la crypto pour tous
Rejoindre
A
A

Trezor : Les données de 67 000 clients supplémentaires exposées

8h00 ▪ 6 min de lecture ▪ par Ghiles A.
S'informer Cybersécurité
Résumer cet article avec :

Nouvelle fuite de données élargit l’incident qui touche les acheteurs de portefeuilles matériels. Trezor indique que les informations de 67 000 clients américains supplémentaires ont été exposées après une faille chez son partenaire logistique Shipmonk. Les fichiers concernés auraient dû disparaître des systèmes du prestataire, mais ils sont restés accessibles. Les commandes concernées datent de novembre 2019 à août 2021. Avec les 13 689 clients recensés, l’incident concerne environ 80 000 personnes, sans compromettre les portefeuilles, les clés privées ni les sauvegardes.

Illustration d’une fuite de données Trezor montrant 67 000 clients américains exposés et des informations personnelles dispersées autour d’un portefeuille sécurisé.

En bref

  • 67 000 clients américains supplémentaires sont concernés par la fuite de données liée à Shipmonk.
  • L’incident porte désormais sur environ 80 000 clients, sans compromission des clés privées ni des phrases de récupération.
  • Les données exposées incluent noms, e-mails, téléphones, adresses de livraison et numéros de commande.
  • Trezor prépare une livraison anonyme en Europe dès septembre, puis aux États-Unis avant fin 2026.

Trezor découvre 67 000 nouveaux clients américains concernés

L’entreprise de hardware wallets a appris le 2 septembre que l’incident chez Shipmonk dépassait les premières estimations. Les nouveaux enregistrements concernent des acheteurs américains ayant commandé entre novembre 2019 et août 2021. Les données exposées comprennent les noms, adresses électroniques, numéros de téléphone, adresses de livraison et numéros de commande. Ces informations peuvent aider les fraudeurs à construire des messages crédibles.

Selon Trezor, elle avait demandé à plusieurs reprises à Shipmonk de supprimer ces informations. Le prestataire avait confirmé par écrit leur suppression. L’entreprise indique que cette procédure correspondait aussi à sa politique de données. La découverte de fichiers anciens remet donc en question l’application réelle de ces engagements.

Cette situation soulève aussi des interrogations sur la conservation des données pendant 90 jours annoncée aux partenaires logistiques. Les enregistrements concernés sont restés stockés pendant plusieurs années, alors que les commandes américaines remontent à 2019. La durée observée dépasse largement le délai annoncé. L’affaire met surtout en lumière l’importance du contrôle des informations confiées à des prestataires externes.

Une fuite qui élargit les risques pour les clients

La fuite ne donne pas aux attaquants un accès direct aux portefeuilles des clients. Les clés privées et les phrases de récupération restent hors de portée de cette intrusion. Ces éléments contrôlent les cryptomonnaies détenues dans un portefeuille. Trezor précise donc que l’incident concerne les données personnelles et commerciales, pas les mécanismes permettant de déplacer les actifs.

Cependant, les informations révélées créent d’autres risques pour les personnes concernées. Un numéro de téléphone ou une adresse personnelle peut faciliter des tentatives d’escroquerie plus ciblées. Les numéros de commande peuvent également aider un fraudeur à reproduire des détails réels lors d’un contact avec une victime. Ces données peuvent rendre une usurpation plus convaincante.

Trezor rappelle qu’aucun membre de son équipe ne demandera une sauvegarde de portefeuille. Les clients ne doivent jamais saisir leur phrase de récupération sur un site internet. Ils ne doivent pas non plus la transmettre à une personne qui prétend fournir une assistance. Cette consigne devient importante lorsque les données personnelles renforcent une approche frauduleuse.

Une faille située chez le prestataire logistique

L’origine de l’incident se trouve hors des systèmes de Trezor. Des attaquants ont exploité une vulnérabilité d’injection SQL jusque-là inconnue dans Metabase, une plateforme d’analyse utilisée par Shipmonk. La faille a permis l’accès aux données du prestataire. Metabase a informé Shipmonk autour du 6 août, puis a corrigé la vulnérabilité et invalidé les sessions.

Shipmonk a ensuite indiqué avoir sécurisé ses systèmes après la découverte de la vulnérabilité. L’incident montre que la sécurité dépend aussi des services utilisés pendant une commande. Les données de livraison peuvent rester exposées malgré l’intégrité du portefeuille. Cette distinction sépare la sécurité des actifs et les informations personnelles.

L’affaire intervient après d’autres incidents. Une fuite survenue en 2022 avait touché environ 106 856 clients. En 2024, la compromission d’un portail d’assistance avait exposé jusqu’à 66 000 noms et adresses électroniques. Dans ces précédents comme dans l’incident actuel, les portefeuilles matériels n’avaient pas subi de compromission à distance.

Trezor prépare une livraison plus discrète

Face aux risques liés aux commandes, Trezor met en avant un système de livraison anonyme. L’objectif consiste à réduire la quantité de données conservées pendant l’achat d’un portefeuille matériel. Le dispositif prévoit un retrait en point relais, un emballage neutre et un expéditeur générique. Il prévoit aussi la suppression automatique des identifiants après livraison.

Trezor prévoit un lancement européen en septembre, puis un déploiement aux États-Unis d’ici la fin de 2026. Ce dispositif doit réduire la circulation des données logistiques. L’entreprise cherche ainsi à limiter les informations disponibles après la livraison. Cette évolution intervient alors que le nombre de personnes concernées approche 80 000.

Pour l’instant, Trezor n’a pas annoncé de retrait de son partenariat avec Shipmonk. Elle avait indiqué qu’elle déciderait de l’avenir de cette relation après évaluation de l’incident. La question reste ouverte alors que les nouvelles données élargissent le périmètre de la fuite. La suite dépendra des mesures prises pour conserver et protéger les données clients.

L’incident montre finalement que la protection d’un portefeuille matériel ne se limite pas à ses clés privées. Les informations d’achat et de livraison peuvent aussi devenir une cible chez un prestataire tiers. Avec ce bilan, Trezor doit composer avec un périmètre exposé plus large, tandis que la livraison anonyme doit progressivement entrer en service dans les prochains mois.

Maximisez votre expérience Cointribune avec notre programme 'Read to Earn' ! Pour chaque article que vous lisez, gagnez des points et accédez à des récompenses exclusives. Inscrivez-vous dès maintenant et commencez à cumuler des avantages.



Rejoindre le programme
A
A
Ghiles A. avatar
Ghiles A.

Journaliste et rédacteur web passionné par l’univers des cryptomonnaies et des technologies Web3. J’y traite les dernières tendances et actualités afin de proposer un contenu de haute qualité à un large public du secteur.

DISCLAIMER

Les propos et opinions exprimés dans cet article n'engagent que leur auteur, et ne doivent pas être considérés comme des conseils en investissement. Effectuez vos propres recherches avant toute décision d'investissement.