Trezor a annoncé jeudi que les données personnelles de près de 14 000 clients avaient été exposées après qu'un accès non autorisé aux systèmes de ShipMonk, le partenaire de traitement des commandes du fabricant de portefeuilles matériels, a été constaté. La fuite touche 11 742 clients dont les noms, adresses e-mail, numéros de téléphone et adresses de livraison ont été compromis, ainsi que 1 947 autres dont les noms, villes et e-mails ont été divulgués, aux États-Unis, au Royaume-Uni, en Suède, en Colombie, au Brésil, en Italie et au Portugal.
Trezor a souligné que sa propre infrastructure et la cryptographie embarquée sur l'appareil n'avaient pas été compromises et qu'aucun fonds n'est menacé par la fuite elle-même. Le risque est en aval : les numéros de téléphone et les adresses postales sont précisément ce dont les équipes de phishing, les réseaux de chantage par courrier et les attaquants recourant à la coercition physique ont besoin pour passer du spam numérique à l'envoi de faux appareils et à l'intimidation en personne.
Pourquoi c'est important
Il s'agit de la première fuite de données dans les 13 ans d'histoire de Trezor à exposer des numéros de téléphone et adresses de livraison de clients. Les incidents précédents, une brèche en janvier 2024 dans un portail d'assistance tiers ayant touché 66 000 utilisateurs et une fuite en avril 2022 concernant 106 856 clients, s'étaient arrêtés aux e-mails. L'ajout d'une adresse postale et d'un numéro de téléphone au dossier rend l'ensemble de données nettement plus dangereux, et la brèche survient alors que les fuites de données mondiales sont en hausse de 17 % sur un an, selon la société de cybersécurité SentinelOne.
Impact sur le marché
Trezor a indiqué ne disposer d'aucun cas confirmé de données publiées, partagées ou mises en vente pour l'instant, et que les clients Amazon n'ont pas été affectés car les commandes y sont traitées par un partenaire distinct. Le fabricant concurrent de portefeuilles matériels Ledger a déjà traversé ce schéma exact : une brèche en 2020 ayant touché près de 300 000 utilisateurs a donné lieu un an plus tard à une campagne au cours de laquelle des escrocs ont envoyé de faux appareils Ledger aux victimes. Les estimations du secteur situent les coûts à long terme de remédiation, juridiques et d'image liés à une fuite majeure de données clients à plus de 33 millions de dollars, en plus d'une tendance distincte chiffrée par Certik à 124 millions de dollars de pertes dues à la coercition en personne au premier semestre. Le point à surveiller pour les clients concernés concerne le courrier physique, l'usurpation d'identité par téléphone et les tentatives de chantage ciblé à domicile dans les mois à venir.
Questions fréquemment posées
-
Quelles données ont été exposées dans la brèche Trezor via ShipMonk ?
Les noms, adresses e-mail, numéros de téléphone et adresses de livraison de 11 742 clients, ainsi que les noms, villes et e-mails de 1 947 autres clients, aux États-Unis, au Royaume-Uni, en Suède, en Colombie, au Brésil, en Italie et au Portugal.
-
Les portefeuilles Trezor ou les fonds des clients ont-ils été affectés par la brèche ?
Non. Trezor a indiqué que ses propres systèmes n'avaient pas été compromis et que la cryptographie embarquée reste intacte. Le risque est indirect, car les données de contact divulguées peuvent servir à cibler les clients avec du phishing, du courrier de faux appareils ou des tentatives de chantage à domicile.
-
Comment cette brèche Trezor se compare-t-elle aux fuites précédentes ?
C'est la première dans les 13 ans d'histoire de Trezor à exposer des numéros de téléphone et adresses de livraison. Les incidents précédents en janvier 2024 (66 000 personnes via un portail d'assistance) et avril 2022 (106 856 clients) s'étaient arrêtés aux adresses e-mail.
-
Comment cela se compare-t-il aux fuites de données de Ledger ?
Le fabricant concurrent de portefeuilles matériels Ledger a subi une brèche en 2020 ayant touché près de 300 000 utilisateurs, qui a donné lieu un an plus tard à une campagne où des escrocs ont envoyé de faux appareils Ledger aux victimes, plus une brèche en janvier via le partenaire Global-e.
-
Que doivent surveiller les clients Trezor concernés désormais ?
Trezor a indiqué qu'aucun cas confirmé de données publiées, partagées ou vendues n'a encore émergé, mais les clients doivent surveiller le courrier physique, l'usurpation d'identité par téléphone et les tentatives de chantage ciblé à domicile dans les mois à venir.