Trezor Hack : d’abord 13 689 clients exposés, puis environ 67 000 de plus
Une fuite chez ShipMonk, prestataire logistique de Trezor, a exposé en août noms, téléphones et adresses de 13 689 clients ; en septembre, Trezor a signalé environ 67 000 personnes concernées de plus aux États-Unis. Les appareils restent sûrs.



Sur quels sujets devrions-nous approfondir ?
Sélectionne les sujets qui t'intéressent vraiment. Tes choix alimentent directement notre planification éditoriale.
Des news crypto qui valent vraiment ton temps.
Chaque semaine. 60 secondes de lecture. Soigneusement sélectionnées par nos rédacteurs : pas de hype, pas de mails promotionnels, pas de spam.
Situation au 30 septembre 2026 : une seconde vague avec environ 67 000 personnes concernées de plus
Le chiffre de 13 689 personnes concernées dont traite cet article est dépassé. Le 4 septembre 2026, Trezor a complété son communiqué sur l’incident : le 2 septembre, ShipMonk a indiqué que la fuite était plus importante qu’annoncé. Elle contenait aussi des données de commande issues de la collaboration antérieure, entre novembre 2019 et août 2021, alors que Trezor affirme s’être fait confirmer à plusieurs reprises par écrit leur suppression. Environ 67 000 clients supplémentaires aux États-Unis sont concernés, avec à chaque fois nom, adresse e-mail, numéro de téléphone, adresse de livraison et numéro de commande.
La même règle que pour la première vague s’applique : Trezor a informé directement par e-mail toutes les personnes concernées, et celui qui n’a pas reçu un tel e-mail n’est pas concerné, selon le fabricant. Les appareils eux-mêmes sont sûrs, d’après Trezor ; le risque réside dans les faux e-mails, appels et courriers qui exploitent les données divulguées. Pour distinguer une vraie notification d’une fausse, consultez Fuite de données Trezor : suis-je concerné et que faire ?.
Les sections ci-dessous reflètent la situation au 13 août 2026.
Trezor a confirmé le 13 août 2026 qu'un de ses prestataires logistiques avait subi une fuite de données exposant les informations de commande de milliers d'acheteurs de portefeuilles matériels. Aucune clé privée n'a été touchée, aucun appareil n'a été compromis. Le jeu de données dérobé n'en reste pas moins l'un des plus dangereux qui soient dans la crypto : une liste vérifiée de personnes possédant un hardware wallet, accompagnée de l'adresse à laquelle il a été livré.
Trezor Hacking: Que s'est-il passé exactement chez ShipMonk ?
Le lundi 10 août 2026, le partenaire logistique ShipMonk a informé Trezor qu'un acteur non autorisé avait accédé à des systèmes contenant des données de commande client. Trezor a rendu l'incident public trois jours plus tard, le 13 août.
ShipMonk stocke les produits Trezor et expédie les colis vers les clients aux États-Unis, au Royaume-Uni et sur plusieurs autres marchés. Pour livrer un colis, le prestataire a besoin du nom du destinataire, de son adresse de livraison, de son numéro de téléphone, de son adresse e-mail et du numéro de commande. C'est précisément ce jeu de données qui a fuité.
Le détail chiffré publié par Trezor :
- 11 742 clients avec exposition complète : nom, e-mail, numéro de téléphone et adresse de livraison
- 1 947 clients avec exposition partielle : nom, ville et e-mail
- 13 689 personnes concernées au total
L'enquête est toujours en cours. Selon Trezor, ShipMonk a sécurisé les systèmes touchés et renforcé ses dispositifs de sécurité depuis l'incident.
Êtes-vous concerné par cette fuite de données ?
La fuite se limite aux nouveaux clients ayant reçu une commande entre le 10 mai et le 8 août 2026, dans sept pays : États-Unis, Royaume-Uni, Suède, Colombie, Brésil, Italie et Portugal.
Tout ce qui est antérieur avait déjà disparu. Trezor applique une politique de conservation de 90 jours et impose contractuellement à ses partenaires logistiques de supprimer ou d'anonymiser les données de commande 90 jours après la livraison. C'est cette seule règle qui explique pourquoi l'exposition s'arrête à environ 13 700 personnes plutôt qu'à l'ensemble des acheteurs depuis la création de la société.
Un test simple permet de savoir où vous en êtes : Trezor a écrit directement à chaque client concerné depuis l'adresse help@trezor.io. Si ce message ne figure pas dans votre boîte de réception, vous n'êtes pas sur la liste. Et voilà l'avertissement qui compte le plus : les escrocs vont imiter cette notification dans les jours qui viennent.
Trezor a-t-il été piraté et les appareils sont-ils toujours sûrs ?
Non, et oui. Il s'agit d'une compromission de prestataire, pas d'une compromission de portefeuille.
Les systèmes de Trezor n'ont pas été touchés. Aucune clé privée, aucune sauvegarde de portefeuille, aucune phrase de récupération et aucun micrologiciel n'ont été concernés, et l'incident en lui-même ne met aucun fonds en danger. Le matériel a tenu. Le point faible se situait dans la chaîne commerciale qui l'entoure, pas dans le produit.
La distinction est techniquement exacte. En pratique, elle console peu. Les attaquants disposent désormais de données de ciblage d'une qualité redoutable : une liste fraîche de détenteurs de crypto confirmés, associée à de vraies adresses postales et à de vrais numéros de téléphone. Une adresse e-mail qui fuite est une nuisance. Un nom, une adresse personnelle et un numéro de téléphone réunis désignent en revanche une personne précise, derrière une porte précise, qui détient très probablement des cryptomonnaies.
