En bref

  • Une violation chez ShipMonk, l'un des partenaires logistiques de Trezor, a exposé les données personnelles de 13 689 clients de Trezor.
  • Les noms complets, numéros de téléphone, adresses e-mail et adresses de livraison ont été dérobés pour 11 742 d'entre eux.
  • Trezor affirme qu'aucun appareil, clé privée ou sauvegarde de portefeuille n'a été affecté, et que ses systèmes n'ont pas été compromis.

Une violation de données chez l'un des fournisseurs d'expédition de Trezor a exposé les noms, numéros de téléphone, adresses e-mail et adresses personnelles de milliers de clients du fabricant de portefeuilles matériels, a révélé l'entreprise jeudi.

ShipMonk, qui stocke et expédie les produits de Trezor, a informé l'entreprise lundi qu'une partie non autorisée avait accédé aux systèmes contenant les données clients. Environ 11 742 clients ont eu leurs informations complètes dérobées et 1 947 autres ont vu leurs noms, villes et adresses e-mail exposés, soit un total de 13 689. Les personnes concernées ont passé des commandes entre le 10 mai et le 8 août et les ont fait expédier aux États-Unis, au Royaume-Uni, en Suède, en Colombie, au Brésil, en Italie ou au Portugal.

Trezor a déclaré que ses propres systèmes n'avaient pas été compromis et qu'aucun appareil, clé privée ou sauvegarde de portefeuille n'avait été touché. Il a attribué la portée limitée à une politique exigeant que les partenaires suppriment ou anonymisent les données de commande 90 jours après la livraison, ce qui signifie que les commandes plus anciennes n'étaient plus conservées. Les clients qui n'ont pas reçu d'e-mail de notification ne sont pas concernés, a-t-il précisé. En 13 ans, l'entreprise a ajouté qu'elle n'avait jamais connu de violation exposant les numéros de téléphone et les adresses de livraison des clients.

Hameçonnage et « attaques par clé à molette »

Après qu'environ 272 000 clients de Ledger ont vu leurs noms, adresses et numéros de téléphone publiés, certains ont commencé à recevoir des demandes de rançon menaçant de violence. L'un d'eux a déclaré à Decrypt qu'il recevait plusieurs e-mails et textos par jour, tandis que d'autres ont ensuite signalé avoir reçu des appels d'hameçonnage de personnes qui parlaient comme si elles les connaissaient.

Ces menaces ont maintenant plus de compagnie, CertiK ayant vérifié 52 attaques physiques contre des détenteurs de crypto dans le monde au premier semestre 2026, contre 39 un an plus tôt, et les invasions de domicile dépassant les enlèvements comme méthode la plus courante. Chainalysis a estimé la somme volée à plus de 30 millions de dollars sur la même période et a déclaré que l'année était en passe d'être la pire jamais enregistrée.

Ce n'est pas le premier incident de ce type à frapper la chaîne de fournisseurs de portefeuilles matériels. Ledger a divulgué une violation chez son partenaire de commerce électronique, Global-e, en janvier, et les entreprises de portefeuilles matériels ont averti d'une recrudescence du hameçonnage ce mois-ci alors que les pertes liées à l'exploit Coldcard approchaient les 130 millions de dollars.

La nouvelle tombe alors que les utilisateurs de portefeuilles matériels ont été secoués par le récent exploit Coldcard. Une partie des 233 000 BTC qui ont quitté les portefeuilles de détenteurs à long terme autour de la violation de Coldcard, d'une valeur d'environ 15 milliards de dollars, provenaient de propriétaires de Ledger et Trezor plutôt que de clients Coldcard, passant à des configurations multi-signatures après avoir observé le déroulement de l'exploit, selon Casa.

Trezor a déclaré qu'il avançait une option de livraison anonyme utilisant un casier de retrait, un emballage neutre, des coordonnées d'expéditeur génériques et la suppression automatique des identifiants d'expédition, ciblant l'Union européenne d'ici septembre et les États-Unis d'ici la fin de l'année.