14 000 utilisateurs de Trezor placés en alerte hameçonnage suite à une fuite de données

- Une faille de sécurité chez ShipMonk, le prestataire de services d'expédition de Trezor, a exposé les noms et les coordonnées d'environ 13 689 clients dans sept pays.
- Les personnes concernées courent un risque accru d'hameçonnage et de ciblage physique potentiel.
- Trezor affirme que ses systèmes et appareils n'ont pas été compromis et qu'aucune utilisation abusive des données divulguées n'a été confirmée à ce jour.
Près de 14 000 acheteurs de Trezor ont vu leurs noms et coordonnées volés après le piratage de ShipMonk, le partenaire de livraison du fabricant de portefeuilles matériels.
Les personnes concernées sont désormais confrontées à un risque accru d'hameçonnage et, dans certains cas, de vol à leur domicile, comme cela a été constaté chez les utilisateurs français.
Quels détails ont été révélés lors de la fuite concernant Trezor ?
Trezor a indiqué sur son blog avoir pris connaissance de la violation de ses systèmes contenant des données de commandes lorsque ShipMonk a partagé l'information le lundi 10 août.
Plus précisément, seules les commandes expédiées entre le 10 mai et le 8 août ont été concernées, l'infrastructure de Trezor est restée intacte et les portefeuilles des utilisateurs sont restés sécurisés.
L'entreprise a déclaré que les noms, adresses électroniques, numéros de téléphone et adresses de livraison de 11 742 personnes avaient été dérobés, et que seuls les noms, villes et adresses électroniques de 1 947 autres personnes avaient été volés. Le nombre total de victimes s'élève donc à 13 689.
Trezor a révélé que les acheteurs provenaient de sept pays : les États-Unis, le Royaume-Uni, la Suède, la Colombie, le Brésil, l’Italie et le Portugal.
Les dégâts ont été légèrement limités grâce à la politique de ShipMonk consistant à supprimer ou à anonymiser les enregistrements de commandes trois mois après la livraison. Trezor a précisé que les clients ayant acheté via Amazon n'ont pas été touchés, leurs commandes ayant été acheminées par un autre canal de distribution.
L'entreprise a déjà connu desdentsimilaires, mais Trezor a indiqué qu'il s'agissait de la première attaque ayant exposé les numéros de téléphone et les adresses de livraison de ses clients. Son portail d'assistance tiers avait déjà été piraté en janvier 2024, affectant 66 000 utilisateurs, et un incident distinct survenu en 2022 en avait touché plus de 106 000.
Comment le piratage de Trezor a-t-il eu lieu ?
ShipMonk a déclaré que les pirates avaient exploité une faille de sécurité dans Metabase, la plateforme d'analyse qu'elle utilise. Metabase a elle-même signalé publiquement le problème le 6 août.
Il s'agissait d'une faille critique d'injection SQL zero-day qui donnait aux intrus un accès administrateur, et la même campagne a touché d'autres entreprises, notamment le fabricant d'ordinateurs portables Framework et le créateur de formulaires Tally.
Depuis, malgré les affirmations de Trezor selon lesquelles elle ne dispose d'aucune preuve que les enregistrements volés aient été publiés, vendus ou utilisés dans une quelconque escroquerie, ShipMonk reçoit des courriels d'extorsion du groupe ShinyHunters.
Ledger, principal concurrent de Trezor, a subi une fuite de données en 2020 qui a exposé les données de centaines de milliers d'utilisateurs. De plus, comme Cryptopolitan l'a rapporté, des escrocs envoyaient encore aux propriétaires de Ledger de fausses lettres de « mise à jour de sécurité Quantum Resistance » contenant des codes QR malveillants jusqu'en mai 2026. Ledger a révélé une autre fuite de données via son processeur de paiement Global-e en janvier.
De manière inquiétante, des criminels ont commencé à utiliser des données personnelles divulguées pour cibler des enlèvements et des cambriolages visant à extorquer aux victimes leurs cryptomonnaies. Chainalysis a rapporté que plus de 30 millions de dollars ont été dérobés lors d'attaques violentes au cours du premier semestre 2026, et ce tracdevrait dépasser les 58 millions de dollars enregistrés pour l'ensemble de l'année 2025.
Trezor a indiqué que les clients concernés avaient été avertis par courriel. L'entreprise promet également une option de livraison plus discrète, avec casiers, emballage neutre et suppressionmatic des données d'adresse après livraison. Son lancement est prévu dans l'UE d'ici septembre et aux États-Unis d'ici la fin de l'année.
Les plus grands experts en cryptomonnaies lisent déjà notre newsletter. Envie d'en faire partie ? Rejoignez-les !
FAQ
Combien de clients Trezor ont été touchés et quelles données ont été collectées ?
Environ 13 689 clients ont été touchés : 11 742 ont vu leurs noms, adresses électroniques, numéros de téléphone et adresses de livraison exposés, et 1 947 autres ont vu seulement leurs noms, villes et adresses électroniques divulgués.
Comment la brèche ShipMonk s'est-elle produite ?
ShipMonk a informé ses clients que des pirates informatiques avaient exploité une faille critique dans Metabase, une plateforme d'analyse tierce, et avaient ainsi accédé aux données de commandes avant que la faille ne soit corrigée.
Les appareils ou les fonds de Trezor sont-ils menacés par cette faille de sécurité ?
Non. Trezor a déclaré que ses propres systèmes n'avaient pas été compromis et que les portefeuilles restaient sécurisés ; le principal risque est que les clients concernés puissent faire l'objet de nouvelles tentatives d'hameçonnage par courriel, téléphone ou courrier postal.
Avertissement : Les informations fournies ne constituent pas un conseil en investissement. CryptopolitanCryptopolitan.com toute responsabilité quant aux investissements réalisés sur la base des informations présentées sur cette page. Nous voustronrecommandons vivement d’effectuer vosdent et/ou de consulter un professionnel qualifié avant toute décision d’investissement.

Hannah Collymore
Hannah est rédactrice et éditrice, forte d'une expérience de près de dix ans dans la rédaction de blogs et la couverture d'événements liés aux cryptomonnaies. Chez Cryptopolitan, elle contribue à la page d'actualités en rédigeant des articles et en analysant les dernières évolutions de la finance décentralisée DeFi, des comptes gérés par les utilisateurs (RWA), de la réglementation des cryptomonnaies, de l'intelligence artificielle (IA) et des technologies de pointe. Elle est diplômée en administration des affaires de l'université Arcadia.
