Trezor souligne qu'il s'agit de la première fuite depuis la création de l'entreprise en 2013 à exposer des numéros de téléphone et des adresses de livraison. Un incident distinct survenu en janvier 2024, via un portail de support tiers, avait exposé les coordonnées de près de 66 000 utilisateurs, mais sans adresses postales.
Pourquoi cette fuite est-elle plus dangereuse qu'une fuite de mots de passe ?
Parce que le secteur connaît déjà la suite du scénario. Il se joue depuis 2020.
Après la compromission de la base e-commerce de Ledger, environ 272 000 fiches clients comportant noms, adresses et numéros de téléphone ont été publiées. Les conséquences ne se sont jamais vraiment arrêtées : vagues d'e-mails et de SMS de phishing, faux portefeuilles matériels envoyés à des domiciles en 2021, courriers papier contenant des QR codes piégés, appels téléphoniques passés par des interlocuteurs feignant de connaître personnellement leur cible. Certains ont reçu des demandes de rançon assorties de menaces de violence.
Le risque physique n'a plus rien de théorique. CertiK a vérifié 52 agressions physiques contre des détenteurs de crypto dans le monde au premier semestre 2026, contre 39 un an plus tôt, les cambriolages à domicile ayant supplanté les enlèvements comme méthode la plus courante. Chainalysis évalue à plus de 30 millions de dollars les sommes dérobées lors de ces agressions sur la même période, ce qui place 2026 en passe de dépasser le total de l'année 2025, soit environ 58 millions de dollars.
Les prestataires se révèlent régulièrement être le maillon faible. En janvier 2026, le prestataire de paiement Global-e a laissé fuiter les données de commande de clients Ledger. Quelques jours plus tard, des attaquants envoyaient des e-mails de phishing annonçant une fusion imaginaire entre Ledger et Trezor, personnalisés à l'aide de ces mêmes données. Un détail dérangeant concernant ShipMonk : le prestataire est certifié SOC 2 Type II, un standard de sécurité audité. Cela n'a rien changé.
Que faire si vous êtes client Trezor ?
Les recommandations de Trezor sont brèves, et l'expérience des dernières années montre qu'elles fonctionnent :
- Ne saisissez jamais votre sauvegarde de portefeuille ou votre phrase de récupération sur un site web. Aucune entreprise sérieuse ne vous la demandera, Trezor y compris.
- Traitez l'urgence comme un signal d'alarme. Tout message exigeant une action immédiate ou réclamant des informations personnelles doit être considéré comme hostile jusqu'à preuve du contraire.
- Recoupez systématiquement avec les canaux officiels, à savoir le blog Trezor et les comptes vérifiés sur les réseaux sociaux. Saisissez les adresses à la main plutôt que de cliquer sur des liens.
- Attendez-vous à être contacté par tous les canaux, pas seulement par e-mail. Faux appels, SMS, courriers papier et usurpation de banques, de plateformes d'échange ou de Trezor lui-même font partie du répertoire.
- Réévaluez votre sécurité physique si votre adresse complète a été exposée. Évoquer publiquement ses avoirs, a fortiori sous sa véritable identité, devient nettement plus risqué.
Pour vérifier votre situation ou signaler un problème, le support Trezor reste joignable directement depuis le site officiel.
En quoi consiste la livraison anonyme annoncée par Trezor ?
Trezor accélère le déploiement d'une option de livraison conçue pour rompre le lien entre l'achat d'un portefeuille matériel et l'identité réelle de l'acheteur. Le dispositif prévoit :
- Un parcours de commande dédié
- Un pseudonyme ou un identifiant à la place du nom réel
- Un retrait en consigne automatisée
- Un emballage neutre avec un expéditeur générique, le transporteur ne transmettant qu'un code de retrait par e-mail ou SMS
- La suppression automatique des identifiants d'expédition après livraison
Trezor vise une disponibilité dans l'Union européenne dès septembre 2026 et aux États-Unis d'ici la fin 2026, et présente ce chantier comme sa priorité du moment.
En attendant, l'entreprise conseille d'utiliser une adresse e-mail sans lien avec votre identité, de payer en crypto ou avec une carte virtuelle à usage unique plutôt qu'avec une carte bancaire, et de vous faire livrer en boîte postale lorsque c'est possible.
Questions fréquentes sur la fuite de données de Trezor
Note de transparence : Cet article a été rédigé avec l’aide d’une intelligence artificielle et relu par notre rédaction avant publication. Tous les chiffres et affirmations ont été vérifiés à partir des sources primaires liées dans le texte.
Articles liés
- Fuite de données Trezor : suis-je concerné et que faire maintenant ?
- Waltio et la fuite Brevo : pourquoi votre adresse e-mail est devenue un risque
- Hameçonnage depuis la vraie adresse de l’expéditeur : comment vérifier une alerte de sécurité de votre wallet
- Phantom Wallet retire Sui et Monad : ce qu'il faut faire avant les échéances
- Crise Crypto en France : Pavel Durov Dénonce les Fuites de Données Fiscales
Sur quels sujets devrions-nous approfondir ?
Sélectionne les sujets qui t'intéressent vraiment. Tes choix alimentent directement notre planification éditoriale.
Des news crypto qui valent vraiment ton temps.
Chaque semaine. 60 secondes de lecture. Soigneusement sélectionnées par nos rédacteurs : pas de hype, pas de mails promotionnels, pas de spam.
Plus sur ce sujet
Voir toutAugust 22, 2026 5:16 AM

