La fuite de données chez Trezor s'élargit et expose 67 000 clients américains supplémentaires
Points clés
- •Trezor a annoncé que 67 000 clients américains supplémentaires étaient touchés par la fuite de données chez ShipMonk, portant le total à 80 689 clients concernés.
- •Les enregistrements nouvellement exposés concernent des commandes passées aux États-Unis entre novembre 2019 et août 2021 et incluent des noms, adresses e-mail, numéros de téléphone, adresses de livraison et numéros de commande.
- •Trezor a déclaré que ses portefeuilles matériels et ses systèmes internes n'ont pas été compromis par la fuite, qui n'a touché que des données détenues par son prestataire logistique.
- •Trezor a averti les clients touchés de rester vigilants face aux tentatives de phishing, aux escroqueries par usurpation d'identité et aux menaces potentielles pour leur sécurité physique exploitant leurs informations divulguées.
- •Malgré les demandes de suppression répétées de Trezor, les données clients seraient restées dans les systèmes de ShipMonk malgré des assurances écrites de leur suppression.

Trezor a révélé que 67 000 clients supplémentaires aux États-Unis ont été touchés par une fuite de données impliquant son prestataire logistique ShipMonk, élargissant considérablement le nombre d'utilisateurs exposés dans le cadre de cet incident. Cette nouvelle divulgation accroît les inquiétudes concernant la protection des informations clients détenues par les prestataires de services tiers utilisés par les entreprises de cryptomonnaies.
Le fabricant de portefeuilles matériels, opéré par la société tchèque SatoshiLabs, a déclaré le 4 septembre que les enregistrements nouvellement identifiés concernaient des clients américains ayant passé des commandes entre novembre 2019 et août 2021. Les informations exposées comprenaient les noms des clients, leurs adresses e-mail, numéros de téléphone, adresses de livraison et numéros de commande.
Avec cette dernière divulgation, le nombre total de clients Trezor touchés par la fuite chez ShipMonk s'élève désormais à 80 689, dont plus de 67 000 sont basés aux États-Unis.
L'incident a été révélé pour la première fois le 13 août, lorsque Trezor a indiqué que ShipMonk, un prestataire tiers de traitement des commandes, avait informé l'entreprise d'un accès non autorisé à des systèmes contenant des informations clients. À l'époque, la fuite concernait des clients aux États-Unis, au Royaume-Uni, en Suède, en Colombie, au Brésil, en Italie et au Portugal dont les commandes avaient été traitées dans les 90 jours précédant le 8 août.
La divulgation initiale concernait près de 14 000 clients
La divulgation initiale de Trezor avait identifié 11 742 clients dont les noms, adresses e-mail, numéros de téléphone et adresses de livraison avaient été exposés. 1 947 clients supplémentaires ont été identifiés comme ayant eu des informations partielles exposées, notamment leurs noms, villes et adresses e-mail.
Les enregistrements nouvellement divulgués augmentent considérablement l'ampleur de l'incident. Contrairement aux clients identifiés lors de l'enquête initiale, les utilisateurs américains supplémentaires ont passé leurs commandes sur une période bien plus longue, couvrant des transactions effectuées entre novembre 2019 et août 2021.
Trezor a déclaré avoir contacté tous les clients identifiés comme étant touchés par la fuite. L'entreprise a précisé que les clients n'ayant pas reçu d'e-mail de notification ne devaient pas être considérés comme faisant partie du groupe nouvellement identifié.
L'entreprise a également souligné que la fuite n'a pas compromis ses portefeuilles matériels ni ses systèmes internes. Selon Trezor, les appareils des clients restent sécurisés malgré l'exposition d'informations personnelles via son prestataire logistique externe. Les portefeuilles matériels comme ceux de Trezor stockent les clés privées des utilisateurs hors ligne, c'est pourquoi une fuite de données de commande ne donne pas en soi aux attaquants un accès aux fonds.
Utilisateurs avertis contre les attaques de suivi
Bien que l'entreprise ait affirmé que les appareils matériels et ses propres systèmes n'avaient pas été compromis, l'exposition de noms, de coordonnées et d'adresses de livraison pourrait créer des risques de sécurité supplémentaires pour les clients concernés.
Trezor a exhorté les utilisateurs à rester prudents face aux communications semblant provenir de l'entreprise ou d'autres services de confiance. Les menaces potentielles incluent des e-mails frauduleux, des appels téléphoniques et des courriers postaux conçus pour exploiter les informations obtenues grâce à la fuite. La disponibilité des adresses de livraison suscite également des préoccupations au-delà de la fraude numérique, en particulier pour les utilisateurs susceptibles de posséder du matériel de cryptomonnaie donnant accès à des actifs numériques de valeur.
Two days ago, we received an update from our shipping provider, ShipMonk. We're deeply saddened to share the news that the recent data breach affects more customers than originally thought. Another 67,000 customers from the US who ordered between November 2019 and August 2021…
— Trezor (@Trezor) September 4, 2026
Trezor a averti les clients touchés de rester vigilants face aux tentatives de phishing, aux escroqueries par usurpation d'identité et aux menaces potentielles pour leur sécurité physique suite à l'exposition de leurs informations personnelles. Cette inquiétude repose sur un précédent solide : en 2020, Ledger, fabricant concurrent de portefeuilles matériels, a subi une fuite de sa base de données e-commerce ayant exposé environ un million d'adresses e-mail de clients, alimentant ensuite une vague d'attaques de phishing, démontrant comment des données de commande divulguées peuvent être exploitées bien après l'incident initial.
Les affirmations de suppression des données remises en question
La fuite soulève également des questions sur la manière dont les enregistrements clients ont été traités par ShipMonk après que Trezor en a demandé la suppression. Trezor a déclaré avoir demandé à plusieurs reprises et reçu des assurances écrites du prestataire logistique selon lesquelles les informations clients concernées seraient supprimées.
Cependant, l'entreprise a indiqué que les données sont restées dans les systèmes de ShipMonk malgré ces assurances. Ce développement ajoute une dimension supplémentaire à l'incident, attirant l'attention sur les pratiques de rétention des données et les protections appliquées par les prestataires de services tiers.
Cet épisode met en lumière un défi plus large pour les fabricants de portefeuilles matériels, qui peuvent devoir concilier la sécurité de leurs produits avec la protection des informations clients collectées lors des achats et des livraisons. Bien que les appareils eux-mêmes n'aient pas été signalés comme compromis, les enregistrements personnels exposés peuvent fournir aux attaquants des informations utilisables dans des campagnes ciblées d'ingénierie sociale. Cela soulève également des questions que les clients poseront de plus en plus aux entreprises crypto et à leurs prestataires : combien de temps les données de commande sont conservées, qui y a accès, et si les demandes de suppression sont réellement vérifiées plutôt que simplement acceptées sur la base d'une assurance écrite.
Alors que l'enquête se poursuit, les clients touchés seront probablement confrontés à des tentatives accrues d'usurpation d'identité et de fraude. L'expansion de cette fuite souligne les risques de sécurité associés aux données clients détenues en dehors de l'infrastructure propre d'une entreprise de cryptomonnaies, même lorsque les systèmes sous-jacents de portefeuilles matériels restent intacts.