Ce que ShipMonk a exposé, et quand

Le 13 août 2026, Trezor a informé ses clients que ShipMonk, le prestataire externe d'entrepôt et d'expédition utilisé pour traiter les commandes de portefeuilles matériels, l'avait informée trois jours plus tôt, le lundi 10 août, d'un accès non autorisé à des systèmes contenant des données clients. L'exposition couvre les commandes passées entre le 10 mai et le 8 août 2026: pour 11 742 clients, le nom complet, l'adresse email, le numéro de téléphone et l'adresse de livraison ont été exposés, et pour 1 947 autres, un ensemble plus restreint, nom, ville et email, a été dérobé.

Les clients concernés se répartissent dans au moins sept pays: les États-Unis, le Royaume-Uni, la Suède, la Colombie, le Brésil, l'Italie et le Portugal. Trezor a précisé avoir notifié directement par email chaque client concerné, et que toute personne n'ayant pas reçu d'avis n'était pas touchée.

Même faille, victime différente

ShipMonk a indiqué à Trezor et à ses propres clients que l'intrusion remontait à une vulnérabilité d'injection SQL dans Metabase, la plateforme de business intelligence que de nombreuses entreprises connectent à leurs données opérationnelles pour piloter des tableaux de bord internes. C'est notable car une autre vague de fuites plus tôt ce mois-ci, chez Framework, Tally et LexisNexis, remontait à la même faille sous-jacente de Metabase, les attaquants utilisant un point de réinitialisation de mot de passe non authentifié pour obtenir, tour à tour, un accès administrateur à l'instance de chaque entreprise.

ShipMonk a également confirmé avoir reçu des emails d'extorsion de ShinyHunters, un groupe connu de longue date pour faire suivre les intrusions sur des plateformes SaaS et de business intelligence de demandes de paiement directes à l'entreprise piratée, plutôt que de revendre discrètement les données, ou en plus de le faire. Trezor a été explicite: son propre matériel, son firmware et ses systèmes de compte n'ont jamais été touchés, ShipMonk ne détenait que les données d'expédition que Trezor lui avait confiées pour faire parvenir un colis à une porte, et Trezor qualifie cet incident de première fuite depuis sa création en 2013 à exposer des numéros de téléphone et des adresses de livraison de clients.

Pourquoi une adresse de livraison vaut ici plus qu'un mot de passe

La plupart des fuites de prestataires de ce type sont classées sous le même intitulé: s'attendre à des emails de phishing plus convaincants. Cette lecture sous-estime ce qui distingue une liste d'expédition liée à une commande de portefeuille matériel crypto. Chaque nom qui y figure est un propriétaire vérifié, à l'adresse confirmée, de matériel crypto en autogarde, une combinaison que les criminels en quête de cibles physiques n'obtiennent généralement pas d'une liste de clients SaaS volée, d'un dump de forum divulgué ou de la seule analyse on-chain.

Chainalysis, la société d'analyse blockchain qui suit la criminalité liée aux cryptomonnaies, a documenté une escalade d'attaques violentes et en personne contre des détenteurs de crypto, les fameux wrench attacks: enlèvements, invasions de domicile et coercition, commis précisément parce que la victime était connue ou soupçonnée de posséder des actifs numériques récupérables. Les chiffres de Chainalysis situent la valeur volée lors de ces attaques physiques à plus de 30 millions de dollars pour le seul premier semestre 2026, déjà en voie de dépasser les quelque 58 millions de dollars recensés sur l'ensemble de 2025. Une liste qui livre à un attaquant un nom, une adresse et la preuve tangible de la possession d'un portefeuille matériel est exactement le carburant de cette tendance.

Où le réflexe habituel ne suffit pas

Le premier réflexe après une telle fuite est de sortir la liste antiphishing habituelle: se méfier des faux SMS de livraison, ne pas cliquer sur des liens inattendus, vérifier toute demande de confirmation d'adresse avant de répondre. Ces mesures comptent, mais elles répondent ici au mauvais modèle de menace. Le phishing vise un écran. Un wrench attack vise une porte d'entrée, et aucune hygiène de messagerie, aussi bonne soit-elle, ne change qui détient désormais l'adresse réelle d'un client avec la preuve qu'il possède un portefeuille matériel.

La réponse la plus utile pour toute personne figurant sur la liste concernée de Trezor est physique, pas numérique: traiter tout contact en personne non sollicité, un livreur, un technicien ou un agent qui se présente sans avoir été attendu, avec la même méfiance qu'un email de phishing; éviter de confirmer publiquement des avoirs crypto liés à une adresse; et, lorsque l'exposition inclut l'adresse complète, y voir un signal pour revoir la sécurité physique de ce domicile plutôt que de se contenter de changer des mots de passe qui n'ont jamais été en danger. Pour toute entreprise qui expédie un produit dont la seule possession signale qu'un client est fortuné, matériel crypto, bijoux ou électronique haut de gamme, la même logique s'applique: les données d'un prestataire logistique ne sont pas qu'un enjeu de confidentialité, elles sont une liste de cibles en attente de construction, et elles méritent un examen du risque physique en plus de l'audit de sécurité habituel du prestataire.