Fuite de données SafePal : 39 798 clients touchés, noms, adresses et numéros de téléphone
SafePal a confirmé le 16 août 2026 une fuite de données : les noms, adresses de livraison, numéros de téléphone et détails de commande de 39 798 clients ont été exposés. Les phrases de récupération et les clés privées ne sont pas concernées, mais le risque d’hameçonnage reste considérable.
September 17, 2026 5:15 PM

D'CENT App Wallet : comment savoir si votre phrase de récupération doit déménager
Le fabricant IoTrust signale des transferts d’actifs suspects dans le portefeuille applicatif D'CENT et demande aux utilisateurs de déplacer leurs avoirs. Une seule question tranche : votre phrase de récupération a-t-elle déjà été saisie dans l’application ?
August 31, 2026 11:17 PM

Trust Wallet supprime 25 réseaux : ce qu'il faut savoir après le 15 septembre
Rétrospective au 27 septembre 2026 : Trust Wallet avait annoncé retirer de son application, le 15 septembre 2026, la prise en charge intégrée de 25 réseaux blockchain, dont MultiversX, Polygon zkEVM et Moonbeam. Vos cryptomonnaies restent les vôtres, l'accès commode non : l’article montre comment ajouter une chaîne à la main et pour quels neuf réseaux cette voie n'est pas ouverte.
September 29, 2026 11:16 AM

387,5 millions de dollars chez Bitget : l'attaque est passée par un logiciel de sécurité tiers, ce qu'il faut surveiller
Bitget a révélé comment les attaquants sont entrés dans ses systèmes de retrait le 24 septembre : par une faille jusque-là inconnue dans un produit de sécurité acheté à un tiers. La deuxième étape du calendrier des retraits s'ouvre aujourd'hui à 08:00 UTC, et pour votre solde sur n'importe quelle plateforme, ce dossier change le calcul.
September 26, 2026 5:16 PM

Retraits Bitget rouverts le 28 septembre : ce qu'il faut vérifier sur un solde résiduel
Bitget rouvre par étapes, à partir du 28 septembre, les retraits bloqués après l'incident du 24 septembre. Pour un solde résiduel détenu depuis l'Allemagne, c'est une échéance et non une raison d'attendre.
September 4, 2026 11:17 AM

