AccueilBlockchainRéglementationViolation de données chez ShipMonk exposant les informations de 13 689 clients...

Violation de données chez ShipMonk exposant les informations de 13 689 clients de Trezor

Une violation de données chez ShipMonk, l’une des sociétés de logistique qui expédient les portefeuilles matériels pour Trezor, a exposé les informations personnelles appartenant à environ 13 689 clients. La violation de données ShipMonk n’a pas touché les serveurs ni les appareils de Trezor, indique l’entreprise, mais elle a divulgué des noms, adresses e‑mail, numéros de téléphone et, pour la plupart des victimes, des adresses de livraison à domicile collectés entre le 10 mai et le 8 août 2026.

Points clés à retenir

  • ShipMonk a informé Trezor le lundi 10 août 2026 qu’une partie non autorisée avait accédé à des systèmes contenant des données de commande clients.
  • Environ 11 742 clients ont vu leurs noms complets, e‑mails, numéros de téléphone et adresses de livraison exposés ; 1 947 autres n’ont vu fuiter que leurs noms, villes et e‑mails.
  • La violation concerne les commandes passées entre le 10 mai et le 8 août 2026 aux États‑Unis, au Royaume‑Uni, en Suède, en Colombie, au Brésil, en Italie et au Portugal.
  • Les appareils Trezor et les systèmes internes n’ont pas été compromis, et les commandes traitées par Amazon ne sont pas affectées.
  • Trezor prévoit de déployer une option de livraison anonyme dans l’UE d’ici septembre 2026 et aux États‑Unis d’ici fin 2026.

La violation de données ShipMonk expose les données des clients Trezor

Les problèmes ont commencé lorsque ShipMonk, qui stocke et expédie les commandes Trezor aux États‑Unis, au Royaume‑Uni et sur plusieurs autres marchés, a découvert un accès non autorisé à ses systèmes et a transmis l’information à Trezor le 10 août 2026. Trezor a qualifié cela de « mauvaise nouvelle » dans un communiqué publié sur X, indiquant qu’un prestataire d’expédition avait subi une violation qui a exposé des données sensibles de commande. L’entreprise présente cet incident comme étant entièrement lié à un fournisseur tiers plutôt qu’à une défaillance de sa propre infrastructure.

Quelles informations ont été exposées

Les données dérobées comprennent les noms complets, numéros de téléphone, adresses e‑mail et, pour la plupart des victimes, des adresses physiques de livraison. Cette combinaison est importante car elle donne aux escrocs tout ce dont ils ont besoin pour élaborer des tentatives de phishing convaincantes et personnalisées — non pas seulement un e‑mail générique, mais des messages, appels ou courriers qui font référence à une véritable commande et à une véritable adresse.

Combien de clients sont concernés

Selon la propre divulgation de Trezor, 11 742 clients ont vu l’ensemble de leurs données exposées : nom, e‑mail, numéro de téléphone et adresse de livraison. 1 947 clients supplémentaires ont subi une exposition plus limitée à leur nom, ville et e‑mail, sans adresse de livraison associée. Au total, cela porte le chiffre à près de 13 689 personnes, un nombre qu’à la fois CoinDesk et The Block ont arrondi à environ 14 000 dans leur couverture de l’incident. Trezor a indiqué qu’il vérifie encore si une partie de ce groupe à exposition partielle inclut d’anciennes commandes en dehors de la période annoncée de mai à août, et prévoit de mettre à jour ses conclusions au fur et à mesure de l’enquête de ShipMonk.

Les appareils Trezor restent sécurisés, mais le risque de phishing augmente

Le matériel et les systèmes internes de Trezor n’ont pas été touchés par cette violation, et l’entreprise a été claire sur cette distinction. « Nos systèmes n’ont pas été compromis, et votre appareil Trezor est sécurisé », a indiqué la société dans son avis aux clients. Cette assurance est importante pour tous ceux qui s’inquiètent spécifiquement de la sécurité du portefeuille, puisque les données divulguées ne peuvent pas être utilisées pour accéder aux fonds ni contourner la cryptographie au niveau de l’appareil.

En revanche, elles peuvent être utilisées pour de l’ingénierie sociale. Ce type d’exposition des données clients Trezor fournit aux escrocs de vrais noms, numéros de téléphone et adresses qui peuvent être intégrés dans de fausses communications crédibles.

Pourquoi les attaquants pourraient cibler ensuite les victimes

Trezor a averti que les clients concernés pourraient désormais voir davantage de tentatives de phishing sophistiquées par e‑mail, téléphone ou courrier postal, les escrocs pouvant se faire passer pour des banques, des plateformes d’échange de crypto ou Trezor lui‑même. Les conseils de l’entreprise sont simples : se méfier de tout message exigeant une action immédiate, vérifier tout élément inhabituel en le comparant au blog officiel et aux canaux sociaux de Trezor, et ne jamais saisir ni partager une phrase de sauvegarde de portefeuille sur un site web ou avec qui que ce soit.

