus large d'événements de sécurité liés aux portefeuilles de cryptomonnaies. Les vides de portefeuilles liés à Coldcard ont constitué la plus grande perte de sécurité crypto en juillet, tandis qu'un autre détenteur important d'Ethereum a récemment perdu 25,6 millions de dollars suite à une attaque d'hameçonnage, après avoir déjà perdu 24,2 millions de dollars sur le même portefeuille en 2023.

ShipMonk a sécurisé les systèmes affectés tandis que son enquête se poursuit, et les opérations de Trezor restent en ligne. Il s'agit de la première fuite depuis la création de Trezor en 2013 à exposer les numéros de téléphone et les adresses de livraison des clients.