Trezor a confirmé qu'une faille de données chez son prestataire de livraison, ShipMonk, a touché 67 000 clients américains, révélant noms, e‑mails, numéros de téléphone, adresses et détails de commande. Cette exposition ouvre la porte à des attaques de phishing et d'ingénierie sociale visant les portefeuilles hardware, selon CoinTelegraph.
Trezor confirme l'atteinte de 67 000 clients américains
Le fabricant de portefeuilles hardware Trezor a annoncé, via un post sur X, que 67 000 utilisateurs américains supplémentaires étaient concernés par une faille de données survenue chez son prestataire de livraison, ShipMonk (CoinTelegraph). Les clients affectés ont passé leurs commandes entre novembre 2019 et août 2021, période pendant laquelle les informations personnelles ont été conservées de façon inappropriée. Trezor a précisé que les données exposées comprennent le nom complet, l’adresse e‑mail, le numéro de téléphone, l’adresse de livraison ainsi que les spécificités de chaque commande. Cette mise à jour vient élargir l’estimation initiale de 14 000 victimes annoncée en août dernier, soulignant l’ampleur du problème (CoinTelegraph).
Nature et étendue des données compromises
Les informations divulguées couvrent l’ensemble du profil client, de l’identité aux coordonnées de contact, en passant par les détails logistiques de chaque envoi. Cette granularité permet à un acteur malveillant de reconstituer un portrait complet de la cible, facilitant ainsi des campagnes de phishing très personnalisées. Trezor a rappelé que, bien que ses propres systèmes n’aient pas été infiltrés, la compromission du fournisseur de transport crée un vecteur d’attaque indirect mais redoutable (CoinTelegraph). Le fait que les données comprennent les spécificités de commande, telles que les modèles de wallets achetés, augmente le risque de tentatives d’usurpation visant à obtenir les seed phrases des utilisateurs.
Responsabilité du prestataire ShipMonk et réponses de Trezor
Trezor a imputé la responsabilité de la fuite à ShipMonk, qui n’aurait pas supprimé les dossiers clients malgré des assurances écrites de la part du fabricant de wallets. Le prestataire aurait ainsi conservé les informations au-delà de la période contractuelle, créant une vulnérabilité exploitable par des cybercriminels (CoinTelegraph). Cette négligence contredit les engagements de confidentialité que Trezor avait obtenus, mettant en lumière les risques liés à la chaîne d’approvisionnement dans le secteur des actifs numériques. En réponse, Trezor a réaffirmé que ses propres serveurs restent intacts et que la société travaille avec ShipMonk pour sécuriser les données résiduelles.
Risques de phishing et impact sur les actifs numériques
Les cybercriminels peuvent exploiter les informations divulguées pour lancer des attaques de phishing en se faisant passer pour le support de Trezor, cherchant à obtenir les seed phrases qui donnent accès aux portefeuilles. Une telle usurpation ne nécessite aucune faille technique dans le code du wallet, mais uniquement la capacité à convaincre la victime de divulguer son secret cryptographique. Trezor a averti que les utilisateurs recevant des e‑mails ou des appels non sollicités devraient vérifier l’authenticité de la demande via les canaux officiels (CoinTelegraph). Le danger est amplifié par le fait que les wallets hardware sont souvent perçus comme la dernière ligne de défense, créant une fausse impression de sécurité parmi les détenteurs de crypto‑actifs.
Contexte des pertes liées au phishing dans le secteur crypto
Selon la société de sécurité blockchain Hacken, les escroqueries de phishing ont généré 306 millions de dollars de pertes au premier trimestre 2026, soit 63 % du total de 482 millions de dollars perdus dans le secteur (CoinTelegraph). Cette proportion montre que le phishing reste la méthode la plus rentable pour les acteurs malveillants, surpassant les attaques exploitant des vulnérabilités de code. Un incident notable en juillet a vu un investisseur perdre près d’un million de dollars après avoir signé une transaction d’approbation de token malveillant sur la blockchain Ethereum, illustrant la portée financière des arnaques de ce type. Ces chiffres soulignent que la compromission de données personnelles, même indirecte, peut se traduire rapidement en pertes monétaires substantielles.
Perspectives de sécurité et mesures attendues
Trezor encourage ses clients à rester vigilants, à vérifier chaque communication reçue et à ne jamais divulguer leurs seed phrases, même à des interlocuteurs prétendant être du support officiel (CoinTelegraph). Aucun nouveau protocole de sécurité n’a encore été annoncé, mais la société a indiqué qu’elle renforcera ses exigences contractuelles avec les fournisseurs tiers afin d’éviter toute récidive. Cette situation met en exergue la nécessité pour les acteurs du crypto‑marché de réévaluer leurs dépendances à la chaîne logistique, un facteur souvent négligé dans les stratégies de protection des actifs numériques. Pour les investisseurs français, la leçon est claire : la sécurité des crypto‑actifs repose autant sur la robustesse des solutions techniques que sur la rigueur des partenaires externes, un point à garder à l’esprit dans toute démarche de trading sécurisé.
Cet article vous a-t-il été utile ?