C’est pourquoi le risque de phishing après une violation tend à durer plus longtemps que les gros titres initiaux. Selon CoinDesk, les personnes dont les données sont exposées dans des violations comme celle‑ci restent vulnérables pendant des années, car les enregistrements logistiques volés sont revendus et réutilisés pour de nouvelles escroqueries bien après que l’incident d’origine est tombé dans l’oubli. CoinDesk a cité des cas passés où des maîtres chanteurs ont utilisé des adresses personnelles divulguées pour exiger des rançons de 700 $ à 1 000 $, et ont même envoyé de faux appareils matériels directement aux victimes. Le média a également noté que la gestion des conséquences juridiques, correctives et réputationnelles d’une fuite majeure de données clients a été estimée à plus de 33 millions de dollars pour des entreprises de matériel dans des cas comparables.

Trezor a indiqué à CoinDesk qu’il n’a pour l’instant aucun cas confirmé de données exposées publiées, vendues ou utilisées dans une escroquerie active, et qu’il n’a connaissance d’aucune tentative de piratage liée à l’incident à ce jour. Les clients ayant acheté via Amazon ne sont pas concernés, ces commandes étant traitées par un autre partenaire logistique.

Comment Trezor réagit

Chaque client dont les données ont été exposées a déjà reçu un e‑mail direct de [email protected] expliquant ce qui s’est passé. Trezor a été clair sur le fait que le silence est ici synonyme de sécurité : si vous n’avez pas reçu cet e‑mail, vos informations ne faisaient pas partie de cette violation.

Notifications et correctifs de sécurité de ShipMonk

De son côté, ShipMonk indique avoir verrouillé les systèmes concernés et renforcé sa sécurité à la suite de l’incident, et travaille désormais directement avec Trezor pour déterminer exactement ce qui s’est passé et quels enregistrements ont été consultés. L’équipe d’assistance client de Trezor reste disponible pour toute personne ayant des questions persistantes sur le fait d’avoir été affectée ou sur les mesures à prendre.

Règles de conservation des données et transition vers la livraison anonyme

Si les chiffres n’étaient pas plus élevés, cela tient davantage à la politique qu’à la chance. Trezor impose une règle stricte de conservation et d’anonymisation des données sur 90 jours à ses partenaires logistiques, ce qui signifie que ShipMonk est contractuellement tenu de supprimer ou d’anonymiser les données de commande trois mois après la livraison. Cette période est conçue pour couvrir la durée de vie réaliste d’une commande — expédition, retours, remboursements — sans conserver indéfiniment les informations des clients. En raison de cette politique, les anciennes commandes avaient déjà été purgées des systèmes de ShipMonk au moment de la violation, ce qui a limité le nombre d’enregistrements exposés.

Pour l’avenir, Trezor prépare une solution plus pérenne. L’entreprise prévoit de lancer une livraison anonyme Trezor que les clients pourront utiliser pour recevoir des portefeuilles matériels sans fournir de détails d’expédition identifiants — en s’appuyant sur un passage en caisse dédié, un retrait en consigne, un emballage neutre et des informations d’expéditeur génériques, avec des identifiants d’expédition automatiquement supprimés après la livraison. Cette option est attendue dans l’UE d’ici septembre 2026 et aux États‑Unis d’ici fin 2026. En attendant, Trezor oriente les clients vers des solutions provisoires : utiliser une adresse e‑mail anonyme lors du paiement, régler en crypto ou avec des cartes numériques jetables plutôt qu’avec une carte de crédit personnelle, et utiliser une boîte postale lorsque c’est possible, tout en notant que l’USPS exigera toujours une pièce d’identité et conservera ses propres données dans ce cas.

Un schéma qui se dessine chez les fabricants de portefeuilles matériels

Trezor présente cet incident comme la première violation en 13 ans d’histoire à exposer spécifiquement les numéros de téléphone et adresses de livraison de ses clients, même si l’entreprise a déjà connu d’autres incidents de données. Selon CoinDesk, un portail de support tiers lié à la société mère de Trezor, Satoshi Labs, a été compromis en janvier 2024, affectant environ 66 000 personnes, et un autre incident en avril 2022 a compromis les données de plus de 106 000 clients Trezor. Dans aucun de ces cas, le micrologiciel des appareils ni la cryptographie embarquée n’ont été violés à distance.

