SOCLYDE logo
Current languageFR
Actualité cybersécuritéFuite de donnéesPrestatairesCrypto-actifs

Fuite trezor chez shipmonk : 81 000 clients exposés

La fuite chez ShipMonk a finalement concerné 80 689 clients Trezor. Données d'expédition, conservation et risque de ciblage crypto expliqués.

Par Soclyde Editorial Team

Station logistique avec colis et archives de commandes conservées

En résumé

  • Trezor indique que 80 689 clients sont concernés par la fuite chez son prestataire logistique ShipMonk.
  • Les données exposées sont des informations de commande et de livraison ; les appareils Trezor, les sauvegardes de portefeuille et les clés privées ne sont pas concernés selon Trezor.
  • Le risque principal est un phishing très personnalisé, avec un risque supplémentaire pour la sécurité physique des personnes dont l'achat d'un hardware wallet est identifiable.

Pour aller plus loin

Ressources Soclyde

Sommaire de l’article

La mise à jour publiée par Trezor le 4 septembre 2026, puis largement relayée le 7 septembre, a changé l'échelle de l'incident chez ShipMonk. Le prestataire de stockage et d'expédition avait d'abord été associé à 13 689 clients ; Trezor indique désormais que 80 689 personnes sont concernées, après l'ajout d'environ 67 000 clients américains dont les commandes remontaient à 2019–2021.

Cette affaire ne décrit pas un accès aux appareils Trezor ni aux fonds détenus par leurs propriétaires. Elle montre en revanche ce que peut révéler une chaîne logistique : une adresse, un téléphone et l'historique d'un achat de hardware wallet constituent un contexte suffisamment précis pour rendre une arnaque crédible et, dans certains cas, inquiéter directement la personne à son domicile.

Ce qui s'est passé chez ShipMonk

ShipMonk, l'un des prestataires d'expédition de Trezor, a informé l'entreprise le 10 août 2026 d'un accès non autorisé à ses systèmes contenant des données clients. Trezor a alors publié un premier avis le 13 août : 11 742 clients étaient exposés avec leur nom, leur e-mail, leur téléphone et leur adresse d'expédition ; 1 947 autres l'étaient avec leur nom, leur ville et leur e-mail.

Dans les notifications adressées aux clients, ShipMonk a attribué l'accès à une vulnérabilité de sa plateforme d'analyse Metabase, selon les éléments examinés par BleepingComputer. Trezor n'a pas publié de détail technique supplémentaire dans son avis et l'enquête reste décrite comme en cours. Il est donc préférable de retenir le point établi : l'accès a eu lieu dans l'environnement du prestataire logistique, pas dans les systèmes Trezor.

Pourquoi le périmètre atteint 80 689 clients

Le 2 septembre, ShipMonk a signalé à Trezor que les données volées comprenaient aussi des commandes liées à une coopération antérieure, entre novembre 2019 et août 2021. La mise à jour officielle du 4 septembre ajoute environ 67 000 clients américains à ceux déjà identifiés, portant le total annoncé à 80 689.

Trezor explique avoir demandé à plusieurs reprises la suppression de ces informations et avoir reçu des confirmations écrites indiquant que la suppression avait été effectuée. La société précise pourtant que ces anciennes données étaient toujours présentes dans les systèmes de ShipMonk. C'est le point central de l'affaire : une règle contractuelle de conservation ne réduit le risque que si elle est vérifiée dans les systèmes réellement utilisés par le fournisseur.

Les champs mentionnés pour le nouveau groupe sont le nom, l'adresse e-mail, le numéro de téléphone, l'adresse d'expédition et le numéro de commande. Le chiffre de 80 689 est celui publié par Trezor ; il ne constitue pas une mesure indépendante de chaque enregistrement et ne signifie pas que tous les clients ont été attaqués individuellement.

Des données de livraison qui identifient un détenteur de crypto-actifs

Une adresse de livraison seule n'indique pas nécessairement la valeur conservée dans un logement. Dans ce cas précis, elle est toutefois reliée à un numéro de commande Trezor et à un produit associé à l'auto-conservation de crypto-actifs. Le rapprochement entre identité, téléphone, domicile et achat rend un message frauduleux plus convaincant qu'une campagne générique.

Trezor avertit que les données pourraient servir à des e-mails, appels ou courriers frauduleux imitant Trezor, une banque ou une plateforme d'échange. L'entreprise évoque aussi un risque pour la sécurité physique. Cela ne prouve pas qu'une intrusion physique est préparée ou qu'un portefeuille contient encore des fonds ; cela signifie que l'information publiée justifie une vigilance renforcée et discrète.

Le contenu des colis, les sauvegardes de portefeuille et les clés privées ne sont pas annoncés comme exposés. La fuite permet donc surtout de mieux cibler une tentative qui demanderait ensuite une phrase de récupération, un code ou un transfert — trois demandes qu'un service légitime ne doit jamais formuler.

