Trezor avertit d'un risque de phishing après qu'une faille chez ShipMonk a exposé les dossiers de 13 689 clients
Points clés
- •Une violation de données chez le prestataire logistique tiers de Trezor, ShipMonk, a exposé les informations personnelles de 13 689 clients, notamment les noms, adresses e-mail, numéros de téléphone et adresses de livraison.
- •Trezor a confirmé qu'il n'y a aucune preuve que ses systèmes internes, portefeuilles matériels, sauvegardes de portefeuille ou avoirs en cryptomonnaies aient été compromis dans l'incident.
- •Les enregistrements concernés impliquent principalement des commandes passées entre le 10 mai et le 8 août 2026, et expédiées aux États-Unis, au Royaume-Uni, en Suède, en Colombie, au Brésil, en Italie et au Portugal.
- •Trezor prévoit de lancer une option de Livraison Anonyme avec paiement dédié, retrait en casier et emballage neutre dans l'UE d'ici septembre 2026 et aux États-Unis d'ici la fin de l'année 2026.
- •Il s'agit de la première violation depuis la création de Trezor en 2013 à exposer les numéros de téléphone et les adresses de livraison des clients, et elle fait suite à des incidents tiers antérieurs en 2022 et 2024.

Le fabricant de portefeuilles matériels de cryptomonnaies Trezor a averti jeudi d'un risque de phishing élevé suite à une violation de données chez son prestataire logistique tiers, ShipMonk, qui a exposé les informations personnelles de 13 689 clients. Les données compromises comprennent les noms, adresses, numéros de téléphone et adresses e-mail.
L'entreprise a déclaré qu'il n'y a aucune preuve que les sauvegardes de portefeuille, les avoirs en cryptomonnaies ou les systèmes internes de Trezor aient été compromis. Cependant, Trezor a averti que les données clients divulguées pourraient être exploitées pour créer des escroqueries par phishing plus convaincantes ciblant les personnes concernées.
Détails de la violation
ShipMonk a informé Trezor le 10 août 2026 qu'un acteur non autorisé avait accédé à des systèmes contenant des données clients. ShipMonk, un fournisseur de services d'e-commerce américain, gère les services logistiques de Trezor, y compris le stockage et l'expédition de produits sur plusieurs marchés.
Sur les 13 689 clients concernés, 11 742 ont vu leur nom complet, leur adresse e-mail, leur numéro de téléphone et leur adresse de livraison exposés. Les 1 947 clients restants ont eu des informations partielles compromises, notamment des noms, des noms de villes et des adresses e-mail. Trezor continue de travailler avec ShipMonk pour déterminer la fenêtre d'exposition exacte pour ces 1 947 clients.
Les enregistrements concernés impliquaient principalement des commandes de nouveaux clients passées entre le 10 mai et le 8 août 2026, et expédiées aux États-Unis, au Royaume-Uni, en Suède, en Colombie, au Brésil, en Italie et au Portugal.
Trezor a partagé la nouvelle publiquement via son compte X officiel :
We have some difficult news to share. Unfortunately, one of our shipping providers has experienced a data breach that exposed sensitive order data. This affects new customers in the US, UK, Sweden, Colombia, Brazil, Italy, and Portugal who received an order within the 90 days…
— Trezor (@Trezor) August 13, 2026
https://x.com/Trezor/status/2087885428313543059
Conservation des données et notification des clients
Trezor a déclaré que sa politique de conservation des données de 90 jours avec ses partenaires logistiques a aidé à limiter la portée de l'incident, car les anciennes informations de commande avaient déjà été supprimées ou anonymisées.
Les clients concernés ont été informés individuellement par e-mail depuis help@trezor.io. Les clients qui n'ont pas reçu de notification ne sont pas concernés, selon l'entreprise.
Aucune compromission des systèmes ou portefeuilles Trezor
Trezor a confirmé qu'il n'y a aucune indication que ses systèmes internes, ses portefeuilles matériels ou ses sauvegardes de portefeuille aient été compromis. L'entreprise a réitéré que les clients ne devraient jamais saisir leur sauvegarde de portefeuille en ligne ni la partager avec qui que ce soit.
Le risque principal découlant de la violation provient des informations personnelles exposées, qui pourraient être utilisées pour usurper l'identité de Trezor ou créer des communications frauduleuses plus convaincantes.
Risque de phishing lié aux données exposées
Les noms, numéros de téléphone, adresses e-mail et coordonnées d'expédition peuvent fournir aux attaquants des informations contextuelles pour des campagnes de phishing ciblées. Un message faisant référence au nom d'un client, à un achat récent chez Trezor ou aux détails de livraison peut paraître plus crédible qu'une arnaque générique.
Les attaquants pourraient par la suite tenter de persuader les victimes de divulguer des informations sensibles, de cliquer sur des liens malveillants ou de révéler leur sauvegarde de portefeuille. Les utilisateurs de Trezor sont invités à être particulièrement prudents face aux messages non sollicités prétendant concerner la sécurité du portefeuille, des problèmes de compte, des remboursements, des livraisons ou d'autres questions urgentes.
Réponse et mesures prévues de Trezor
Trezor a décrit l'incident comme la première violation depuis sa création en 2013 à exposer les numéros de téléphone et les adresses de livraison des clients, et l'entreprise s'est excusée auprès des utilisateurs concernés.
L'entreprise prévoit d'introduire une option de Livraison Anonyme (Anonymous Delivery) avec un paiement dédié, un retrait en casier, un emballage neutre et la suppression automatique des identifiants d'expédition. Trezor vise à lancer le service dans l'UE d'ici septembre 2026 et aux États-Unis d'ici la fin de l'année 2026.
Historique des incidents tiers
La violation de ShipMonk fait suite à des incidents de sécurité antérieurs impliquant des prestataires tiers de Trezor. En janvier 2024, un accès non autorisé au portail d'assistance tiers de Trezor a potentiellement exposé les noms et adresses e-mail d'environ 66 000 utilisateurs. Une autre violation de Mailchimp en 2022 a également affecté les clients de Trezor et a été suivie de campagnes de phishing ciblant les utilisateurs de cryptomonnaies.
D'autres fabricants de portefeuilles matériels ont connu des incidents similaires. Ledger a subi une violation de données majeure en 2020 qui a exposé plus d'un million d'adresses e-mail et des centaines de milliers de dossiers clients, dont certaines ont ensuite été utilisées dans des escroqueries à la cryptomonnaie.
Implications de sécurité plus larges
Ces incidents mettent en évidence un défi de sécurité plus large pour les utilisateurs de portefeuilles matériels : les attaquants n'ont pas nécessairement besoin d'accéder à un portefeuille ou à ses clés cryptographiques pour cibler son propriétaire. Les informations personnelles obtenues grâce à une violation tierce peuvent suffire à faire paraître une arnaque légitime. La récurrence des expositions côté fournisseur dans l'industrie des portefeuilles matériels souligne également que les solutions de self-custody (auto-conservation), tout en protégeant les clés privées, dépendent toujours de chaînes d'approvisionnement physiques et de prestataires de services qui créent des surfaces de données au-delà du portefeuille lui-même. Les clients concernés dans les États membres de l'UE et d'autres juridictions dotées de réglementations sur la protection des données peuvent avoir des droits supplémentaires concernant leurs données personnelles exposées.