L'impact de la faille de données chez Trezor atteint désormais 81 000 clients

Le fabricant de portefeuilles matériels de cryptomonnaie Trezor a confirmé que l'ampleur d'une faille de données liée à son prestataire d'expédition et de logistique, ShipMonk, est bien plus importante que ce qui avait été initialement rapporté. Ce qui avait commencé comme une divulgation concernant environ 14 000 clients en août est désormais passé à 81 000, après que Trezor a identifié 67 000 clients américains supplémentaires impactés par le même incident.

La faille n'est pas originaire des systèmes propres de Trezor. Elle provient plutôt de ShipMonk, la société tierce que Trezor utilise pour la gestion des commandes et l'expédition. Parce que ShipMonk traite les commandes des clients, elle détient également des informations personnelles liées à ces achats, c'est pourquoi une compromission chez le prestataire logistique peut exposer les clients de Trezor même si l'infrastructure de sécurité centrale de Trezor n'a jamais été touchée.

De 14 000 à 81 000 : comment les chiffres ont augmenté

Trezor a initialement divulgué la faille le 13 août, informant les clients que des attaquants avaient accédé à des données appartenant à près de 14 000 personnes. Ce chiffre initial était déjà la troisième ou quatrième révision d'une série de mises à jour connexes, suite à des rapports antérieurs d'un piratage de ShipMonk exposant 13 689 acheteurs et à une divulgation distincte portant le nombre à un peu plus de 13 000.

La dernière mise à jour marque la plus forte progression à ce jour. Trezor indique que 67 000 clients américains supplémentaires ont été touchés, portant le total confirmé à 81 000. Cela représente une augmentation de près de six fois par rapport à l'estimation initiale donnée lors de la première divulgation de la faille. Ce schéma, où une divulgation initiale de faille est suivie de révisions répétées à la hausse, est courant dans les incidents impliquant des fournisseurs tiers, car l'entreprise victime de la faille enquête souvent sur ses propres systèmes tandis que son partenaire mène une revue séparée, parfois plus lente, de ce qui a été exactement accédé.

Comme pour la phase antérieure de cette faille, qui exposait des adresses postales liées à près de 14 000 clients, les données impliquées sont liées au traitement des commandes plutôt qu'au logiciel de portefeuille ou aux clés privées de Trezor. Cette distinction est importante : il n'y a aucune indication que les avoirs en cryptomonnaie, les graines de portefeuille ou le firmware des appareils aient été compromis. L'exposition concerne les informations personnelles fournies par les clients lors de la passation de commandes, le type de données dont une société d'expédition aurait besoin pour livrer un colis.

Ce que cela signifie pour vous

Si vous avez déjà commandé un appareil Trezor, cette divulgation élargie mérite d'être prise au sérieux, même si vous ne faisiez pas partie des 14 000 clients initiaux notifiés en août. Étant donné que les 67 000 clients nouvellement identifiés sont spécifiquement basés aux États-Unis, toute personne aux États-Unis ayant acheté un produit Trezor devrait supposer qu'elle pourrait être incluse dans ce groupe élargi jusqu'à ce qu'elle reçoive une confirmation directe dans un sens ou dans l'autre.

Le risque pratique de ce type de faille n'est pas que quelqu'un puisse vider un portefeuille de cryptomonnaie à distance. Les appareils de Trezor sont conçus pour que les clés privées ne quittent jamais le matériel lui-même, et une faille de données d'expédition ne change pas cela. Le risque réel est plus indirect : les attaquants qui obtiennent des noms, des adresses d'expédition et des détails de commande liés à des achats de portefeuilles matériels disposent désormais d'une liste de personnes connues pour posséder des cryptomonnaies et, souvent, de leurs adresses physiques. Cette combinaison est précieuse pour les fraudeurs qui mènent des campagnes d'hameçonnage, de fausses demandes de support ou, dans des cas plus rares, des crimes physiques ciblés visant les détenteurs de cryptomonnaies.

Étant donné que cette faille a été mise à jour à plusieurs reprises depuis sa divulgation initiale, les clients ne devraient pas supposer que le chiffre actuel de 81 000 est définitif. Les entreprises qui enquêtent sur des failles de fournisseurs tiers émettent fréquemment des mises à jour supplémentaires à mesure que l'enquête du fournisseur se poursuit.

Mesures concrètes à prendre

Si vous avez acheté un appareil Trezor, en particulier au cours de la dernière année, quelques étapes méritent d'être prises maintenant. Premièrement, surveillez les communications officielles directement de Trezor confirmant si votre compte faisait partie du groupe concerné, et traitez les e-mails ou appels non sollicités prétendant provenir du support Trezor avec une suspicion accrue, car les données de faille sont souvent utilisées pour rendre les tentatives d'hameçonnage plus convaincantes. Deuxièmement, ne partagez jamais votre phrase de récupération ou vos mots de graine avec qui que ce soit, y compris une personne prétendant représenter le support Trezor ; le personnel de support légitime ne demandera jamais ces informations. Troisièmement, si votre adresse postale a été exposée, considérez que cette information vous liant à la possession de cryptomonnaies circule désormais potentiellement, et restez vigilant face aux courriers, appels téléphoniques ou contacts en personne inhabituels faisant référence à votre achat. Enfin, surveillez les futures mises à jour de cet incident, car les révisions répétées jusqu'à présent suggèrent que l'ampleur finale pourrait encore changer.

La sécurité centrale du portefeuille Trezor reste non affectée par cette faille, mais l'exposition de données d'expédition personnelles à cette échelle rappelle que même les produits matériels axés sur la confidentialité dépendent de fournisseurs tiers qui peuvent ne pas respecter les mêmes normes de sécurité.