Une fuite de données expose plus de 13 000 utilisateurs de wallet Trezor, faut-il s’inquiéter ?

  • Une faille chez le partenaire logistique de Trezor a exposé les données de 13 689 clients.
  • Trezor affirme que les appareils, les clés privées et les sauvegardes de wallet n’ont jamais été touchés.
  • Fuites de 11 742 adresses complètes de clients, augmentant le risque d’arnaques et de phishing
Promo

Trezor a confirmé jeudi qu’une faille chez l’un de ses partenaires logistiques a exposé les données personnelles de 13 689 clients. Noms, adresses postales, numéros de téléphone et adresses email ont été dérobés.

Aucune crypto n’a été déplacée. Trezor précise que ses propres systèmes, ses appareils et les sauvegardes des wallets clients n’ont jamais été touchés. Le préjudice provient d’un prestataire externe.

Sponsorisé
Sponsorisé

Ce que la fuite de données Trezor a exposé

ShipMonk stocke et expédie les commandes Trezor. Le 10 août, la société a informé Trezor qu’un intrus avait accédé à des systèmes contenant des informations de clients.

L’exposition se divise en deux catégories. Environ 11 742 acheteurs ont tout perdu : nom, email, numéro de téléphone et adresse de livraison complète. Pour 1 947 autres, seules le nom, la ville et l’adresse email ont été divulgués.

La date détermine qui est concerné. La fuite concerne les commandes livrées entre le 10 mai et le 8 août de cette année aux États-Unis, au Royaume-Uni, en Suède, en Colombie, au Brésil, en Italie et au Portugal.

Les acheteurs plus anciens ont été épargnés grâce à une règle. Trezor impose à ses partenaires de supprimer ou d’anonymiser les données de commande 90 jours après la livraison, donc les expéditions antérieures avaient déjà été effacées.

Il existe un test simple. Les clients concernés ont reçu un email de [email protected]. Pas d’email signifie pas d’exposition.

Sponsorisé
Sponsorisé

Un point fait mal : ShipMonk détient la certification SOC 2 Type II, une norme de sécurité auditée, et a tout de même été compromis.

Pourquoi une adresse divulguée est plus grave qu’un email

Un email seul ne rapporte pas grand-chose à un escroc. Un nom, une adresse postale et un numéro de téléphone réunis peuvent faire bien plus. Ils permettent d’identifier précisément une personne chez qui ils savent qu’elle a acheté de la crypto.

Trezor a détaillé la méthode. Les escrocs peuvent envoyer de faux emails, passer de faux appels, expédier des lettres frauduleuses ou se faire passer pour une banque, un exchange ou même Trezor lui-même.

Ce schéma a déjà fait ses preuves. Ledger a perdu environ un million d’emails clients en juillet 2020. Pour à peu près 9 500 de ces acheteurs, les coordonnées postales complètes ont aussi été exposées, et de fausses lettres de récupération de phrase secrète sont arrivées chez eux plusieurs années plus tard.

Et la comparaison d’ampleur parle d’elle-même. La faille de Trezor a rendu publiques les adresses complètes de 11 742 personnes, soit plus que les 9 500 clients Ledger impactés en 2020.

Le PDG de Ledger, Pascal Gauthier, avait déjà répondu à la même préoccupation en 2020, et la logique reste valable.

« il n’existe aucun moyen d’établir une corrélation entre les données divulguées et les fonds présents sur votre wallet », peut-on lire dans l’annonce de Ledger.

Les attaquants visaient déjà la marque. Une récente campagne de phishing Trezor est apparue quelques jours avant cette révélation. En parallèle, de fausses arnaques téléphoniques au support client ont déjà permis de voler des millions à des détenteurs depuis le début de l’année.

Les prestataires restent le maillon faible. La fuite liée au prestataire de paiement de Ledger a exposé les données de commande des clients en janvier.

Ce que doivent faire les détenteurs de Trezor

Le conseil est simple, et il fonctionne. Considérez toute demande urgente comme un signal d’alerte. Contrôlez tout élément suspect sur les canaux officiels Trezor. N’entrez jamais de sauvegarde de wallet sur un site web.

« N’entrez jamais la sauvegarde de votre wallet sur un site web, et ne la communiquez à personne », a écrit Trezor dans un billet de blog.

Deux habitudes permettent de limiter les risques à l’avenir : commander avec un email non lié à votre vrai nom, et payer en crypto lorsque c’est possible.

Trezor a également annoncé une option de livraison anonyme, avec retrait en point relais et emballage neutre. L’objectif est une disponibilité dans l’UE d’ici septembre et aux États-Unis d’ici fin 2026.

Trezor affirme qu’il s’agit de la première fuite depuis 2013 exposant les numéros de téléphone et adresses de livraison des clients. Le hardware reste sûr. Le point faible n’a jamais été l’appareil, mais la boîte dans laquelle il était livré.


Pour lire les dernières analyses du marché des cryptomonnaies de BeInCrypto, cliquez ici.

Avis de non responsabilité

Avis de non-responsabilité : BeInCrypto s'engage à fournir des informations impartiales et transparentes. Cet article vise à fournir des informations exactes et pertinentes. Toutefois, nous invitons les lecteurs à vérifier les faits de leur propre chef et à consulter un professionnel avant de prendre une décision sur la base de ce contenu.

Sponsorisé
Sponsorisé