Le fabricant concurrent de portefeuilles matériels Ledger a rencontré des problèmes similaires. CoinDesk a rapporté que Ledger a subi une violation en janvier liée à son partenaire e‑commerce tiers Global‑e, en plus d’une violation bien plus importante en 2020 qui a touché près de 300 000 utilisateurs et a été suivie d’une campagne de phishing impliquant de faux appareils Ledger envoyés par la poste aux victimes. Le thème récurrent chez les deux entreprises met en lumière une vulnérabilité plus large : même lorsque la cryptographie propre au fabricant de portefeuille reste hermétique, les partenaires de logistique et de traitement qui gèrent l’expédition physique demeurent une cible facile.

Ce risque augmente dans tout le secteur. CoinDesk a cité l’estimation de la société de cybersécurité SentinelOne selon laquelle les violations de données mondiales sont en hausse de 17 % par rapport à 2025, avec en moyenne environ 2 090 attaques par semaine dans le monde, l’activité de violation augmentant d’environ 3 % mois après mois depuis janvier. Par ailleurs, CoinDesk a noté que les détenteurs de crypto font face à un danger physique croissant lié aux données personnelles divulguées, en s’appuyant sur les chiffres de Certik montrant que les attaques par coercition en personne ont totalisé 124 millions de dollars pour le seul premier semestre de cette année — même si tous ces cas ne remontent pas à une violation de données spécifique.

FAQ

Qu’est‑ce que ShipMonk et comment ont‑ils obtenu mes informations ?

ShipMonk est le prestataire logistique chargé de l’entreposage et de l’expédition des envois Trezor. Pour acheminer un colis, l’entreprise a besoin de l’identification du client, de ses coordonnées de localisation, de son numéro de contact et de son adresse de courrier électronique — ces informations sont conservées exclusivement à des fins de traitement des commandes.

Quelles données spécifiques ont été exposées lors de la violation ?

Les données exposées comprennent les noms complets, numéros de téléphone, adresses e‑mail et adresses de livraison des clients pour le groupe le plus important de victimes. Un groupe plus restreint n’a vu exposer que son nom, sa ville et son adresse e‑mail, sans adresse de livraison.

Comment savoir si j’ai été affecté par cette violation ?

Si vous avez reçu un e‑mail de [email protected] au sujet de l’incident de sécurité, vos données faisaient partie de l’exposition. Si vous n’avez reçu aucun e‑mail de ce type, Trezor indique que vous n’êtes pas concerné.

Que dois‑je faire si mes données ont été exposées ?

Restez vigilant face aux tentatives de phishing par e‑mail, téléphone ou courrier, vérifiez toute communication suspecte en la comparant aux canaux officiels de Trezor, et ne saisissez ni ne partagez jamais une phrase de sauvegarde de portefeuille avec qui que ce soit, en ligne ou autrement.

{« @context »: »https://schema.org », »@type »: »FAQPage », »mainEntity »:[{« @type »: »Question », »name »: »Qu’est-ce que ShipMonk et pourquoi avaient-ils mes données ? », »acceptedAnswer »:{« @type »: »Answer », »text »: »ShipMonk est le partenaire logistique qui stocke et expédie les commandes Trezor. Pour livrer un colis, il a besoin du nom, de l’adresse, du numéro de téléphone et de l’adresse e-mail du client — c’est la seule raison pour laquelle il détient des données personnelles. »}},{« @type »: »Question », »name »: »Quelles données spécifiques ont été exposées lors de la violation ? », »acceptedAnswer »:{« @type »: »Answer », »text »: »Les données exposées comprennent les noms complets, numéros de téléphone, adresses e-mail et adresses de livraison des clients pour le groupe le plus important de victimes. Un groupe plus restreint n’a vu exposer que son nom, sa ville et son adresse e-mail, sans adresse de livraison. »}},{« @type »: »Question », »name »: »Comment savoir si j’ai été affecté par cette violation ? », »acceptedAnswer »:{« @type »: »Answer », »text »: »Si vous avez reçu un e-mail de [email protected] au sujet de l’incident de sécurité, vos données faisaient partie de l’exposition. Si vous n’avez reçu aucun e-mail de ce type, Trezor indique que vous n’êtes pas concerné. »}},{« @type »: »Question », »name »: »Que dois-je faire si mes données ont été exposées ? », »acceptedAnswer »:{« @type »: »Answer », »text »: »Restez vigilant face aux tentatives de phishing par e-mail, téléphone ou courrier, vérifiez toute communication suspecte en la comparant aux canaux officiels de Trezor, et ne saisissez ni ne partagez jamais une phrase de sauvegarde de portefeuille avec qui que ce soit, en ligne ou autrement. »}}]}

Article produit avec l’assistance de l’intelligence artificielle et relu par l’équipe éditoriale.

RELATED ARTICLES

Stay updated on all the news about cryptocurrencies and the entire world of blockchain.

Featured video

LATEST