🔍 Contexte
Publié le 13 août 2026 et mis à jour le 4 septembre 2026 sur le blog officiel de Trezor, cet article annonce une violation de données survenue chez ShipMonk, prestataire logistique tiers de Trezor, découverte le 10 août 2026.
📋 Nature de l’incident
Un acteur non autorisé a accédé aux systèmes de ShipMonk contenant des données clients de Trezor. L’incident a exposé les informations suivantes :
- Nom complet
- Adresse email
- Numéro de téléphone
- Adresse de livraison
- Numéro de commande
👥 Périmètre des victimes
Au total, 80 689 clients sont affectés, répartis comme suit :
- 11 742 clients avec exposition complète (nom, email, téléphone, adresse de livraison) — commandes entre le 10 mai et le 8 août 2026 (US, UK, Suède, Colombie, Brésil, Italie, Portugal)
- 1 947 clients avec exposition partielle (nom, ville, email)
- ~67 000 clients US supplémentaires révélés le 2 septembre 2026, liés à des commandes entre novembre 2019 et août 2021, dont les données auraient dû être supprimées selon les termes contractuels
⚠️ Risques identifiés
Les systèmes et appareils Trezor ne sont pas compromis. Les risques pour les clients affectés incluent :
- Tentatives de phishing par email, téléphone ou courrier postal
- Usurpation d’identité (banques, exchanges crypto, Trezor)
- Risques physiques liés à l’exposition des adresses de livraison
🏢 Contexte contractuel
Trezor applique une politique de suppression des données à 90 jours après livraison. Des confirmations écrites de suppression avaient été obtenues de ShipMonk, mais les données n’avaient pas été effectivement supprimées pour les commandes US de 2019-2021.
📰 Type d’article
Il s’agit d’une annonce d’incident officielle publiée par Trezor, visant à informer les clients affectés et à documenter la chronologie et le périmètre de la violation.
🧠 TTPs et IOCs détectés
TTP
- T1566 — Phishing (Initial Access)
- T1598 — Phishing for Information (Reconnaissance)
- T1078.001 — Valid Accounts: Default Accounts (Defense Evasion)
🟡 Indice de vérification factuelle : 40/100 (moyenne)
- ⬜ trezor.io — source non référencée (0pts)
- ✅ 11611 chars — texte complet (fulltext extrait) (15pts)
- ⬜ aucun IOC extrait (0pts)
- ⬜ pas d’IOC à vérifier (0pts)
- ✅ 3 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ⬜ pas de CVE à vérifier (0pts)
🔗 Source originale : https://trezor.io/fr/blog/news/recent-customer-data-exposed-in-shipping-provider-incident