Fuite de données Trezor via ShipMonk : les données personnelles de 13 689 utilisateurs exposées ; portefeuilles cryptos intacts
Points clés
- •Environ 11 742 clients Trezor ont vu leurs informations personnelles, dont les noms, adresses e-mail, numéros de téléphone et adresses de livraison, exposées suite à une faille chez le prestataire logistique ShipMonk.
- •Aucun portefeuille de cryptomonnaies, clé privée, seed de récupération ou système interne Trezor n'a été compromis dans l'incident.
- •La fuite crée des risques de phishing accrus car les acheteurs de portefeuilles matériels se sont effectivement identifiés comme détenteurs de cryptomonnaies, ce qui en fait des cibles de grande valeur pour les attaques d'ingénierie sociale.
- •Les clients concernés se trouvent dans au moins sept pays, dont les États-Unis, le Royaume-Uni, la Suède, la Colombie, le Brésil, l'Italie et le Portugal.
- •Trezor développe une fonctionnalité de Livraison Anonyme avec des options telles que le retrait en casier, un emballage neutre et la suppression automatique des identifiants d'expédition pour réduire l'exposition future des données clients.

Trezor a informé ses clients d'une fuite de données impliquant ShipMonk, un prestataire logistique tiers qui gère l'expédition de certaines commandes Trezor. Bien qu'aucun portefeuille de cryptomonnaies, clé privée ou système interne Trezor n'ait été compromis, les informations personnelles exposées pourraient permettre des campagnes de phishing plus convaincantes contre les utilisateurs concernés.
Détails de la faille ShipMonk
Le 10 août, ShipMonk a informé Trezor qu'un tiers non autorisé avait accédé à des systèmes contenant des données de commandes clients. Trezor a indiqué que l'enquête est en cours.
Selon les estimations de Trezor, 11 742 clients ont vu leurs noms, adresses e-mail, numéros de téléphone et adresses de livraison exposés. 1 947 clients supplémentaires ont pu voir leurs noms, informations de localisation au niveau de la ville et adresses e-mail consultés.
Les commandes concernées couvrent initialement des clients aux États-Unis, au Royaume-Uni, en Suède, en Colombie, au Brésil, en Italie et au Portugal ayant reçu des commandes durant la période concernée.
Trezor applique une politique de conservation des données de 90 jours, ce qui signifie que ShipMonk ne devait avoir accès aux données historiques que sur une fenêtre de 90 jours. Cependant, l'entreprise a averti que certains des 1 947 enregistrements partiellement exposés pourraient inclure des commandes plus anciennes, un détail encore en cours de confirmation auprès du prestataire logistique.
Les clients ayant reçu une notification e-mail officielle de help@trezor.io doivent considérer que leurs informations ont été exposées. Trezor a précisé que les personnes n'ayant pas reçu cet e-mail ne sont pas concernées.
Sécurité des portefeuilles intacte
La fuite n'a pas affecté les systèmes internes de Trezor, les appareils matériels ou les sauvegardes de portefeuilles. Aucune clé privée ni seed de récupération n'a été consultée.
Risque principal : phishing ciblé
Les données personnelles volées pourraient permettre à des criminels de concevoir des escroqueries très convaincantes. Le vrai nom, le numéro de téléphone ou l'adresse de livraison d'une victime pourraient être exploités pour usurper l'identité de Trezor, d'un échange de cryptomonnaies, d'une banque ou d'une autre entité de confiance. Les attaquants peuvent utiliser des e-mails, des appels téléphoniques ou même du courrier postal pour inciter les utilisateurs à divulguer des informations sensibles.
Le risque est amplifié par la nature de la liste exposée : les clients ayant acheté un portefeuille matériel se sont effectivement identifiés comme détenteurs de cryptomonnaies, ce qui les rend des cibles disproportionnellement attrayantes pour les campagnes d'ingénierie sociale. Ce schéma a déjà été observé dans l'industrie des portefeuilles matériels — une fuite survenue en 2020 chez Ledger a exposé les données personnelles de plus de 270 000 clients et a été suivie d'attaques de phishing soutenues et de tentatives d'extortion qui ont perduré pendant des années.
Trezor conseille aux clients potentiellement concernés d'être particulièrement prudents face aux messages créant un sentiment d'urgence ou demandant des informations personnelles. Avant tout, les utilisateurs ne doivent jamais saisir leur sauvegarde de portefeuille ou leur seed de récupération sur un site web. Trezor a souligné que le support client légitime ne demandera jamais aux utilisateurs de révéler leur sauvegarde de portefeuille.
Mesures de confidentialité pour les futures commandes
En réponse à cet incident, Trezor met en avant les mesures que les clients peuvent prendre pour réduire l'exposition de leurs informations personnelles lors de l'achat de portefeuilles matériels. L'entreprise recommande d'utiliser une adresse e-mail non liée à un vrai nom, de payer en cryptomonnaies lorsque c'est possible, et d'utiliser une boîte postale pour la livraison.
De plus, Trezor développe une fonctionnalité de Livraison Anonyme conçue pour minimiser l'exposition des informations d'expédition. La fonctionnalité prévue inclut des options telles que le retrait en casier, un emballage neutre, des informations d'expéditeur génériques et la suppression automatique des identifiants d'expédition après la livraison. Si elles sont mises en œuvre, de telles mesures pourraient établir une nouvelle norme de confidentialité opérationnelle parmi les fabricants de portefeuilles matériels, dont beaucoup dépendent encore de chaînes de fulfillment e-commerce conventionnelles qui conservent des enregistrements clients identifiables.
Source : Déclaration officielle de Trezor