🔍 Contexte

Publié le 13 août 2026 et mis à jour le 4 septembre 2026 sur le blog officiel de Trezor, cet article annonce une violation de données survenue chez ShipMonk, prestataire logistique tiers de Trezor, découverte le 10 août 2026.

📋 Nature de l’incident

Un acteur non autorisé a accédé aux systèmes de ShipMonk contenant des données clients de Trezor. L’incident a exposé les informations suivantes :

  • Nom complet
  • Adresse email
  • Numéro de téléphone
  • Adresse de livraison
  • Numéro de commande

👥 Périmètre des victimes

Au total, 80 689 clients sont affectés, répartis comme suit :

  • 11 742 clients avec exposition complète (nom, email, téléphone, adresse de livraison) — commandes entre le 10 mai et le 8 août 2026 (US, UK, Suède, Colombie, Brésil, Italie, Portugal)
  • 1 947 clients avec exposition partielle (nom, ville, email)
  • ~67 000 clients US supplémentaires révélés le 2 septembre 2026, liés à des commandes entre novembre 2019 et août 2021, dont les données auraient dû être supprimées selon les termes contractuels

⚠️ Risques identifiés

Les systèmes et appareils Trezor ne sont pas compromis. Les risques pour les clients affectés incluent :

  • Tentatives de phishing par email, téléphone ou courrier postal
  • Usurpation d’identité (banques, exchanges crypto, Trezor)
  • Risques physiques liés à l’exposition des adresses de livraison

🏢 Contexte contractuel

Trezor applique une politique de suppression des données à 90 jours après livraison. Des confirmations écrites de suppression avaient été obtenues de ShipMonk, mais les données n’avaient pas été effectivement supprimées pour les commandes US de 2019-2021.

📰 Type d’article

Il s’agit d’une annonce d’incident officielle publiée par Trezor, visant à informer les clients affectés et à documenter la chronologie et le périmètre de la violation.

🧠 TTPs et IOCs détectés

TTP

  • T1566 — Phishing (Initial Access)
  • T1598 — Phishing for Information (Reconnaissance)
  • T1078.001 — Valid Accounts: Default Accounts (Defense Evasion)

🟡 Indice de vérification factuelle : 40/100 (moyenne)

  • ⬜ trezor.io — source non référencée (0pts)
  • ✅ 11611 chars — texte complet (fulltext extrait) (15pts)
  • ⬜ aucun IOC extrait (0pts)
  • ⬜ pas d’IOC à vérifier (0pts)
  • ✅ 3 TTPs MITRE identifiées (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ⬜ pas de CVE à vérifier (0pts)

🔗 Source originale : https://trezor.io/fr/blog/news/recent-customer-data-exposed-in-shipping-provider-incident