Arrêt de Cypher le 6 septembre : ce que les utilisateurs doivent savoir, l’échéance de retrait passée
Rétrospective au 27 septembre 2026 : Cypher avait annoncé la mise hors ligne de l’application, de la dApp et de la fenêtre de retrait le 6 septembre 2026, ainsi que la fin du protocole du jeton. L’article décrit la situation avant l’échéance, le déroulement du retrait et ce que notre propre mesure montrait alors de la valeur résiduelle du jeton CYPR.
August 17, 2026 2:19 AM

130 millions de dollars envolés parce que le hasard était calculable : quel hardware wallet acheter aujourd’hui
La faille Coldcard l’a montré : le portefeuille le plus cher n’est pas le plus sûr. Quel fabricant affiche quel historique, et pourquoi il ne faut pas suspendre votre plan d’épargne maintenant.
September 20, 2026 5:16 PM

Reconnaître le phishing crypto après une fuite de données : les signaux d’alerte du faux courriel
Après chaque fuite de données importante, le nombre de courriels de phishing envoyés au nom de plateformes crypto et de fabricants de portefeuilles augmente. Ce texte vous montre à quoi reconnaître un tel message, quelles données un prestataire sérieux ne demande jamais par courriel et ce qu’il faut faire dans la première heure après un clic.
August 31, 2026 8:23 AM

Extensions de navigateur voleuses de portefeuille : quand une application sportive collecte votre phrase de récupération
En août 2026, la société de sécurité Socket a révélé deux campagnes distinctes : 40 extensions Firefox confirmées malveillantes et 19 pour Chrome et Edge, toutes issues des places de marché officielles. Neuf d’entre elles étaient auparavant d’inoffensives applications sportives, devenues voleuses de portefeuille par une simple mise à jour.
September 25, 2026 5:16 PM

Fonds de protection des plateformes crypto : ce qui couvre vraiment votre solde après le piratage de Bitget
L'attaque contre Bitget, portant sur 351,6 millions de dollars, absorberait les trois quarts du fonds de protection interne de la plateforme. Nous avons consulté nous-mêmes les promesses de protection de plusieurs plateformes et les avons mises en regard de la garantie des dépôts et de la responsabilité MiCA.
August 22, 2026 5:16 PM

Crypto volée : où porter plainte vraiment et ce qui compte dans les premières heures
Après un vol, on commence en général par chercher sur Internet et on sauvegarde en dernier, alors que l’ordre inverse s’impose. Ce que vous devez consigner dans les premières heures, où s’adressent réellement les particuliers, et où se situe la limite du possible.
September 14, 2026 11:14 PM

Fuite de données Revolut : les fichiers sont publics, voici que faire
Depuis le 14 septembre, les copies de pièces d'identité, les selfies KYC et les relevés de compte dérobés à Revolut sont publiés. Ce qu'un changement de mot de passe n'apporte plus, les droits que vous donne le RGPD et pourquoi votre historique Bitcoin est la partie la plus sensible du lot.
December 26, 2025 3:05 PM

Alerte: Trust Wallet piratée, 7 millions de dollars volés, et remboursements promis?
Une attaque supply chain sur l’extension Chrome de Trust Wallet a causé 7 M$ de pertes. CZ promet un remboursement total.
September 30, 2026 11:26 PM

766 millions de dollars de piratages crypto en un mois : les conséquences pour votre conservation
CertiK compte environ 766,4 millions de dollars de dégâts pour septembre 2026, la valeur mensuelle la plus élevée de l’année. Deux incidents en portent plus de 92 pour cent, et tous deux frappent un endroit où votre propre solde pourrait se trouver.
September 4, 2026 11:28 PM

Fuite de données Pocket Bitcoin : quand nom, adresse du domicile et adresse Bitcoin circulent ensemble
Le service suisse Pocket Bitcoin a clos son enquête le 3 septembre 2026 : 5 411 personnes concernées, dont 291 pour lesquelles figurent aussi les adresses Bitcoin utilisées et des copies de pièces d'identité. Pourquoi cet appariement de données agit durablement et ce qu'il faut vérifier chez son propre prestataire.
September 30, 2026 8:20 AM

Tangem Wallet : pourquoi la carte remplace les 24 mots de la phrase de récupération
La Tangem Wallet protège les cryptomonnaies avec deux ou trois cartes identiques au lieu de 24 mots. Ce que coûtent les coffrets, ce que vaut la puce EAL6+ et pourquoi la perte de toutes les cartes est définitive.
September 10, 2026 2:17 PM

