Trezor indique qu'une faille de sécurité chez le prestataire logistique Shipmonk a exposé les données personnelles relatives aux commandes d'environ 13 689 clients récents, ce qui augmente le risque d'escroqueries ciblées, mais n'a pas compromis les portefeuilles matériels de l'entreprise.
Un prestataire de services d'expédition de Trezor expose 13 689 clients du secteur des cryptomonnaies à des escroqueries

Points clés
- Trezor indique que Shipmonk a exposé les données d'environ 13 689 clients récents.
- Les appareils Trezor restent sécurisés, mais les risques de hameçonnage ont augmenté après la faille du 10 août.
- Trezor prévoit de proposer son service « Anonymous Delivery » dans l’Union européenne d’ici septembre 2026.
Selon la mise à jour de sécurité de l’entreprise, les clients concernés ont reçu des commandes aux États-Unis, au Royaume-Uni, en Suède, en Colombie, au Brésil, en Italie ou au Portugal au cours des 90 jours précédant le 8 août, a précisé Trezor. Le fabricant de portefeuilles matériels a déclaré que Shipmonk l’avait informé d’un accès non autorisé aux systèmes contenant les données des clients le 10 août.
Trezor a indiqué que les noms complets, adresses e-mail, numéros de téléphone et adresses de livraison de 11 742 clients avaient été exposés. Pour 1 947 autres clients, seules certaines informations ont été exposées : noms, villes et adresses e-mail.
Un portefeuille matériel est un dispositif physique conçu pour conserver hors ligne les identifiants privés utilisés pour gérer les cryptomonnaies. Ces identifiants, souvent appelés « clés privées », n’ont pas été exposés lors de cet incident. « Tous les clients concernés ont été contactés individuellement par e-mail. Nos systèmes et nos appareils restent sécurisés, mais les clients concernés pourraient être confrontés à une recrudescence des tentatives d’hameçonnage », a expliqué Trezor sur X.
Le risque immédiat est l’usurpation d’identité
La préoccupation la plus immédiate concerne le phishing, une technique frauduleuse dans laquelle des criminels se font passer pour des entreprises, des banques ou d’autres services de confiance afin d’inciter les personnes à leur communiquer des informations sensibles.
« Les escrocs peuvent utiliser les informations divulguées pour envoyer de faux e-mails, passer de faux appels téléphoniques, envoyer des courriers frauduleux ou potentiellement usurper l’identité de banques, de plateformes d’échange de cryptomonnaies, voire de Trezor », a déclaré l’entreprise dans son avis aux clients.
Ce risque est particulièrement grave pour les propriétaires de portefeuilles matériels, car les voleurs pourraient tenter d’obtenir une sauvegarde du portefeuille, également appelée « phrase de récupération ». Une phrase de récupération permet de rétablir l’accès à un portefeuille de cryptomonnaies, ce qui signifie que toute personne qui s’en empare pourrait s’approprier les fonds qu’il contient.
Trezor a exhorté ses clients à ne jamais saisir la phrase de récupération d’un portefeuille sur un site web ni à la partager avec qui que ce soit. La société a également conseillé aux utilisateurs de se méfier des messages demandant une action urgente ou des informations personnelles, et de vérifier ces communications via les canaux officiels de Trezor.
Un partenaire de livraison détenait les données
Shipmonk est un prestataire logistique qui stocke les produits et expédie les commandes aux acheteurs. Trezor a précisé qu’un tel partenaire a besoin d’informations de livraison de base, notamment le nom, l’adresse, le numéro de téléphone et l’adresse e-mail du destinataire.
Trezor a souligné que ses propres systèmes, produits et services n’avaient pas été compromis. « Les appareils Trezor restent entièrement sûrs et sécurisés », a déclaré l’entreprise, ajoutant que les opérations se poursuivaient normalement.
La société a indiqué que sa politique de conservation des données pendant 90 jours avait permis de limiter l’incident. Trezor exige de ses partenaires logistiques qu’ils suppriment ou anonymisent les données relatives aux commandes des clients 90 jours après la livraison, une fois écoulé le délai nécessaire à la livraison, aux retours, aux remboursements et aux remplacements.
« La seule conséquence réelle est que les clients concernés pourraient être la cible d’un nombre accru de tentatives d’hameçonnage par e-mail, par téléphone ou par courrier », a révélé Trezor. L’entreprise a précisé que les clients concernés avaient été contactés directement depuis l’adresse help@trezor.io et que les personnes n’ayant pas reçu cet avis n’étaient pas concernées.
Le secteur des portefeuilles matériels a déjà connu ce genre de situation
Cet incident n’est pas la première violation de données clients liée à un fabricant de portefeuilles matériels. Ledger, un autre grand fabricant, a subi en 2020 une violation concernant sa base de données de commerce électronique et de marketing.
Cet incident avait exposé environ 1 million d’adresses e-mail, puis environ 272 000 dossiers clients plus détaillés, comprenant des noms, des adresses postales, des numéros de téléphone et les produits commandés.
L’affaire Ledger a montré pourquoi les informations personnelles liées à la détention de cryptomonnaies peuvent présenter un intérêt pour les criminels, même lorsque la technologie du portefeuille reste sécurisée. Elles peuvent aider les escrocs à rédiger des messages crédibles ciblant un client connu. Trezor a expliqué jeudi qu’il travaillait à la mise en place d’un mode d’expédition plus confidentiel.
La société a déclaré : « Nous travaillons actuellement sur une option de livraison anonyme, que nous comptons mettre en place d’ici septembre pour l’Union européenne et d’ici la fin de l’année pour les États-Unis. Cela vous offrira un moyen plus sûr de commander des portefeuilles matériels sans associer l’achat à votre adresse personnelle ou à votre identité réelle. »
Trezor a en outre révélé que Shipmonk avait sécurisé et renforcé les systèmes concernés tandis que l’enquête se poursuit. Les clients sont invités à rester attentifs aux prochaines mises à jour ; Trezor prévoit de lancer la livraison anonyme dans l’Union européenne d’ici septembre et aux États-Unis d’ici fin 2026.
Cet article a été traduit de l'anglais à l'aide de l'IA. La version originale en anglais fait foi ; les traductions automatiques peuvent contenir des inexactitudes, en particulier dans la terminologie juridique et réglementaire.











