La fuite de données subie par Trezor en août est environ six fois plus importante que ce qui avait été annoncé initialement. Le fabricant de hardware wallets a indiqué le 4 septembre qu'environ 67 000 clients américains supplémentaires ont vu leurs coordonnées et données de commande exposées via son prestataire logistique ShipMonk. La divulgation initiale du 13 août recensait 11 742 clients avec une exposition totale et 1 947 avec une exposition partielle, et les deux groupes combinés impliquent quelque 80 689 personnes concernées, bien que Trezor n'ait publié aucun chiffre global unique ni confirmé un éventuel chevauchement des cohortes. Les enregistrements nouvellement divulgués couvrent les commandes américaines de novembre 2019 à août 2021 et comprennent des noms, adresses e-mail, numéros de téléphone, adresses de livraison et numéros de commande, le type de détail identifiant qui rattache une personne à un achat précis de hardware wallet.
Pourquoi c'est important
Trezor a déclaré que ses propres systèmes, produits et appareils restaient sécurisés, et que les champs exposés sont des données de contact et de commande plutôt que des seeds de récupération, des clés privées ou des fonds de portefeuille. Le risque se situe plutôt autour de l'utilisateur. ShipMonk a conservé des enregistrements historiques bien au-delà de la politique de suppression à 90 jours de Trezor malgré des assurances écrites répétées selon lesquelles les données avaient été purgées, et BleepingComputer a rapporté que ShipMonk attribuait l'accès non autorisé sous-jacent à une vulnérabilité zero-day dans la plateforme analytique Metabase, un exploit capable de créer une session liée à un administrateur et de permettre des téléchargements massifs de tables. Après la réévaluation de l'incident par ShipMonk, les données historiques conservées ont élargi la population de clients Trezor exposés. L'épisode montre qu'une politique de suppression côté prestataire n'est jamais aussi solide que la vérification qui l'accompagne.
Impact sur le marché
Le jeu de données peut alimenter des e-mails de phishing convaincants, des appels et courriers frauduleux ainsi que des ciblages physiques éventuels, des vecteurs qui se cumulent dans un contexte de cambriolages violents de détenteurs de crypto déjà documentés dans toute la filière. Trezor a mis en garde contre ces conséquences dans sa mise à jour du 4 septembre mais n'a identifié aucune attaque confirmée en aval liée au jeu de données, de sorte que les conséquences restent des risques plutôt que des résultats documentés.
Questions fréquemment posées
-
Combien de clients Trezor sont concernés au total ?
La divulgation initiale de Trezor en août couvrait 13 689 clients (11 742 en exposition totale et 1 947 partielle), et la mise à jour du 4 septembre a ajouté environ 67 000 clients américains supplémentaires, ce qui implique quelque 80 689 au total, bien que Trezor n'ait publié aucun chiffre global unique.
-
Quelles données ont été exposées dans la fuite Trezor ?
Les enregistrements exposés comprennent des noms, adresses e-mail, numéros de téléphone, adresses de livraison et numéros de commande pour les commandes américaines passées entre novembre 2019 et août 2021. Les seeds de récupération, clés privées et fonds du portefeuille ne sont pas affectés.
-
La fuite a-t-elle compromis les appareils de portefeuille Trezor eux-mêmes ?
Non. Trezor a indiqué que ses propres systèmes, produits et services n'ont pas été compromis et que les appareils restent sécurisés. L'exposition se situe dans les journaux d'expédition côté fulfillment, et non dans le matériel du portefeuille lui-même.
-
Comment les journaux d'expédition censés avoir été supprimés ont-ils refait surface ?
Le prestataire logistique ShipMonk a conservé des enregistrements historiques bien au-delà de la politique de suppression à 90 jours de Trezor malgré des assurances écrites de purge. BleepingComputer a rapporté que ShipMonk attribuait l'accès sous-jacent à un zero-day dans la plateforme analytique Metabase.
-
Quels risques encourent les clients Trezor concernés ?
Le jeu de données peut alimenter des e-mails de phishing convaincants, des appels et courriers frauduleux ainsi que des ciblages physiques éventuels. Trezor a exhorté les utilisateurs concernés à ne jamais partager leurs sauvegardes de portefeuille ni à les saisir sur des sites.