Trezor, le fabricant pragois de dispositifs de stockage à froid de cryptomonnaies, a révélé jeudi une importante fuite de données ayant exposé les informations personnelles de près de 14 000 clients.
L’incident, que l’entreprise a attribué à son partenaire logistique tiers ShipMonk, a compromis les noms, adresses de livraison, numéros de téléphone et adresses e-mail de 11 742 acheteurs. Les données partielles de 1 947 autres clients — leur nom, leur ville et leur adresse e-mail — ont également été exposées. Certaines pourraient concerner d’anciennes commandes qui n’étaient plus couvertes par la durée standard de conservation des données.
La fuite concerne principalement des clients aux États-Unis, au Royaume-Uni, en Suède, en Colombie, au Brésil, en Italie et au Portugal ayant reçu leur appareil entre le 10 mai et le 8 août 2026. Trezor a indiqué que les 1 947 dossiers partiellement exposés pourraient inclure d’anciennes commandes et qu’il vérifiait encore la période concernée.
Trezor a souligné que ses systèmes internes et les appareils eux-mêmes restaient sécurisés, mais l’entreprise a averti que la fuite exposait les utilisateurs à un risque nettement accru de campagnes d’hameçonnage sophistiquées. « Nous comprenons parfaitement la gravité de la situation et les risques potentiels qu’elle fait peser sur nos clients, et nous présentons nos plus sincères excuses aux personnes concernées », a déclaré Trezor dans un communiqué.
Le vecteur de l’attaque
Selon les notifications de fuite envoyées aux utilisateurs concernés et examinées par BleepingComputer, ShipMonk a fait remonter l’intrusion à une vulnérabilité de la plateforme d’analyse tierce Metabase. Le prestataire logistique a expliqué qu’un acteur non autorisé avait exploité une faille critique d’injection SQL de type zero-day pour obtenir un accès administrateur à son instance.
Metabase a depuis corrigé la vulnérabilité et invalidé les sessions actives. Framework et le créateur de formulaires en ligne Tally ont également révélé des fuites impliquant des instances Metabase compromises. ShipMonk a reçu des e-mails d’extorsion de la part de ShinyHunters, selon BleepingComputer, même si le rapport n’a pas établi que le groupe était à l’origine de l’intrusion initiale.
La menace physique
L’exposition d’adresses physiques est particulièrement préoccupante dans le contexte actuel pour les détenteurs d’actifs numériques. Selon le fournisseur de données blockchain Chainalysis, 46 incidents violents liés aux cryptomonnaies ont été recensés dans le monde jusqu’à fin juin 2026, contre 40 sur la même période en 2025. Les enlèvements représentaient 52 % des incidents de 2026.
« Les criminels ont compris que les détenteurs de cryptomonnaies constituaient des cibles de grande valeur, car ils possèdent une richesse transférable instantanément et de manière irréversible », a souligné Chainalysis.
Cet incident est le premier, depuis la création de Trezor en 2013, au cours duquel une fuite expose les numéros de téléphone et les adresses de livraison de clients. Il survient également peu après une autre crise — le piratage de Coldcard du 30 juillet — au cours duquel plus de 100 millions de dollars ont été dérobés en raison d’un bug générant des clés privées non sécurisées.
Ashna Vaghela, directrice de la clientèle chez Mercuryo, selon Bloomberg, a mis en évidence la principale préoccupation : « Alors que le secteur du Bitcoin absorbe encore les retombées du piratage de Coldcard, ce nouvel incident montre à quel point la confiance peut être rapidement sapée lorsque les attaquants ciblent l’écosystème autour du portefeuille plutôt que le portefeuille lui-même. »
La suite
Trezor tente de limiter ce risque grâce à une option de « livraison anonyme », qui permet aux acheteurs d’utiliser une page de paiement dédiée et de faire livrer leurs appareils dans des consignes neutres, dans des emballages sans marque. Le service devrait être lancé en septembre 2026 dans l’UE, puis déployé aux États-Unis d’ici la fin de l’année.
Dans l’intervalle, il est conseillé aux utilisateurs concernés de traiter avec scepticisme toute communication non sollicitée, de vérifier les affirmations par l’intermédiaire des canaux officiels de Trezor et de ne jamais saisir en ligne leur phrase de récupération de portefeuille de 24 mots.
À lire : Comme dans l’incident Trezor, lafuite de données de DentaQuest a exposé des informations personnelles par l’intermédiaire d’un prestataire tiers, soulignant les risques de sécurité que les organisations héritent de leurs fournisseurs.





