Les informations fournies dans cet article sont uniquement à titre informatif et ne constituent pas un conseil financier. Les investissements en cryptomonnaies comportent un degré de risque élevé. Effectuez toujours vos propres recherches.

Trezor Hack: les noms, téléphones et adresses de 13 689 clients exposés

Une fuite chez ShipMonk, prestataire logistique de Trezor, a exposé noms, téléphones et adresses de 13 689 clients. Les appareils restent sûrs.

trezor hack
6 min read
Partager:
Catégories: Crypto

Trezor a confirmé le 13 août 2026 qu'un de ses prestataires logistiques avait subi une fuite de données exposant les informations de commande de milliers d'acheteurs de portefeuilles matériels. Aucune clé privée n'a été touchée, aucun appareil n'a été compromis. Le jeu de données dérobé n'en reste pas moins l'un des plus dangereux qui soient dans la crypto : une liste vérifiée de personnes possédant un hardware wallet, accompagnée de l'adresse à laquelle il a été livré.

Trezor Hacking: Que s'est-il passé exactement chez ShipMonk ?

Le lundi 10 août 2026, le partenaire logistique ShipMonk a informé Trezor qu'un acteur non autorisé avait accédé à des systèmes contenant des données de commande client. Trezor a rendu l'incident public trois jours plus tard, le 13 août.

ShipMonk stocke les produits Trezor et expédie les colis vers les clients aux États-Unis, au Royaume-Uni et sur plusieurs autres marchés. Pour livrer un colis, le prestataire a besoin du nom du destinataire, de son adresse de livraison, de son numéro de téléphone, de son adresse e-mail et du numéro de commande. C'est précisément ce jeu de données qui a fuité.

Le détail chiffré publié par Trezor :

  • 11 742 clients avec exposition complète : nom, e-mail, numéro de téléphone et adresse de livraison
  • 1 947 clients avec exposition partielle : nom, ville et e-mail
  • 13 689 personnes concernées au total

L'enquête est toujours en cours. Selon Trezor, ShipMonk a sécurisé les systèmes touchés et renforcé ses dispositifs de sécurité depuis l'incident.

Êtes-vous concerné par cette fuite de données ?

La fuite se limite aux nouveaux clients ayant reçu une commande entre le 10 mai et le 8 août 2026, dans sept pays : États-Unis, Royaume-Uni, Suède, Colombie, Brésil, Italie et Portugal.

Tout ce qui est antérieur avait déjà disparu. Trezor applique une politique de conservation de 90 jours et impose contractuellement à ses partenaires logistiques de supprimer ou d'anonymiser les données de commande 90 jours après la livraison. C'est cette seule règle qui explique pourquoi l'exposition s'arrête à environ 13 700 personnes plutôt qu'à l'ensemble des acheteurs depuis la création de la société.

Un test simple permet de savoir où vous en êtes : Trezor a écrit directement à chaque client concerné depuis l'adresse help@trezor.io. Si ce message ne figure pas dans votre boîte de réception, vous n'êtes pas sur la liste. Et voilà l'avertissement qui compte le plus : les escrocs vont imiter cette notification dans les jours qui viennent.

Trezor a-t-il été piraté et les appareils sont-ils toujours sûrs ?

Non, et oui. Il s'agit d'une compromission de prestataire, pas d'une compromission de portefeuille.

Les systèmes de Trezor n'ont pas été touchés. Aucune clé privée, aucune sauvegarde de portefeuille, aucune phrase de récupération et aucun micrologiciel n'ont été concernés, et l'incident en lui-même ne met aucun fonds en danger. Le matériel a tenu. Le point faible se situait dans la chaîne commerciale qui l'entoure, pas dans le produit.

La distinction est techniquement exacte. En pratique, elle console peu. Les attaquants disposent désormais de données de ciblage d'une qualité redoutable : une liste fraîche de détenteurs de crypto confirmés, associée à de vraies adresses postales et à de vrais numéros de téléphone. Une adresse e-mail qui fuite est une nuisance. Un nom, une adresse personnelle et un numéro de téléphone réunis désignent en revanche une personne précise, derrière une porte précise, qui détient très probablement des cryptomonnaies.

Trezor souligne qu'il s'agit de la première fuite depuis la création de l'entreprise en 2013 à exposer des numéros de téléphone et des adresses de livraison. Un incident distinct survenu en janvier 2024, via un portail de support tiers, avait exposé les coordonnées de près de 66 000 utilisateurs, mais sans adresses postales.