Ce que doivent faire les clients Trezor

Si vous avez reçu une notification Trezor, conservez-la mais vérifiez son contenu en ouvrant vous-même trezor.io ou l'application officielle. Ne cliquez pas sur un lien reçu par e-mail, SMS ou courrier pour « sécuriser » un portefeuille, confirmer une adresse ou déplacer des fonds. Les clients concernés ont été contactés directement selon Trezor ; l'absence de message ne doit pas être remplacée par une auto-déclaration sur un site tiers.

Ne communiquez jamais votre phrase de récupération et ne la saisissez jamais sur un site, même si le message contient votre nom, votre ancienne adresse ou un numéro de commande exact. Activez la double authentification lorsqu'elle est disponible sur votre messagerie et vos plateformes d'échange. Si un mot de passe réutilisé est associé à l'adresse e-mail exposée, changez-le d'abord sur la messagerie, puis sur les comptes financiers et professionnels.

Enfin, limitez les informations publiques qui relient votre nom à une adresse ou à un portefeuille. Si un appel ou un courrier mentionne votre achat Trezor et demande une action urgente, raccrochez ou cessez l'échange, puis vérifiez par un canal ouvert séparément. Trezor indique préparer une option Anonymous Delivery avec point de retrait, emballage neutre et suppression automatique des identifiants d'expédition ; cette option n'annule pas l'exposition historique.

Ce que les entreprises doivent vérifier chez leurs prestataires

L'incident ShipMonk rappelle qu'un prestataire n'est pas seulement un exécutant opérationnel : il devient un dépositaire temporaire de données qui décrivent les clients, leurs adresses et leurs achats. Une clause prévoyant une suppression après 90 jours ne suffit pas si les anciennes bases, exports, sauvegardes ou outils d'analyse ne sont pas inclus dans le contrôle.

Les équipes qui sous-traitent la préparation des commandes devraient donc cartographier les champs transmis, les outils qui les répliquent et les personnes qui peuvent les consulter. Elles doivent demander des preuves de suppression, contrôler les comptes de service et documenter la révocation d'un accès. Pour un produit pouvant signaler un intérêt pour les crypto-actifs, la minimisation des données et la neutralité de l'expédition méritent une attention particulière.

La réponse doit aussi prévoir la notification des clients et un canal de vérification indépendant. Dans le cas Trezor, l'information utile ne consiste pas à changer un firmware ou à déplacer automatiquement les fonds : elle consiste à prévenir une demande frauduleuse qui exploite des détails logistiques exacts.

Le lien avec Soclyde

Soclyde ne protège pas ShipMonk, Trezor ou les données déjà exposées, et ne peut pas annuler cette fuite. Son utilité est complémentaire : générer un secret différent pour chaque compte, le conserver dans un coffre chiffré local-first et retrouver rapidement les accès à renouveler lorsque l'adresse e-mail ou un service associé devient une cible.

Cette séparation évite qu'un mot de passe réutilisé transforme une fuite de données d'expédition en compromission de la messagerie ou d'un compte financier. Elle ne remplace ni la prudence face aux sollicitations ni la protection de la phrase de récupération, qui doit rester hors ligne et secrète.

À retenir

La fuite Trezor chez ShipMonk a finalement concerné 80 689 clients selon Trezor, en combinant le premier périmètre de 13 689 personnes et environ 67 000 anciennes commandes américaines conservées au-delà de la durée attendue. Les données concernent la commande et la livraison ; les appareils, les sauvegardes et les clés de récupération ne sont pas annoncés comme compromis.

Le bon réflexe est de vérifier toute alerte depuis un canal officiel ouvert manuellement, de ne jamais partager une phrase de récupération et de supprimer la réutilisation des mots de passe. Pour structurer cette rotation, consultez le guide du générateur de mots de passe sécurisé ou contactez Soclyde.

Questions fréquentes

Suis-je concerné par la fuite Trezor chez ShipMonk ?

Trezor indique que les clients concernés ont été contactés directement par e-mail. L'extension de septembre ajoute environ 67 000 clients américains ayant commandé entre novembre 2019 et août 2021 ; le premier périmètre concernait 13 689 clients de sept pays. Vérifiez l'information depuis trezor.io saisi manuellement, sans utiliser un lien inattendu.

Les bitcoins ou la phrase de récupération sont-ils exposés ?

Trezor indique que ses systèmes et ses appareils n'ont pas été compromis, que le contenu des colis n'a pas été exposé et que les sauvegardes de portefeuille ne font pas partie des données divulguées. Ne saisissez toutefois jamais une phrase de récupération sur un site et ne la communiquez à personne.

Pourquoi une ancienne adresse de livraison était-elle encore conservée ?

Trezor dit avoir demandé à plusieurs reprises la suppression des données et reçu des confirmations écrites de ShipMonk. L'entreprise indique que des commandes américaines de novembre 2019 à août 2021 étaient pourtant toujours présentes dans les systèmes du prestataire, malgré sa politique de suppression ou d'anonymisation après 90 jours.

Références

Sources et références

Rejoignez la communauté

Rejoignez la communauté et suivez l’arrivée de Soclyde

Inscris-toi pour être le premier à tester le gestionnaire de mots de passe hors cloud et suivre son lancement.

Prévenez-moi

À découvrir