BNB $603,32 -1,09%
XRP $1,00 -0,39%
ETH $1 866,82 -1,14%
BTC $62 620,45 -1,65%
BNB $603,32 -1,09%
XRP $1,00 -0,39%
ETH $1 866,82 -1,14%
BTC $62 620,45 -1,65%
URGENT
Portefeuille numérique

Trezor : une fuite de données chez un partenaire logistique affecte 13 689 clients

Trezor Data Breach Hits 13,689 Customers Through Logistics Partner Leak
Trezor : une fuite de données chez un partenaire logistique affecte 13 689 clients

Community Trust ScoreVérifié

83%
Réel
Vérifié35 votes
Mis à jour 1 heure il y a

Un prestataire de services d’expédition tiers a divulgué des données personnelles appartenant à 13 689 clients de portefeuilles matériels Trezor. Noms, adresses e-mail, numéros de téléphone et adresses de livraison — tout a été exposé. Les systèmes de Trezor n’ont pas été touchés.

La fuite ne provient pas des serveurs de Trezor ni de ses appareils. Elle vient d’une entreprise de logistique que le fabricant de portefeuilles matériels utilise pour expédier les commandes. Parmi les 13 689 clients affectés, 11 742 ont vu leurs informations personnelles complètes exposées — nom, e-mail, téléphone, adresse physique. Les 1 947 restants ont perdu seulement le nom et l’e-mail. Les clients sont répartis aux États-Unis, au Royaume-Uni, en Suède, en Colombie, au Brésil, en Italie et au Portugal. Les commandes compromises concernent une période de 90 jours avant le 8 août. Trezor a rapidement souligné le point le plus important pour les détenteurs de crypto : les portefeuilles ne sont pas compromis. Les clés privées sont en sécurité. Les phrases de récupération ne faisaient pas partie de la fuite. Personne ne perdra ses Bitcoins à cause de cette fuite — du moins pas directement.

Mais « pas directement » est une nuance importante ici.

Publicité

Pourquoi les adresses exposées restent dangereuses

Il n’est pas nécessaire que la crypto soit volée d’un portefeuille pour causer des dommages. Les escrocs qui mettent la main sur le nom, le numéro de téléphone et l’adresse d’un client peuvent rapidement monter une attaque de phishing convaincante. Ils savent que vous possédez un Trezor. Ils savent où vous habitez. Ils peuvent envoyer un e-mail qui semble réel, un SMS qui paraît urgent, ou même se présenter en personne. C’est le véritable risque ici — pas un piratage direct, mais l’ingénierie sociale qui suit une fuite comme celle-ci.

Trezor a déjà vu cela. L’entreprise a précédemment averti ses utilisateurs des e-mails de phishing ciblant les clients de portefeuilles matériels. C’est un schéma récurrent dans le domaine des portefeuilles matériels. Ledger a fait face à un cauchemar similaire après la fuite de sa propre base de données clients il y a des années, et les campagnes de phishing qui ont suivi ont été implacables. Les utilisateurs de Trust Wallet ont dû faire face à des menaces comparables. Le schéma est constant : voler la liste des clients, puis aller à la pêche.

Trezor enquête actuellement aux côtés du prestataire logistique. Les clients affectés sont contactés directement. L’entreprise a répété une règle qu’elle considère non négociable — Trezor ne demande jamais à un client la sauvegarde de son portefeuille ou sa phrase de récupération. Si quelqu’un reçoit un message prétendant le contraire, c’est une arnaque. Point final.

Fonction de livraison anonyme en préparation

Trezor travaille sur quelque chose appelé « Livraison Anonyme ». L’idée est de limiter la quantité d’informations personnelles collectées et partagées lors du processus d’expédition. Moins de données transmises aux tiers signifie moins de données susceptibles de fuiter. Les détails sur cette fonctionnalité sont encore rares — pas de date de lancement, pas de précisions sur son fonctionnement exact — mais la direction est assez claire.

