Passer au contenu

Une fuite de données met en danger 13 000 détenteurs de cryptomonnaies

Trezor, fabricant tchèque de portefeuilles physiques pour cryptomonnaies, a une mauvaise nouvelle pour ses clients. Suite à une cyberattaque chez son prestataire d’expédition américain, les données de 13 000 investisseurs crypto ont été compromises. Des adresses de résidence ont été exfiltrées.

Trezor, l’un des principaux fabricants de portefeuilles physiques pour stocker des cryptomonnaies, a été victime d’une fuite de données. Dans un communiqué, la société tchèque indique qu’un de ses partenaires chargés de l’expédition de ses produits, à savoir l’entreprise américaine ShipMonk, a essuyé une cyberattaque. Cette attaque s’est soldée par le vol des données personnelles de 13 689 clients.

« Nous comprenons parfaitement la gravité de la situation et les risques potentiels que cela représente pour nos clients, et nous sommes profondément désolés pour les personnes concernées », explique Trezor.

Selon l’entreprise basée à Pragues, 11 742 clients ont vu leur nom, adresse de livraison, numéro de téléphone et adresse e-mail complètement exposés au cours de l’intrusion. Pour 1 947 clients supplémentaires, seuls leur nom, leur ville de résidence et leur adresse e-mail ont été compromis.

À lire aussi : Un Bitcoin à seulement 5000 dollars – ce pirate a berné le système pour dérober 23,7 millions de dollars

Une cible dans le dos des investisseurs

La fuite dresse une cible dans le dos de tous les détenteurs de cryptomonnaies concernés. En exploitant les données piratées, des hackers peuvent déployer des attaques phishing convaincantes et redoutables, que ce soit par mail, par téléphone ou sur les réseaux sociaux. Pire, des criminels peuvent aussi se rendre directement au domicile pour tenter de leur soutirer de l’argent. Selon la société de sécurité CertiK, environ 52 agressions physiques visant des détenteurs de cryptomonnaies ont été recensées dans le monde au premier semestre 2026, en hausse de 33 % par rapport à la même période en 2025. Les agressions se sont notamment multipliées en France, un pays marqué par les violations de données à répétition.

« Pour être clair, nos systèmes n’ont pas été compromis, et votre appareil Trezor est sécurisé, mais les clients affectés pourraient être ciblés par des tentatives de phishing plus sophistiquées », précise Trezor.

Après avoir détecté un accès non autorisé aux systèmes contenant des données clients, ShipMonk a signalé l’incident à Trezor le lundi 10 août 2026. Les clients concernés sont ceux ayant passé commande depuis les États-Unis, le Royaume-Uni, la Suède, la Colombie, le Brésil, l’Italie et le Portugal, et se sont fait livrer entre le 10 mai et le 8 août 2026.

À lire aussi : Piratage massif de bitcoins – un hacker a dépouillé des milliers d’investisseurs, 88 millions de dollars de cryptos volées

Une attaque d’envergure signée ShinyHunters

Dans une notification envoyée à sa clientèle, ShipMonk explique que les attaquants ont exploité une faille zero-day critique dans Metabase, une plateforme d’analyse de données tierce utilisée par de nombreuses entreprises, pour arriver à leurs fins. Quelques jours avant la prise de parole de ShipMonk et de Trezor, Metabase a révélé qu’un cybercriminel s’est servi de la vulnérabilité pour obtenir un accès administrateur sur les instances clientes compromises, avant de dérober les données qui y étaient stockées.

ShipMonk n’est pas la seule victime de cette offensive. Le fabricant d’ordinateurs portables Framework et l’outil de création de formulaires en ligne Tally ont eux aussi averti leurs clients d’une fuite de données après le piratage de leurs instances Metabase. Selon les informations glanées par Bleeping Computer, l’attaque a été orchestrée par un gang de pirates bien connu, ShinyHunters. Le groupe criminel a d’ailleurs envoyé une série de messages d’extorsion à ShipMonk afin d’exiger une rançon.

Comme le souligne Changpeng Zhao, fondateur de Binance, cet incident « met en lumière un atout des portefeuilles logiciels en auto-conservation », qui reposent uniquement sur l’installation d’une application sur smartphone ou sur ordinateur. Ceux-ci « ne nécessitent ni achat ni livraison d’un appareil physique susceptible de relier l’identité et l’adresse d’un utilisateur à la détention de ses cryptomonnaies ».

Pour rappel, Ledger, le principal concurrent de Trezor sur le marché des portefeuilles physiques, a déjà subi des fuites analogues à plusieurs reprises. Ces violations ont permis aux cybercriminels de déterminer l’adresse physique d’individus qui possèdent des cryptomonnaies… ouvrant la porte à toutes les dérives.

👉🏻 Suivez l’actualité tech en temps réel : ajoutez 01net à vos sources sur Google, et abonnez-vous à notre canal WhatsApp.

Source : Bleeping Computer