Trezor alerte 13 689 clients face à une campagne de phishing sophistiquée

Customer records for 13,689 Trezor buyers were exposed in the ShipMonk fulfillment breach, raising the risk of targeted phishing. (Image: Shutterstock)
Customer records for 13,689 Trezor buyers were exposed in the ShipMonk fulfillment breach, raising the risk of targeted phishing. (Image: Shutterstock)

Une violation de données chez ShipMonk, prestataire logistique de Trezor, a exposé les informations de commande de 13 689 clients du fabricant de portefeuilles physiques, a indiqué l’entreprise jeudi.

Points clés :

  • ShipMonk, partenaire d’exécution de Trezor, a été compromis, exposant noms, adresses postales, numéros de téléphone et emails.
  • Les données complètes de 11 742 clients ont été dérobées, avec des enregistrements partiels pour 1 947 autres.
  • Trezor affirme que ses systèmes, appareils, clés privées et sauvegardes de portefeuilles n’ont pas été touchés.

Faille chez ShipMonk : des données de commande Trezor exposées

ShipMonk a informé Trezor le 10 août qu’un acteur non autorisé avait accédé à des systèmes internes contenant des historiques de commandes clients, a révélé le fabricant de portefeuilles dans un communiqué publié jeudi.

Au total, 11 742 clients ont vu leurs noms, numéros de téléphone, adresses email et adresses de livraison dérobés, tandis que 1 947 autres se sont fait subtiliser leurs noms, villes et adresses email. Les personnes concernées avaient passé des commandes entre le 10 mai et le 8 août, expédiées vers les États‑Unis, le Royaume‑Uni, la Suède, la Colombie, le Brésil, l’Italie ou le Portugal, selon une dépêche publiée.

Trezor assure que ses propres systèmes n’ont pas été compromis et qu’aucun appareil, aucune clé privée ni aucune sauvegarde de portefeuille n’a été touché. L’enquête se poursuit. Une règle de suppression des données au bout de 90 jours imposée aux prestataires logistiques a permis de soustraire les commandes plus anciennes à l’attaquant, et les clients n’ayant reçu aucun email de notification ne seraient pas concernés par la fuite.

À lire aussi : Quatre traders parient 343 M$ contre le Bitcoin, et l’un a déjà capitulé

Risque de phishing, sur fond de précédent Ledger

Le risque immédiat est la fraude, plus que le vol direct sur les appareils eux‑mêmes.

Des escrocs peuvent exploiter ces données pour se faire passer pour des banques, des plateformes d’échange ou même pour Trezor, via email, appels téléphoniques ou courriers papier, a prévenu la société. Elle appelle les clients à se méfier de tout message exigeant une action urgente et à vérifier toute demande via les canaux officiels. En aucun cas une sauvegarde de portefeuille ne doit être saisie sur un site web.

Le concurrent Ledger avait ouvert la voie en 2020, lorsque les noms, adresses et numéros de téléphone d’environ 272 000 clients avaient été publiés, certains recevant ensuite des demandes de rançon par email. CertiK a recensé 52 agressions physiques visant des détenteurs de crypto au premier semestre 2026, contre 39 un an plus tôt, tandis que Chainalysis estime à plus de 30 millions de dollars les montants dérobés dans le cadre de telles attaques.

Antécédents chez Trezor et conséquences pour les portefeuilles

Il s’agit du premier incident depuis la création de Trezor en 2013 impliquant à la fois numéros de téléphone et adresses de livraison de clients. Les précédents avaient une portée plus limitée, notamment la compromission en 2024 d’un portail de support tiers qui avait exposé les noms et adresses email d’environ 66 000 utilisateurs.

Aucun fonds client n’avait été perdu à cette occasion. L’entreprise recommande désormais aux acheteurs de réduire leur empreinte en ligne en utilisant des adresses email anonymes, en payant en crypto‑actifs ou en faisant livrer leurs commandes en boîte postale.

Cette nouvelle alerte intervient alors que le marché digère encore les retombées d’une faille de firmware chez Coldcard, qui a précédé le déplacement d’environ 233 000 Bitcoin (BTC) hors des portefeuilles de long terme. Une partie de ces BTC aurait été déplacée par des utilisateurs de Trezor et Ledger migrés vers des solutions de garde multi‑signatures, selon Casa.

Trezor prévoit désormais une option de livraison anonyme, reposant sur des consignes automatiques et un emballage neutre, avec un déploiement visé dans l’Union européenne d’ici septembre 2026, puis aux États‑Unis d’ici la fin de l’année.

À suivre : La pression vendeuse sur XRP tombe à 0,86, son plus bas depuis mai

Murtuza Merchant profile photo

Murtuza Merchant

Murtuza est un journaliste financier chevronné, doté d’une vaste expérience dans la couverture des cryptomonnaies et de la technologie blockchain. Il a contribué à Benzinga et Cointelegraph, entre autres publications, en rapportant sur les tendances émergentes, le paysage réglementaire, et plus encore. Retrouvez-le sur Twitter à @murtuza_merc et sur Telegram sous le nom mmerchant001. Divulgation : Murtuza détient ATOM, AKT, TIA, INJ et OSMO.

Avertissement et avertissement sur les risques : Les informations fournies dans cet article sont à des fins éducatives et informatives uniquement et sont basées sur l'opinion de l'auteur. Elles ne constituent pas des conseils financiers, d'investissement, juridiques ou fiscaux. Les actifs de cryptomonnaie sont très volatils et sujets à des risques élevés, y compris le risque de perdre tout ou une partie substantielle de votre investissement. Le trading ou la détention d'actifs crypto peut ne pas convenir à tous les investisseurs. Les opinions exprimées dans cet article sont uniquement celles de l'auteur/des auteurs et ne représentent pas la politique officielle ou la position de Yellow, de ses fondateurs ou de ses dirigeants. Effectuez toujours vos propres recherches approfondies (D.Y.O.R.) et consultez un professionnel financier agréé avant de prendre toute décision d'investissement.
Trezor alerte 13 689 clients face à une campagne de phishing sophistiquée | Yellow