Trezor a divulgué que les informations personnelles de 13 689 clients ont été exposées après qu'un acteur non autorisé a eu accès aux systèmes exploités par son fournisseur d'expédition ShipMonk.
Résumé
- La violation de ShipMonk a exposé les informations personnelles de 13 689 clients de Trezor.
- Les noms, e-mails, numéros de téléphone et adresses de livraison figuraient parmi les données consultées.
- Trezor a déclaré que ses systèmes et ses portefeuilles matériels n'ont pas été compromis lors de l'incident.
- Les clients concernés ont été avertis de tentatives de phishing potentiellement plus convaincantes.
- Trezor prévoit de lancer la livraison anonyme dans l'UE d'ici septembre 2026 et aux États-Unis d'ici la fin de l'année.
Trezor a déclaré dans un avis de sécurité du 13 août que ShipMonk a informé le fabricant de portefeuilles matériels le 10 août d'un accès non autorisé à des systèmes contenant des données de commandes clients, une enquête sur l'incident étant toujours en cours.
La violation a affecté les clients qui ont reçu des commandes Trezor entre le 10 mai et le 8 août aux États-Unis, au Royaume-Uni, en Suède, en Colombie, au Brésil, en Italie et au Portugal. Trezor a déclaré que ses propres systèmes n'ont pas été compromis et que ses portefeuilles matériels restent sécurisés.
Parmi les clients concernés, 11 742 ont vu leurs noms, adresses e-mail, numéros de téléphone et adresses de livraison exposés. 1 947 autres clients ont eu des informations partielles compromises, comprenant leurs noms, villes et adresses e-mail.
Les numéros de commande figuraient également parmi les informations détenues par ShipMonk pour les livraisons, selon l'explication de Trezor sur l'incident.
La violation de ShipMonk a exposé des données de commandes récentes de Trezor
ShipMonk sert de fournisseur logistique qui stocke les produits Trezor et gère les livraisons aux États-Unis, au Royaume-Uni et dans plusieurs autres marchés. L'entreprise de traitement des commandes exige les noms, adresses, numéros de téléphone et adresses e-mail des clients pour traiter les expéditions.
Selon Trezor, le nombre de clients exposés a été limité par sa politique de conservation des données de 90 jours, qu'il exige également de ses partenaires de traitement. Les informations clients associées aux commandes plus anciennes avaient déjà été supprimées ou anonymisées et n'étaient donc pas stockées dans les systèmes ShipMonk concernés.
Trezor a déclaré que la période de 90 jours était conçue pour couvrir l'ensemble du processus de commande, y compris la livraison, les retours, les remboursements et les remplacements de produits. Une fois la période terminée, les informations clients liées à l'achat sont supprimées ou anonymisées car l'entreprise n'a plus besoin de l'adresse ou du numéro de téléphone pour le traitement.
Les clients concernés ont été notifiés séparément par des e-mails envoyés depuis [email protected]. Les clients qui n'ont pas reçu la notification de sécurité n'ont pas été affectés par l'incident, selon l'entreprise.
L'incident représente la première fois depuis la fondation de Trezor en 2013 qu'une violation impliquant l'entreprise ou l'un de ses fournisseurs a exposé les numéros de téléphone et les adresses de livraison des clients.
« Nous comprenons absolument la gravité de la situation et les risques potentiels que cela fait peser sur nos clients, et nous sommes profondément désolés pour les personnes concernées », a déclaré Trezor.
Trezor avertit que les données exposées pourraient faciliter les attaques de phishing
Bien que les appareils de portefeuille et l'infrastructure de Trezor n'aient pas été affectés, l'entreprise a averti que les informations personnelles exposées pourraient être utilisées pour créer des tentatives de phishing plus convaincantes.
Les attaquants pourraient utiliser le nom, le numéro de téléphone, l'e-mail ou l'adresse personnelle d'un client pour se faire passer pour Trezor, une bourse de cryptomonnaies ou une banque. L'entreprise a déclaré que les approches frauduleuses pourraient arriver par e-mails, appels téléphoniques ou courriers physiques.
