Trezor a indiqué que ShipMonk l’avait informée le 2 septembre qu’une fuite de données chez ce prestataire d’expédition avait touché environ 67 000 clients américains supplémentaires, en plus des près de 14 000 initialement annoncés. Les enregistrements de commandes nouvellement identifiés couvrent les achats effectués entre novembre 2019 et août 2021 et comprennent les noms, adresses e-mail, numéros de téléphone, adresses de livraison et numéros de commande. Trezor a précisé que ses systèmes n’avaient pas été compromis et que ses portefeuilles matériels restaient sécurisés. Elle a envoyé un e-mail aux clients concernés et les a avertis des risques d’hameçonnage, d’appels et de courriers frauduleux, ainsi que d’éventuels risques pour leur sécurité physique.
Pourquoi c’est important
Des adresses personnelles exposées peuvent relier un utilisateur de portefeuille matériel à un lieu réel et à la détention de cryptomonnaies, ce qui crée des risques qui dépassent l’hameçonnage. Trezor a déclaré avoir demandé à plusieurs reprises à ShipMonk de supprimer les données clients et avoir reçu des garanties écrites indiquant que les enregistrements avaient été supprimés conformément à son contrat et à sa politique de gestion des données. La divulgation élargie montre que les données sont restées dans les systèmes de ShipMonk.
Cet échec dépasse le cas de Trezor. Une fuite chez Ledger en 2020 a exposé les informations de plus de 270 000 clients, certains ayant ensuite signalé des appels frauduleux et des courriers reçus plusieurs années plus tard.
Impact sur le marché
L’impact immédiat concerne la vie privée, la sécurité personnelle et la confiance envers les prestataires logistiques, et non la sécurité des portefeuilles matériels de Trezor. Les noms, coordonnées et adresses fournissent aux escrocs de quoi mener une ingénierie sociale ciblée, même lorsque l’appareil lui-même reste sécurisé.
Le prochain test sera de déterminer si tous les clients concernés peuvent identifier les communications légitimes et si les garanties de suppression de ShipMonk peuvent être vérifiées. Pour les utilisateurs de portefeuilles matériels, cet incident montre que la sécurité de l’appareil n’élimine pas les risques liés à l’exposition d’informations personnelles.
Questions fréquemment posées
-
Quelles informations contenaient les enregistrements ShipMonk nouvellement identifiés ?
Les enregistrements comprenaient les noms, adresses e-mail, numéros de téléphone, adresses de livraison et numéros de commande associés à des achats effectués entre novembre 2019 et août 2021.
-
La faille de ShipMonk a-t-elle compromis les systèmes ou les portefeuilles matériels de Trezor ?
Non. Trezor a déclaré que ses systèmes n’avaient pas été compromis et que ses portefeuilles matériels restaient sécurisés.
-
Pourquoi les adresses exposées créent-elles des risques supplémentaires pour les utilisateurs de portefeuilles…
Une adresse personnelle peut relier un utilisateur de portefeuille matériel à un lieu réel et à la détention de cryptomonnaies, ce qui crée des risques allant au-delà de l’hameçonnage et d’éventuelles menaces pour la sécurité physique.
-
Que dit Trezor des garanties de suppression des données fournies par ShipMonk ?
Trezor a déclaré avoir demandé à plusieurs reprises la suppression des données et avoir reçu des garanties écrites confirmant que les enregistrements avaient été supprimés. La divulgation élargie a montré que les données étaient restées dans les systèmes de ShipMonk.
-
Comment la dernière divulgation se compare-t-elle au nombre initial annoncé par Trezor ?
Trezor avait initialement annoncé près de 14 000 clients concernés, avant d’identifier environ 67 000 clients américains supplémentaires dans sa dernière divulgation.