Le casse-tête des partenaires logistiques
Entre le 10 mai et le 8 août, ShipMonk, prestataire logistique de Trezor, a subi un accès non autorisé à ses systèmes, compromettant les données de 13 689 clients ayant acheté un portefeuille Bitcoin. Cette faille ne touche pas les commandes passées via Amazon, qui sont gérées par un autre prestataire, mais concerne principalement des utilisateurs aux États-Unis, au Royaume-Uni, en Suède, en Colombie, au Brésil, en Italie et au Portugal.
La fuite met en lumière la vulnérabilité des chaînes d’approvisionnement dans l’industrie crypto, où la sécurité des partenaires externes peut devenir le maillon faible malgré la robustesse technique du produit principal.
Les données concernées en détail
Dans cette brèche, 11 742 clients ont vu leur nom, adresse email, numéro de téléphone et adresse de livraison compromis. Pour 1 947 autres utilisateurs, seuls leur nom, ville et email ont été exposés. Les commandes concernées ont toutes été expédiées dans les trois mois précédant le 8 août vers sept pays distincts.
Les notifications envoyées par Trezor ont ciblé précisément les 13 689 clients concernés par la faille survenue entre le 10 mai et le 8 août 2023.
Selon decrypt.co, il s’agit de la première fois en treize ans que Trezor doit reconnaître une fuite impliquant à la fois des numéros de téléphone et des adresses physiques. Jusqu’ici, les incidents antérieurs n’avaient jamais touché autant d’informations personnelles sensibles sur une période aussi courte.
Aucune information relative aux clés privées ou aux sauvegardes de portefeuille n’a été compromise lors de cet incident.
Clients prévenus, appareils sécurisés
Trezor a réagi rapidement dès la découverte du problème : tous les clients concernés ont reçu une notification par email. L’entreprise précise que si un utilisateur n’a pas reçu ce message d’alerte, il n’est pas impacté par la fuite. SatoshiLabs, société mère de Trezor, mène actuellement une enquête approfondie pour déterminer l’étendue exacte de l’incident et surveiller toute tentative d’exploitation ultérieure.
À ce jour, Trezor affirme n’avoir constaté aucun cas confirmé de publication ou de vente des données exposées sur Internet. Aucun client n’a signalé avoir été victime d’une tentative de scam ou d’un piratage directement lié à cette fuite. Toutefois, l’entreprise recommande la vigilance face à d’éventuels emails frauduleux ou campagnes de phishing ciblant les personnes dont les informations ont été compromises.
Une section très courte
Pour certains utilisateurs crypto soucieux d’anonymat, cette fuite a relancé le débat sur la confidentialité lors des achats physiques.
Première fuite majeure en 13 ans
Jamais auparavant Trezor n’avait enregistré une exposition simultanée des numéros de téléphone et adresses postales de ses clients depuis sa création il y a treize ans. L’entreprise avait déjà connu un incident en janvier 2024 concernant environ 66 000 utilisateurs à risque de phishing après avoir contacté le support entre décembre 2021 et début 2024. Cependant, la brèche actuelle diffère par sa nature : elle touche spécifiquement les acheteurs récents via ShipMonk et expose des coordonnées physiques complètes pour plus de 11 000 personnes.
Face à ces événements répétés dans l’écosystème crypto — Ledger ayant subi une attaque similaire chez son partenaire Global-e en janvier — Trezor annonce vouloir accélérer le lancement d’une option de livraison anonyme dans l’Union européenne dès septembre prochain et aux États-Unis avant la fin de l’année.
Que risquent vraiment les utilisateurs ?
La principale menace pour les clients dont les données ont été exposées reste le phishing ciblé : avec nom complet, adresse email et parfois numéro de téléphone ou adresse physique entre leurs mains, des attaquants pourraient tenter d’usurper l’identité du support Trezor pour soutirer mots de passe ou phrases secrètes aux victimes.
Pour l’instant cependant, aucune preuve concrète ne permet d’affirmer que ces données circulent sur le dark web ou qu’elles aient déjà servi à orchestrer des attaques contre les portefeuilles concernés. Les appareils eux-mêmes restent intacts : ni clé privée ni backup n’ont transité par ShipMonk selon toutes les communications officielles.
L’incident rappelle toutefois que même lorsque le matériel est sécurisé par conception — comme c’est le cas pour Trezor — l’environnement périphérique (livraison physique notamment) peut devenir une source inattendue de fragilité pour l’utilisateur final.
Les faits marquants
- •Entre le 10 mai et le 8 août 2023, une fuite chez ShipMonk a exposé les données de 13 689 clients Trezor.
- •11 742 clients ont vu leur nom, email, numéro de téléphone et adresse de livraison compromis ; 1 947 autres, nom, ville et email.
- •Les clés privées, sauvegardes et appareils Trezor n'ont pas été touchés ; seuls les clients notifiés par email sont concernés.
Les signaux à ne pas ignorer
Si SatoshiLabs confirme la publication, le partage ou la vente des données de près de 14 000 clients exposées entre le 10 mai et le 8 août via ShipMonk, cela impliquera un risque immédiat de tentatives de phishing ciblées ; à ce jour, aucun cas n’a encore été confirmé.

