Trezor laisse fuiter 13 689 adresses de clients

Trezor illustré par un coffre-fort intact et des feuilles d'adresses envolées d'un carton

Trezor a confirmé mercredi soir qu’une intrusion chez ShipMonk, l’un de ses prestataires d’expédition, a exposé les données personnelles de 13 689 acheteurs. Pour 11 742 d’entre eux, la fuite comprend le nom, l’email, le téléphone et l’adresse de livraison. Les wallets, le firmware et l’infrastructure du fabricant n’ont pas été touchés. Reste que la liste des personnes qui possèdent physiquement un portefeuille matériel circule désormais.

Pour résumer

  • Une intrusion chez le logisticien ShipMonk expose les données de 13 689 clients Trezor.
  • 11 742 dossiers complets incluent l’adresse de livraison et le numéro de téléphone.
  • Les attaques physiques contre des détenteurs de crypto sont passées à 4,6 par mois au premier semestre.

Une injection SQL chez le logisticien, pas chez le fabricant

L’origine se situe hors des murs de Trezor. ShipMonk a signalé lundi un accès non autorisé à des systèmes hébergeant des données de commandes clients, exploité via une faille zero-day sur Metabase. La même vulnérabilité a servi contre Framework et Tally.

Le fabricant a rendu l’incident public mercredi soir, dans une note de sécurité publiée sur son blog officiel. Le décompte y est précis : 11 742 clients voient leur nom, leur email, leur téléphone et leur adresse de livraison exposés, quand 1 947 autres ne perdent que leur nom, leur ville et leur email.

Le périmètre couvre les commandes livrées entre le 10 mai et le 8 août, vers les États-Unis, le Royaume-Uni, la Suède, la Colombie, le Brésil, l’Italie et le Portugal. Les clients concernés ont reçu un message depuis [email protected].

Un détail de gouvernance a limité la casse. Trezor impose à ses prestataires une suppression des identifiants d’expédition au bout de 90 jours, ce qui a mis hors de portée toute commande antérieure au 10 mai.

Le fabricant souligne que c’est la première fois depuis sa création en 2013 qu’une brèche expose des numéros de téléphone et des adresses de livraison. La leçon se déplace vers un maillon que peu d’acheteurs auditent : celui qui met le colis dans le camion. L’alerte précédente portait sur le matériel lui-même, avec la faille Coldcard qui a laissé filer 70 M$ en quarante et une minutes.


Trezor
Publicité – investir comporte des risques.

Ce que vaut l’adresse d’un porteur de portefeuille matériel

Un fichier qui associe une identité, un domicile et l’achat d’un portefeuille matériel ne vaut pas un fichier client ordinaire. Il désigne des personnes qui détiennent probablement des crypto-actifs en auto-conservation, donc sans intermédiaire capable de geler un transfert. Cet arbitrage entre contrôle et exposition, nous l’avions détaillé dans notre comparatif entre cold wallet et hot wallet.

Le premier risque est le phishing sur mesure. Un message qui cite le bon nom, la bonne ville et la bonne date de commande passe les défenses mentales qu’un email générique ne franchit jamais. Les usurpations viseront la marque elle-même, mais aussi les banques et les plateformes d’échange. Nous avions déjà documenté ce vecteur quand un enquêteur on-chain avait pointé les faiblesses du secteur dans notre article sur les hardware wallets passés au crible par ZachXBT.

Le second risque n’est pas numérique. Les données de Chainalysis sur les agressions violentes ciblant les détenteurs de crypto montrent une accélération nette : environ 4,6 attaques par mois au premier semestre, contre 1,9 par mois sur l’ensemble de 2025. Le total volé approche 30 M$ à mi-année, après un record de 58 M$ sur 2025.

La composition compte autant que le volume. Les intrusions à domicile pèsent 37 % des incidents de 2026, contre 26 % en 2023, et la France figure parmi les quatre pays les plus touchés depuis trois ans.

Le précédent Ledger donne l’échelle du temps long. La fuite de 2020 avait exposé plus de 270 000 clients, et certaines victimes reçoivent encore des sollicitations frauduleuses six ans après. Une adresse volée ne se révoque pas, contrairement à un mot de passe.


À voir également sur Cryptonomic :


La livraison anonyme arrive après la menace

Trezor annonce une option de livraison anonyme en réponse : tunnel de commande dédié, retrait en point relais, emballage neutre, expéditeur générique et suppression automatique des identifiants une fois le colis remis.

Le calendrier vise l’Union européenne en septembre et les États-Unis avant la fin de l’année. La mesure va dans le bon sens, mais elle arrive après l’incident qu’elle aurait évité, et elle ne protège en rien les 13 689 dossiers déjà sortis.

L’épisode dessine une tendance de fond. Les attaquants contournent des dispositifs cryptographiques devenus solides en visant les couches périphériques : le logisticien, l’outil interne de reporting, le prestataire de paiement. La même logique avait frappé le paiement Bitcoin début août avec la faille BTCPay Server qui a vidé des nœuds Lightning.

Aucun bitcoin n’a bougé dans cette affaire, et c’est la nuance qui compte pour évaluer le dommage. Ce qui a fuité, ce sont les coordonnées permettant de savoir où frapper ensuite. La valeur de ce fichier ne se mesurera donc pas cette semaine.

Affaire à suivre sur Cryptonomic.

Comments

No comments yet. Why don’t you start the discussion?

    Laisser un commentaire

    Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *