Trezor révèle une fuite de données chez ShipMonk touchant 13 700 clients dans sept pays
Points clés
- •Une fuite de données chez ShipMonk, le prestataire logistique de Trezor, a exposé les informations personnelles d’environ 13 700 clients dans sept pays, dont les États-Unis, le Royaume-Uni, la Suède, la Colombie, le Brésil, l’Italie et le Portugal.
- •Parmi les personnes touchées, 11 742 clients ont subi une exposition complète de leurs noms, adresses de livraison, numéros de téléphone et e-mails, tandis que 1 947 clients ont subi une exposition partielle limitée au nom, à la ville et à l’e-mail.
- •Trezor a confirmé que ses propres systèmes internes et ses appareils matériels n’avaient pas été compromis, et que l’ampleur de la fuite avait été limitée par une politique de conservation des données de 90 jours imposant la suppression ou l’anonymisation des enregistrements de commandes après livraison.
- •En réponse à l’incident, Trezor accélère un service de livraison anonyme permettant l’usage de pseudonymes, le retrait de colis dans des consignes automatisées et la réception dans un emballage sans marque, avec un lancement prévu dans l’UE d’ici septembre 2026 et aux États-Unis d’ici la fin de l’année.
- •Trezor a averti que les données divulguées pourraient permettre des campagnes de phishing sophistiquées, les attaquants pouvant élaborer des tentatives d’ingénierie sociale plus crédibles en se faisant passer pour des banques, des plateformes d’échange ou Trezor lui-même.

Le fabricant de portefeuilles matériels Trezor a révélé une fuite de données chez son prestataire logistique tiers, ShipMonk, qui a exposé les informations personnelles d’environ 13 700 clients dans sept pays.
Trezor, exploité par SatoshiLabs, basé à Prague, figure parmi les marques de portefeuilles matériels les plus reconnues dans l’industrie des cryptomonnaies, aux côtés de concurrents comme Ledger. Cet incident souligne un défi récurrent pour le secteur : même lorsque les appareils cryptographiques eux-mêmes restent sécurisés, les données clients détenues par des fournisseurs et des partenaires de traitement des commandes peuvent devenir une cible de grande valeur. En 2020, Ledger a subi une importante fuite de sa base de données e-commerce qui a exposé les données personnelles d’environ 270 000 clients, entraînant de vastes campagnes de phishing et des signalements de lettres d’extorsion physiques envoyées aux utilisateurs touchés.
L’entreprise a décrit l’incident actuel comme la première exposition de numéros de téléphone et d’adresses de livraison de clients depuis sa création en 2013. Les personnes concernées sont de nouveaux clients aux États-Unis, au Royaume-Uni, en Suède, en Colombie, au Brésil, en Italie et au Portugal ayant reçu une commande dans les 90 jours précédant le 8 août 2026.
Selon Trezor, des acteurs non autorisés ont accédé aux systèmes de ShipMonk autour du 10 août 2026, compromettant des enregistrements de commandes contenant les noms complets, les adresses de livraison, les numéros de téléphone et les adresses e-mail. Parmi les personnes touchées, 11 742 clients ont subi une exposition complète de ces quatre catégories de données, tandis que 1 947 clients supplémentaires ont subi une exposition partielle limitée au nom, à la ville et à l’e-mail.
Trezor a souligné que ses propres systèmes internes et ses appareils matériels n’avaient pas été compromis. L’ampleur de la fuite a été limitée par une politique stricte de conservation des données de 90 jours, qui oblige les partenaires de traitement des commandes à supprimer ou anonymiser les enregistrements après livraison.
« Nous avons des nouvelles difficiles à partager », a déclaré Trezor dans son annonce initiale. « Malheureusement, l’un de nos prestataires d’expédition a subi une fuite de données qui a exposé des données sensibles de commande. »
https://x.com/Trezor/status/2087885428313543059
Tous les utilisateurs concernés ont été contactés directement par e-mail. Trezor a averti que les données personnelles divulguées pourraient alimenter des campagnes de phishing plus sophistiquées, des attaquants pouvant se faire passer pour des banques, des plateformes d’échange de cryptomonnaies ou Trezor lui-même afin d’extraire des informations sensibles des clients. Le fait de savoir qu’une personne a acheté un portefeuille matériel permet aux attaquants de personnaliser des tentatives d’ingénierie sociale avec un degré de vraisemblance accru, une tactique observée après des incidents similaires chez d’autres fournisseurs de portefeuilles.
Livraison anonyme et mesures de confidentialité renforcées
En réponse à l’incident, Trezor accélère le déploiement d’un service de « livraison anonyme » destiné à dissocier les achats de portefeuilles matériels de l’identité réelle des clients.
Cette fonctionnalité, dont le lancement est prévu dans l’Union européenne d’ici septembre 2026 et aux États-Unis d’ici la fin de l’année, proposera un parcours de paiement dédié permettant aux utilisateurs de s’inscrire sous un pseudonyme ou un identifiant d’étiquette, de récupérer les colis dans des consignes automatisées et de recevoir les commandes dans un emballage sans marque avec des étiquettes d’expéditeur génériques. Les transporteurs communiqueront les codes de retrait exclusivement par e-mail ou SMS, et les identifiants d’expédition seront automatiquement supprimés après la livraison.
Trezor a conseillé à tous ses clients de rester vigilants face aux tentatives de phishing par e-mail, téléphone ou courrier, et de ne jamais saisir de phrases de récupération de portefeuille sur des sites web ni de les partager avec des tiers.
L’entreprise a confirmé que ShipMonk a sécurisé les systèmes concernés et renforcé sa posture de sécurité à la suite de l’incident. Trezor poursuit son enquête sur les circonstances complètes de la fuite.