Piratage Trezor ? Ce courriel sur le STM32 est une attaque par hameçonnage
Une fausse alerte de sécurité au sujet du STM32 est partie d'une véritable adresse Trezor. Ce qui se cache derrière et ce que vous devez faire si vous avez cliqué.
August 23, 2026 5:26 PM

Arrêt du réseau MANTRA : la chaîne redémarre, le retrait sur la plateforme reste bloqué
La blockchain MANTRA fonctionne de nouveau depuis le 22 août 2026 à 03:38 UTC, mais le retrait du jeton OM sur Binance restait bloqué quinze heures plus tard. Le cas montre, chiffres à l'appui, pourquoi le statut du réseau et celui de la plateforme sont deux questions distinctes et comment les vérifier vous-même.
August 22, 2026 11:37 PM

Transférer des jetons délistés : 16 des 21 valeurs Kraken n’ont aucune plateforme de repli
Le 27 août à 14h00 UTC, Kraken ferme les retraits pour 21 jetons délistés, et à partir du 1er septembre la plateforme vend elle-même les restes. Notre comptage de 34 jetons contre six places montre quelles valeurs disposent encore d’une destination de transfert.
May 15, 2024 1:24 PM

Escroqueries en crypto-monnaies: Comment protéger ses cryptos?
Avec l'augmentation des escroqueries liées aux cryptos, et malgré les efforts internationaux déployés pour combattre ces menaces et protéger les investisseurs, certaines tactiques récentes ont été identifiées, et voici votre guide complet.
April 25, 2024 6:32 PM

Arrestation des fondateurs de Samourai Wallet: Blanchiment d'argent et Cybercriminalité
Les accusations et les arrestations des fondateurs de Samourai Wallet, Keonne Rodriguez et William Lonergan Hill, ont-elles affecté le marché actuel des crypto-monnaies ?
August 15, 2024 3:13 PM
Analyse du prix du Bitcoin: Quelle est la cause de l'effondrement du prix du BTC?
Pourquoi le marché des crypto-monnaies connaît-il un ralentissement, et surtout qu'est-ce qui a provoqué une nouvelle chute du prix du BTC, voici une brève analyse du prix du Bitcoin...
May 22, 2024 8:40 PM

La SEC APPROUVE l'ETF Ethereum Spot: Cela arrivera-t-il DEMAIN?
Le 23 Mai est la date prévue pour l'annonce par la SEC de sa décision concernant l'ETH spot ETF. Dans moins de 24 heures, l'approbation, le rejet ou le report feront les gros titres, mais que prévoient les analystes?
September 8, 2026 8:35 AM

Liste blanche de retrait sur une plateforme crypto : verrouiller la sortie contre les adresses étrangères
Une liste blanche de retrait ne laisse sortir les avoirs que vers des adresses approuvées d’avance, et elle agit même lorsque mot de passe et deuxième facteur sont compromis. Le 8 septembre 2026, nous avons vérifié lesquels de treize prestataires documentent publiquement la fonction.
September 24, 2026 5:28 AM

Robot de trading crypto et fiscalité : ce qui s'applique avec des milliers de transactions
Un robot transforme une décision d'investissement en des centaines de cessions, et l'administration fiscale les compte toutes. Ce guide explique la durée de détention, le FIFO, le seuil d'exonération et les obligations de conservation, et ce qu'il faut mettre en place avant la première transaction.
September 24, 2026 5:16 AM

Sommet Trump-Xi à la Maison-Blanche : les positions crypto à vérifier avant l'échéance
Xi Jinping est reçu aujourd'hui en visite d'État par Donald Trump, et le marché des cryptomonnaies aborde ce rendez-vous avec les gains d'une semaine exceptionnellement forte. Ce qu'il faut vérifier sur le levier, la durée de détention et la conservation avant la première déclaration.
September 23, 2026 11:13 AM

Kraken : 45 cryptos en cancel only alors que 21 étaient annoncées – ce qu'il faut vérifier quand une paire est bloquée
Le 23 septembre 2026, nous avons recensé les répertoires de marché publics de trois plateformes. Chez Kraken, 82 paires de trading sur 1 450 sont en cancel only, un état dans lequel un ordre peut seulement être annulé et non plus exécuté. Sur les 45 actifs sous-jacents concernés, 21 seulement figurent dans l'avis de retrait de cotation dont nous avons rendu compte le 3 septembre.
Vous pourriez aussi aimer

