ActualitésCryptoTrezor élargit la notification de la fuite ShipMonk à 67 000 clients américains supplémentaires

Trezor élargit la notification de la fuite ShipMonk à 67 000 clients américains supplémentaires

Auteur: Crypto Adventure·

Points clés

  • Environ 67 000 clients américains supplémentaires ayant acheté des appareils Trezor entre novembre 2019 et août 2021 ont vu leurs informations personnelles exposées lors de la fuite ShipMonk.
  • La divulgation initiale du 13 août avait identifié 13 689 clients concernés, mais les enregistrements nouvellement découverts montrent que des données bien plus anciennes ont persisté malgré une exigence de suppression sous 90 jours.
  • ShipMonk avait fourni à plusieurs reprises des assurances écrites selon lesquelles les anciennes données de livraison avaient été supprimées, ce qui contredit les enregistrements de 2019–2021 conservés.
  • Trezor a confirmé que ses systèmes, son firmware, ses clés privées et ses sauvegardes de portefeuille n'ont pas été compromis, l'exposition s'étant produite au sein de l'infrastructure de préparation de commandes de ShipMonk.
  • Trezor développe un service de livraison anonyme incluant la collecte en consigne, un emballage neutre et la suppression automatique des identifiants d'expédition, prévu en Europe vers septembre 2026 et aux États-Unis plus tard cette année-là.
Trezor élargit la notification de la fuite ShipMonk à 67 000 clients américains supplémentaires

Trezor a élargi le périmètre de sa fuite de données ShipMonk après avoir découvert que des informations personnelles appartenant à environ 67 000 clients américains supplémentaires avaient été exposées, les commandes concernées remontant jusqu'en 2019.

Les clients nouvellement identifiés ont acheté des appareils Trezor entre novembre 2019 et août 2021. Les enregistrements exposés comprennent des noms, des adresses e-mail, des numéros de téléphone, des adresses de livraison et des numéros de commande, ce qui élargit considérablement un incident initialement considéré comme limité en grande partie aux achats récents.

Cette extension illustre une tendance plus large dans les incidents de sécurité liés à la cryptomonnaie : les portefeuilles matériels eux-mêmes sont rarement compromis, mais l'écosystème environnant — livraison, marketing et prestataires tiers — est devenu à plusieurs reprises le maillon faible par lequel les données clients fuient. Étant donné que la sécurité des portefeuilles matériels repose sur le fait que les clés privées et les phrases de récupération restent hors ligne, les attaquants ciblent souvent plutôt le facteur humain, en utilisant les données personnelles divulguées pour atteindre directement les propriétaires d'appareils.

ShipMonk avait conservé des données que Trezor croyait supprimées

Cette découverte entre en contradiction directe avec la politique de conservation des données clients de Trezor. Selon l'entreprise, ShipMonk avait fourni à plusieurs reprises des assurances écrites selon lesquelles les anciennes informations de livraison avaient été supprimées conformément aux exigences contractuelles, à la politique de données de Trezor et aux communications antérieures entre les deux sociétés.

Le fabricant de portefeuilles matériels a initialement divulgué la fuite ShipMonk le 13 août, après avoir appris que des acteurs non autorisés avaient accédé aux informations clients détenues par le prestataire logistique. Cette première enquête avait identifié 11 742 clients dont les noms, e-mails, numéros de téléphone et adresses de livraison avaient été exposés, ainsi que 1 947 autres clients partiellement exposés.

Au moment de la première divulgation, une exigence de suppression sous 90 jours devait limiter la fuite aux commandes récentes. Les enregistrements de 2019–2021 nouvellement découverts démontrent que des informations clients nettement plus anciennes sont restées dans les systèmes de ShipMonk malgré ces exigences.

L'écart entre les engagements contractuels de suppression et la rétention réelle des données est un problème récurrent dans la gestion des risques liés aux prestataires : les entreprises qui externalisent la logistique s'appuient généralement sur les attestations de leurs fournisseurs, et ces assurances ne sont véritablement testées que lorsqu'un incident révèle quelles données persistent réellement dans l'infrastructure du prestataire.

Trezor a souligné que ses systèmes, son firmware, ses clés privées et ses sauvegardes de portefeuille n'avaient pas été compromis. L'exposition s'est produite au sein de l'infrastructure de préparation de commandes de ShipMonk et non dans les portefeuilles matériels eux-mêmes.

Les données de livraison créent un risque de phishing ciblé

Les noms, numéros de téléphone et adresses de livraison physiques peuvent fournir aux attaquants suffisamment d'informations pour élaborer des tentatives de phishing hautement personnalisées visant spécifiquement des propriétaires connus de portefeuilles matériels. Savoir qu'un foyer a reçu un portefeuille matériel il y a des années constitue une information de ciblage précieuse, car un message plausible évoquant un « rappel d'appareil » ou une « vérification de sauvegarde » peut faire référence à un historique de commandes réel.

Les victimes peuvent recevoir des e-mails frauduleux, des appels téléphoniques ou des courriers postaux se faisant passer pour Trezor, des plateformes d'échange de cryptomonnaies, des banques ou des entreprises de livraison. Trezor demande à ses clients de ne jamais divulguer ni saisir une sauvegarde de portefeuille en réponse à une communication affirmant qu'un appareil, un compte ou une phrase de récupération nécessite une vérification urgente. Trezor a toujours déclaré qu'il ne demanderait jamais la phrase seed de récupération à ses clients, une règle qui s'applique à tout contact non sollicité.

L'entreprise a déjà été confrontée à des risques d'exposition liés à des tiers. Un incident distinct sur Trezor.io en décembre 2025 impliquait une activité suspecte liée à un service externe, bien qu'aucune base de données, aucun appareil ni logiciel de portefeuille n'ait été compromis dans ce cas.

Les projets de livraison anonyme prennent de l'urgence

Trezor développe une option de livraison anonyme conçue pour réduire la quantité d'informations personnellement identifiables associées aux achats de portefeuilles matériels. Les fonctionnalités prévues incluent la collecte en consigne, un emballage neutre, des informations d'expéditeur génériques et la suppression automatique des identifiants d'expédition après la livraison.

Le service était prévu pour être disponible en Europe vers septembre 2026, avec un déploiement aux États-Unis prévu avant la fin de l'année. Ce nouvel échec de rétention ajoute une pression sur ce calendrier, car l'incident démontre concrètement combien de temps les données de livraison des clients peuvent persister au-delà de la fenêtre de suppression déclarée par un prestataire.

Les enregistrements historiques nouvellement découverts portent l'exposition connue liée à la fuite ShipMonk bien au-delà des 13 689 clients initialement identifiés, avec environ 67 000 acheteurs américains supplémentaires, ayant commandé entre novembre 2019 et août 2021, en cours de notification.

Source : Crypto Adventure