Photo : Simon / Pexels
CYBERCybersécurité· 4 min

Trezor : la fuite de données ShipMonk touche désormais 80 700 clients

Par Stéphane Larue · 5 septembre 2026

Le fabricant de portefeuilles matériels Trezor a annoncé le 4 septembre que la fuite de données subie chez son prestataire logistique ShipMonk touche désormais environ 80 700 clients, contre 13 689 lors de la première annonce le 13 août. Aucune clé privée ni sauvegarde de portefeuille n’a été compromise, mais les coordonnées exposées (nom, adresse, téléphone) sont précisément celles recherchées par les réseaux qui ciblent les détenteurs de cryptomonnaies en France.

Publicite

L’essentiel

  • La fuite touche 80 700 clients Trezor dans plusieurs pays, dont les États-Unis, le Royaume-Uni et le Portugal
  • Elle provient de ShipMonk, le prestataire logistique de Trezor, et non des serveurs de la marque
  • Noms, adresses postales, e-mails et numéros de téléphone ont fuité, jamais les clés privées
  • En France, plus de 40 enlèvements liés aux cryptomonnaies ont été recensés depuis janvier par le parquet anticriminalité organisée

Une fuite qui a triplé de taille en trois semaines

ShipMonk avait alerté Trezor d’un accès non autorisé le 10 août dernier.

Trois jours plus tard, la marque tchèque évoquait 13 689 clients concernés, avec des commandes passées sur une période récente.

Le 4 septembre, Trezor a dû revoir sa communication : ShipMonk a retrouvé des données de commandes bien plus anciennes, courant de novembre 2019 à août 2021, concernant environ 67 000 clients américains supplémentaires.

Au total, ce sont 80 700 personnes dont les informations personnelles ont circulé, dans sept pays différents.

Trezor dit avoir demandé et obtenu par écrit, pendant toute sa collaboration avec ShipMonk, la confirmation que ces anciennes données avaient bien été supprimées. Ce n’était pas le cas.

Quelles données ont fuité, et pourquoi c’est un vrai risque

Sur les 80 700 dossiers concernés, environ 11 700 clients ont vu fuiter leur nom complet, leur adresse postale, leur e-mail et leur numéro de téléphone.

Près de 2 000 autres ont eu une exposition partielle (nom, ville, e-mail). Le contenu des colis n’a pas été touché.

Le problème, c’est que ces données suffisent à construire une attaque ciblée. Trezor met en garde ses clients contre des messages qui se feraient passer pour la marque, invitant à « vérifier » ou « migrer » un portefeuille.

Un autre fabricant de portefeuilles matériels avait déjà perdu 110 millions de dollars en bitcoins à cause d’une simple erreur de code, en août.

La règle reste la même partout : aucune société sérieuse ne demande jamais de saisir une phrase de récupération sur un site ou par téléphone.

Publicite

Le risque physique, une spécificité française

Une adresse postale associée à un possesseur connu de cryptomonnaies n’est pas qu’un problème de spam.

Depuis janvier, le parquet national anticriminalité organisée (Pnaco) a ouvert des enquêtes sur plus de 40 enlèvements ou séquestrations liés aux cryptomonnaies en France, contre une trentaine sur toute l’année 2025.

Selon les enquêteurs, les commanditaires visent des détenteurs réels ou supposés d’actifs numériques pour exiger une rançon ou le transfert direct de fonds, souvent depuis l’étranger.

Le cas le plus retentissant reste l’enlèvement du cofondateur de Ledger, David Balland, en janvier 2025.

Une fuite comme celle de ShipMonk, même sans mot de passe ni clé privée, fournit exactement le type d’information géographique qui alimente ce genre de ciblage.

C’est aussi ce qui explique pourquoi des notifications de fuites de données à grande échelle comme celle de la DGFiP s’accompagnent systématiquement d’alertes au phishing.

Ce que les clients Trezor doivent faire

Trezor recommande de rester vigilant face à tout contact non sollicité se présentant comme venant de la marque, par e-mail, SMS ou téléphone.

Aucune communication légitime ne demandera jamais la phrase de récupération à 12 ou 24 mots, ni un accès à distance à l’appareil.

Les clients concernés peuvent vérifier leur exposition et suivre les mises à jour directement sur le blog officiel de Trezor.

Pour les acheteurs récents comme pour ceux qui ont commandé un appareil entre 2019 et 2021, la prudence face aux colis, appels ou visites inattendus reste, pour l’instant, la seule vraie protection.

À lire également : Cyberattaque : 114 000 données de maires et.

Publicite