C’est une réponse assez évidente à ce qui vient de se passer. Si un partenaire logistique peut exposer 13 689 clients parce qu’il détenait ces données, la solution est d’arrêter de fournir ces données aux partenaires logistiques dès le départ. Ou du moins, aussi peu que possible. La véritable question est de savoir si Trezor peut réussir cela tout en livrant effectivement le matériel à la porte des gens. Pas encore clair.

Le point plus large est difficile à contester. Les entreprises de portefeuilles matériels dépensent une énergie énorme pour sécuriser les appareils eux-mêmes — les puces, le firmware, l’architecture cryptographique. Et puis une entreprise de transport est piratée et soudainement des milliers de clients sont exposés de toute façon. La sécurité n’est aussi forte que le maillon le plus faible de la chaîne, et la chaîne s’étend bien au-delà de l’appareil dans la boîte.

Trezor a déclaré qu’elle réexamine ses partenariats et ses processus logistiques. L’entreprise souhaite des politiques de gestion des données plus strictes avec les prestataires tiers. Elle revoit également les règles de rétention des données — essentiellement, combien de temps les partenaires sont autorisés à conserver les informations des clients avant de les supprimer. La fuite a probablement accéléré cette conversation.

Pour les clients pris dans la fuite, le conseil est simple : surveillez les e-mails suspects, ne cliquez pas sur des liens inattendus, et ne partagez votre phrase de récupération avec personne, peu importe à quel point la demande semble officielle. Les attaques de phishing fonctionnent parce qu’elles sont personnalisées. Les escrocs avec votre nom, votre adresse, et la connaissance que vous possédez un portefeuille matériel peuvent créer quelque chose de convaincant. Le scepticisme est la seule véritable défense pour le moment.

La gestion de la divulgation par Trezor a été assez transparente — alerter rapidement les clients, être précis sur ce qui a été exposé et ce qui ne l’a pas été, et ne pas essayer de cacher le fait qu’un prestataire tiers était la source. Ce n’est pas rien. Les entreprises dans le domaine de la crypto ont un bilan mitigé en matière de divulgation de fuites, et certaines ont attendu des semaines ou des mois avant de dire quoi que ce soit aux clients.

La période de commande de 90 jours est également importante. Les clients qui ont acheté un appareil Trezor récemment font probablement partie de ce groupe. Toute personne ayant passé une commande dans les mois précédant le 8 août devrait vérifier si elle a reçu une notification de Trezor et rester vigilante quoi qu’il en soit.

Aucun fonds de portefeuille n’a été perdu. Aucune clé privée n’a été exposée. Mais 13 689 personnes ont maintenant leur adresse personnelle dans la base de données de quelqu’un d’autre.

Questions Fréquentes

Les portefeuilles Trezor ou les clés privées ont-ils été compromis lors de la fuite ?

Non. Trezor a confirmé que les portefeuilles, les clés privées et les phrases de récupération ne faisaient pas partie de la fuite. Seules les données personnelles d’expédition — noms, e-mails, numéros de téléphone et adresses de livraison — ont été exposées par le prestataire logistique.

Quels pays ont été touchés par la fuite de données de Trezor ?

Les clients affectés se trouvent aux États-Unis, au Royaume-Uni, en Suède, en Colombie, au Brésil, en Italie et au Portugal, sur la base des commandes passées dans les 90 jours avant le 8 août.

Community Trust IndexHigh Confidence
83%
Réel
Réel83%17%Fake
35 community signals

Maheen Hernandez

Une diplômée en finance, Maheen Hernandez a été attirée par les cryptomonnaies depuis l'émergence du Bitcoin en 2009. Près d'une décennie plus tard, Maheen travaille activement à sensibiliser les gens aux cryptomonnaies ainsi qu'à leur impact sur les devises traditionnelles. Vous appréciez son travail ? Envoyez un pourboire à : 0x75395Ea9a42d2742E8d0C798068DeF3590C5Faa5.

Publicité

Articles connexes