NFT

Les données des clients de Trezor exposées lors d’une violation du partenaire d’expédition

image

Bref

  • Une violation chez ShipMonk, l’un des partenaires d’exécution de Trezor, a exposé les données personnelles appartenant à 13 689 clients de Trezor.
  • Les noms complets, numéros de téléphone, adresses e-mail et adresses de livraison ont été recueillis pour 11 742 d’entre eux.
  • Trezor affirme qu’aucun appareil, clé privée ou sauvegarde de portefeuille n’a été affecté et que ses systèmes n’ont pas été compromis.

Une violation de données chez l’un des fournisseurs de transport de Trezor a révélé les noms, numéros de téléphone, adresses e-mail et adresses personnelles de milliers de clients du fabricant de portefeuilles matériels, a révélé la société jeudi.

ShipMonk, qui stocke et expédie les produits de Trezor, a déclaré lundi à l’entreprise qu’une personne non autorisée avait atteint les systèmes contenant les données des clients. Quelque 11 742 clients ont vu leurs coordonnées complètes prises et 1 947 autres ont vu leurs noms, villes et adresses e-mail exposés, soit un total de 13 689. Les personnes concernées ont passé des commandes entre le 10 mai et le 8 août et les ont fait expédier aux États-Unis, au Royaume-Uni, en Suède, en Colombie, au Brésil, en Italie ou au Portugal.

Trezor a déclaré que ses propres systèmes n’étaient pas compromis et qu’aucun appareil, clé privée ou sauvegarde de portefeuille n’avait été touché. Il a attribué la portée limitée à une politique obligeant les partenaires à supprimer ou à anonymiser les données de commande 90 jours après la livraison, ce qui signifiait que les commandes plus anciennes n’étaient plus conservées. Les clients qui n’ont pas reçu d’e-mail de notification ne sont pas concernés, précise-t-on. En 13 ans, a ajouté l’entreprise, elle n’a jamais connu de violation révélant les numéros de téléphone et les adresses de livraison des clients.

Phishing et « attaques à la clé »

L’avertissement de Trezor concerne le phishing et conseille aux clients de traiter les contacts inattendus avec suspicion et de ne jamais saisir de sauvegarde de portefeuille en ligne. Le précédent de 2020 chez son rival Ledger suggère que le risque va plus loin que le courrier électronique frauduleux.

Après que les noms, adresses et numéros de téléphone d’environ 272 000 clients de Ledger aient été publiés, certains ont commencé à recevoir des demandes de rançon les menaçant de violence. L’un d’eux a déclaré recevoir plusieurs e-mails et SMS par jour, tandis que d’autres ont déclaré plus tard avoir reçu des appels de phishing de personnes qui parlaient comme s’ils les connaissaient.

Ces menaces ont désormais plus de succès, CertiK ayant vérifié 52 attaques physiques contre des détenteurs de crypto dans le monde au premier semestre 2026, contre 39 un an plus tôt, et les invasions de domicile ont dépassé les enlèvements comme méthode la plus courante. Chainalysis a estimé la somme volée à plus de 30 millions de dollars sur la même période et a déclaré que l’année était en passe d’être la pire jamais enregistrée.

Ce n’est pas le premier incident de ce type qui frappe la chaîne de fournisseurs de portefeuilles matériels. Ledger a révélé une faille chez son propre partenaire de commerce électronique, Global-e, en janvier, et les sociétés de portefeuilles matériels ont mis en garde contre une recrudescence du phishing ce mois-ci, alors que les pertes dues à l’exploit Coldcard approchaient les 130 millions de dollars.

La nouvelle arrive alors que les utilisateurs de portefeuilles matériels ont été secoués par le récent exploit Coldcard. Selon Casa, une partie des 233 000 BTC qui ont laissé des portefeuilles de détenteurs à long terme autour de la violation de Coldcard, d’une valeur d’environ 15 milliards de dollars, provenaient de propriétaires de Ledger et de Trezor plutôt que de clients de Coldcard, passant à des configurations multi-signatures après avoir vu l’exploit se dérouler.

Trezor a annoncé qu’il propose une option de livraison anonyme utilisant le retrait dans un casier, un emballage neutre, des informations génériques sur l’expéditeur et la suppression automatique des identifiants d’expédition, ciblant l’Union européenne d’ici septembre et les États-Unis d’ici la fin de l’année.

To Top