Le périmètre de la fuite s'élargit fortement

Trezor a annoncé le 4 septembre 2026 que la fuite de données touchant son prestataire logistique ShipMonk concernait finalement environ 67 000 clients américains supplémentaires.

Cette nouvelle estimation élargit fortement l'incident initialement révélé le 13 août, lorsque le fabricant de hardware wallets avait indiqué que près de 14 000 clients avaient été affectés.

ShipMonk aurait informé Trezor le 2 septembre que des données de commandes plus anciennes figuraient également dans les systèmes compromis.

Trezor affirme être particulièrement déçu d'apprendre que des données censées avoir été supprimées étaient encore présentes dans les systèmes de ShipMonk.

Des commandes datant de 2019 à 2021

Les nouveaux dossiers concernent des clients ayant passé commande entre novembre 2019 et août 2021.

Les informations exposées incluent les noms, adresses email, numéros de téléphone, adresses de livraison et numéros de commande.

Dans le contexte des hardware wallets, ces données sont particulièrement sensibles car elles peuvent permettre à des attaquants d'identifier des personnes susceptibles de détenir des cryptoactifs.

Trezor / ShipMonk : évolution du périmètre de la fuite
ÉlémentDétail
Première annonce13 août 2026.
Clients initialement concernésPrès de 14 000.
Nouvelle annonce4 septembre 2026.
Clients supplémentairesEnviron 67 000 aux États-Unis.
Période des commandes supplémentairesNovembre 2019 à août 2021.
Données exposéesNoms, emails, téléphones, adresses de livraison et numéros de commande.
Systèmes TrezorNon compromis selon l'entreprise.
Hardware walletsRestent sécurisés selon Trezor.

Pourquoi ces données auraient-elles encore existé ?

Trezor affirme avoir demandé à plusieurs reprises à ShipMonk de supprimer les données de commandes anciennes au cours de leur relation commerciale.

Le fabricant dit avoir reçu des assurances écrites indiquant que les données avaient bien été supprimées conformément au contrat, à la politique de données et aux échanges précédents.

La découverte de dossiers remontant jusqu'à 2019 soulève donc des questions importantes sur la manière dont ShipMonk gérait réellement la conservation et la suppression des données.

Pourquoi la suppression des données est-elle cruciale ?

Moins une entreprise conserve de données personnelles, moins elle expose ses clients en cas de cyberattaque. Les politiques de rétention servent précisément à limiter la quantité d'informations qui restent disponibles dans les systèmes une fois qu'elles ne sont plus nécessaires aux opérations.

Les systèmes Trezor ne seraient pas compromis

Trezor insiste sur le fait que ses propres systèmes n'ont pas été compromis.

L'incident serait limité à ShipMonk, son prestataire logistique.

Les hardware wallets eux-mêmes restent sécurisés selon l'entreprise, et aucune clé privée ou seed phrase n'est mentionnée parmi les données exposées.

Les clients concernés ont été contactés

Trezor indique avoir envoyé un email à l'ensemble des clients concernés par cette nouvelle disclosure.

L'entreprise recommande une vigilance accrue face aux emails frauduleux, appels téléphoniques, lettres physiques ou tentatives d'usurpation d'identité.

Les attaquants peuvent exploiter les données de commande pour construire des scénarios de phishing extrêmement crédibles.

Le phishing ciblé reste le principal risque

Un fraudeur disposant du nom, de l'adresse et du numéro de commande peut se faire passer pour le support Trezor avec beaucoup plus de crédibilité.

Il peut notamment prétendre qu'un appareil doit être remplacé, qu'une mise à jour de sécurité est nécessaire ou qu'une procédure urgente doit être suivie.

L'objectif final peut être de pousser la victime à saisir sa seed phrase ou à signer une transaction malveillante.

Un risque physique lorsque l'adresse est exposée

Les adresses de livraison représentent un risque particulier pour les utilisateurs de hardware wallets.

Elles peuvent révéler qu'une personne a acheté un dispositif destiné à stocker des cryptoactifs, ce qui peut attirer des tentatives d'extorsion ou de ciblage physique.

Trezor mentionne explicitement ce risque dans sa communication aux utilisateurs.

La première fuite concernait déjà près de 14 000 clients

Lors de la première annonce, Trezor avait indiqué que 11 742 clients avaient vu leurs noms, emails, téléphones et adresses de livraison exposés.

1 947 autres clients avaient vu leurs noms, villes et adresses email divulgués.

Le fabricant expliquait alors que la portée de l'incident avait été limitée grâce à une politique obligeant les partenaires logistiques à supprimer ou anonymiser les données de commande 90 jours après livraison.

La nouvelle révélation remet cette politique en question

La découverte de données datant de 2019 à 2021 montre que cette politique n'a pas été appliquée comme prévu chez ShipMonk.

Ce point pourrait devenir central dans l'analyse juridique et contractuelle de l'incident.

La question n'est plus seulement de savoir comment les données ont été compromises, mais pourquoi elles étaient encore présentes plusieurs années après les commandes.

Le précédent Ledger reste dans les mémoires

Le secteur a déjà connu un incident comparable avec Ledger en 2020.

Cette fuite avait exposé les informations de plus de 270 000 clients, avec des noms, emails, numéros de téléphone et parfois des adresses physiques publiés ensuite sur un forum de piratage.

Des clients Ledger ont continué à signaler des appels frauduleux et des courriers physiques plusieurs années après l'incident.

Les fabricants de hardware wallets restent des cibles indirectes

Les appareils eux-mêmes sont généralement conçus pour isoler les clés privées, ce qui pousse les attaquants à viser les systèmes périphériques.

Les prestataires logistiques, outils de commerce électronique et bases de données clients peuvent devenir des cibles particulièrement attractives.

Une fuite de données personnelles ne permet pas directement de voler des fonds, mais elle augmente fortement les chances de réussite d'une attaque d'ingénierie sociale.

La confiance des utilisateurs devient l'enjeu principal

Pour Trezor, la difficulté réside maintenant dans la restauration de la confiance.

L'entreprise avait initialement présenté l'incident comme relativement limité grâce à ses règles de suppression des données.

La découverte de 67 000 clients supplémentaires touchés montre que la maîtrise de la chaîne de sous-traitance reste un point critique.

La responsabilité des prestataires est au coeur du dossier

Les entreprises crypto dépendent souvent de nombreux services externes pour les expéditions, paiements ou fonctions marketing.

Lorsque ces prestataires stockent des données personnelles, leur sécurité devient directement liée à celle des utilisateurs finaux.

Le cas ShipMonk pourrait donc servir d'exemple pour renforcer les audits de fournisseurs et les contrôles de suppression effective des données.

Un incident plus large, mais toujours distinct d'un piratage des wallets

La portée de l'incident est désormais beaucoup plus importante que lors de la première annonce.

Il reste toutefois essentiel de distinguer une fuite de données personnelles d'une compromission cryptographique.

Selon Trezor, les wallets, les clés privées et les fonds des utilisateurs ne sont pas directement affectés.

Note éditoriale : cet article synthétise les informations publiées par Trezor et rapportées par The Block le 4 septembre 2026. Les affirmations concernant l'absence de compromission des systèmes Trezor et la suppression supposée des données par ShipMonk proviennent de Trezor. Cet article ne constitue pas un conseil financier, juridique ou de cybersécurité.