Le portefeuille matériel n'est pas fait pour vous ? Consultez notre comparatif des portefeuilles logiciels pour découvrir les meilleures alternatives en matière d'auto-conservationLe portefeuille matériel n'est pas fait pour vous ? Consultez notre comparatif des portefeuilles logiciels pour découvrir les meilleures alternatives en matière d'auto-conservation

Pourquoi cette fuite est-elle plus dangereuse qu'une fuite de mots de passe ?

Parce que le secteur connaît déjà la suite du scénario. Il se joue depuis 2020.

Après la compromission de la base e-commerce de Ledger, environ 272 000 fiches clients comportant noms, adresses et numéros de téléphone ont été publiées. Les conséquences ne se sont jamais vraiment arrêtées : vagues d'e-mails et de SMS de phishing, faux portefeuilles matériels envoyés à des domiciles en 2021, courriers papier contenant des QR codes piégés, appels téléphoniques passés par des interlocuteurs feignant de connaître personnellement leur cible. Certains ont reçu des demandes de rançon assorties de menaces de violence.

Le risque physique n'a plus rien de théorique. CertiK a vérifié 52 agressions physiques contre des détenteurs de crypto dans le monde au premier semestre 2026, contre 39 un an plus tôt, les cambriolages à domicile ayant supplanté les enlèvements comme méthode la plus courante. Chainalysis évalue à plus de 30 millions de dollars les sommes dérobées lors de ces agressions sur la même période, ce qui place 2026 en passe de dépasser le total de l'année 2025, soit environ 58 millions de dollars.

Les prestataires se révèlent régulièrement être le maillon faible. En janvier 2026, le prestataire de paiement Global-e a laissé fuiter les données de commande de clients Ledger. Quelques jours plus tard, des attaquants envoyaient des e-mails de phishing annonçant une fusion imaginaire entre Ledger et Trezor, personnalisés à l'aide de ces mêmes données. Un détail dérangeant concernant ShipMonk : le prestataire est certifié SOC 2 Type II, un standard de sécurité audité. Cela n'a rien changé.

Que faire si vous êtes client Trezor ?

Les recommandations de Trezor sont brèves, et l'expérience des dernières années montre qu'elles fonctionnent :

  • Ne saisissez jamais votre sauvegarde de portefeuille ou votre phrase de récupération sur un site web. Aucune entreprise sérieuse ne vous la demandera, Trezor y compris.
  • Traitez l'urgence comme un signal d'alarme. Tout message exigeant une action immédiate ou réclamant des informations personnelles doit être considéré comme hostile jusqu'à preuve du contraire.
  • Recoupez systématiquement avec les canaux officiels, à savoir le blog Trezor et les comptes vérifiés sur les réseaux sociaux. Saisissez les adresses à la main plutôt que de cliquer sur des liens.
  • Attendez-vous à être contacté par tous les canaux, pas seulement par e-mail. Faux appels, SMS, courriers papier et usurpation de banques, de plateformes d'échange ou de Trezor lui-même font partie du répertoire.
  • Réévaluez votre sécurité physique si votre adresse complète a été exposée. Évoquer publiquement ses avoirs, a fortiori sous sa véritable identité, devient nettement plus risqué.

Pour vérifier votre situation ou signaler un problème, le support Trezor reste joignable directement depuis le site officiel.

En quoi consiste la livraison anonyme annoncée par Trezor ?

Trezor accélère le déploiement d'une option de livraison conçue pour rompre le lien entre l'achat d'un portefeuille matériel et l'identité réelle de l'acheteur. Le dispositif prévoit :

  • Un parcours de commande dédié
  • Un pseudonyme ou un identifiant à la place du nom réel
  • Un retrait en consigne automatisée
  • Un emballage neutre avec un expéditeur générique, le transporteur ne transmettant qu'un code de retrait par e-mail ou SMS
  • La suppression automatique des identifiants d'expédition après livraison

Trezor vise une disponibilité dans l'Union européenne dès septembre 2026 et aux États-Unis d'ici la fin 2026, et présente ce chantier comme sa priorité du moment.

En attendant, l'entreprise conseille d'utiliser une adresse e-mail sans lien avec votre identité, de payer en crypto ou avec une carte virtuelle à usage unique plutôt qu'avec une carte bancaire, et de vous faire livrer en boîte postale lorsque c'est possible.

Vous pourriez aussi aimer