De telles attaques ont déjà ciblé les propriétaires de portefeuilles matériels en utilisant des informations personnelles et des communications à l'apparence officielle. En février, crypto.news a rapporté de fausses lettres envoyées aux clients de Trezor et Ledger qui dirigeaient les destinataires vers des sites de phishing via des codes QR.
Les lettres indiquaient aux destinataires qu'ils devaient effectuer une vérification d'authentification ou de transaction et tentaient de créer un sentiment d'urgence en avertissant de problèmes possibles avec le fonctionnement du portefeuille. Les pages de phishing liées demandaient des phrases de récupération de 12, 20 ou 24 mots, ce qui donnerait aux attaquants le contrôle d'un portefeuille une fois soumises.
Les lettres physiques présentent une préoccupation particulière lorsque les attaquants possèdent déjà les coordonnées postales d'une victime. En avril 2025, une campagne de phishing Ledger impliquait de manière similaire des lettres frauduleuses portant la marque Ledger, une adresse professionnelle et des numéros de référence individuels.
Les destinataires de cette campagne ont été invités à scanner un code QR et à fournir leur phrase de récupération de 24 mots sous prétexte qu'une mise à jour de sécurité critique était requise.
Trezor a conseillé aux clients affectés par la violation de ShipMonk de traiter avec suspicion les communications exigeant une action immédiate ou des informations personnelles. Il a également conseillé aux utilisateurs de vérifier les messages par rapport à ses communications officielles et de ne jamais fournir une sauvegarde de portefeuille via un site Web ou à une autre personne.
Les incidents précédents de Trezor ont également conduit à des avertissements de phishing
Trezor a déjà traité l'exposition d'informations clients via des services tiers, bien que la société ait déclaré que l'incident de ShipMonk était le premier impliquant des numéros de téléphone et des adresses de livraison divulgués.
La sécurité matérielle a également fait l'objet d'un examen distinct. En juin, Trezor et Tropic Square ont divulgué une faille de puce affectant l'élément sécurisé TROPIC01 utilisé dans le Trezor Safe 7 après que des chercheurs de Ledger Donjon ont découvert la faiblesse lors d'un audit indépendant.
Ledger Donjon a utilisé l'injection de fautes par laser dans des conditions de laboratoire pour extraire certains secrets de la puce et contourner les vérifications de signature du micrologiciel. Trezor a déclaré que l'attaque nécessitait un accès physique et un équipement spécialisé, tandis que deux autres couches de sécurité indépendantes continuaient de protéger l'accès au portefeuille. Les utilisateurs n'étaient pas tenus de prendre des mesures.
L'incident de ShipMonk, en comparaison, impliquait des informations de commande détenues par un fournisseur d'exécution plutôt que le matériel ou le logiciel responsable de la sécurisation des clés privées.
Trezor prévoit une option de livraison anonyme
Suite à la dernière divulgation, Trezor a également détaillé les moyens par lesquels les clients peuvent réduire la quantité d'informations personnelles liées aux futurs achats de portefeuilles matériels.
La société a recommandé d'utiliser une adresse e-mail non liée à l'identité principale d'un client et a suggéré les paiements en cryptomonnaie comme alternative aux cartes de crédit. Là où c'est disponible, les clients peuvent également utiliser une boîte postale pour réduire l'exposition de leur adresse personnelle, bien que les exigences d'identification et les enregistrements du service postal puissent toujours s'appliquer.
Trezor prépare également un service de livraison anonyme conçu pour réduire les informations clients conservées lors des expéditions de portefeuilles matériels.
Dans le cadre du système prévu, les commandes utiliseraient un processus de paiement dédié, une collecte en casier, un emballage neutre et des informations d'expéditeur génériques. Les identifiants d'expédition seraient ensuite automatiquement supprimés après la livraison.
Trezor a déclaré qu'il prévoyait de rendre la livraison anonyme disponible dans l'Union européenne d'ici septembre 2026, suivie d'un déploiement aux États-Unis d'ici la fin de 2026.






