Le nombre de clients Trezor affectés par une violation chez le fournisseur logistique ShipMonk est passé à environ 81 000 après qu’une enquête a mis au jour des dizaines de milliers d’anciens dossiers clients qui auraient dû être supprimés.
Trezor a initialement révélé l’incident le 13 août, rapportant que près de 14 000 clients avaient été touchés. Le fabricant de portefeuilles matériels a désormais révélé que ShipMonk l’a informé le 2 septembre que des informations appartenant à 67 000 autres clients aux États-Unis avaient également été révélées.
Le groupe nouvellement identifié est composé de personnes ayant passé des commandes Trezor entre novembre 2019 et août 2021. Les dossiers exposés incluent des noms, adresses e-mail, numéros de téléphone, adresses d’expédition et numéros de commande.
Cette découverte est particulièrement significative car Trezor affirme que ces informations anciennes n’étaient pas censées rester dans les systèmes de ShipMonk. L’entreprise exige que les partenaires de traitement suppriment ou anonymisent les informations de commande 90 jours après la livraison.
Selon Trezor, elle cherchait à plusieurs reprises à confirmer que ShipMonk avait supprimé les informations et reçu des assurances écrites que la suppression avait eu lieu. La dernière enquête a montré que les dossiers étaient restés stockés par le fournisseur logistique.
La divulgation initiale d’août concernait des commandes plus récentes. Trezor a indiqué que 11 742 clients avaient vu leurs noms, adresses e-mail, numéros de téléphone et adresses d’expédition exposés, tandis que 1 947 autres personnes avaient vu un ensemble plus restreint d’informations compromises, comprenant leurs noms, villes et adresses e-mail.
L’infrastructure de Trezor n’a pas été compromise, et l’incident n’affecte pas la sécurité de ses portefeuilles matériels ni de la cryptomonnaie stockée par leur intermédiaire. Cependant, les informations personnelles obtenues auprès de ShipMonk pourraient fournir du matériel utile pour le phishing ciblé et l’ingénierie sociale.
Les attaquants pourraient utiliser des noms, des coordonnées, des détails d’achat et des adresses pour rendre les communications se faisant passer pour Trezor plus convaincantes. Les clients ont donc été avertis de se méfier des e-mails, appels téléphoniques et lettres papier inattendus. L’exposition des adresses personnelles peut également créer des problèmes de sécurité physique supplémentaires pour les détenteurs de cryptomonnaies.
Trezor a contacté les clients inclus dans la divulgation élargie. L’entreprise continue d’insister sur le fait que les utilisateurs ne doivent jamais divulguer leur sauvegarde ou la graine de récupération de leur portefeuille en réponse à des communications non sollicitées.
