Trezor, le fabricant de portefeuilles matériels de cryptomonnaie, a confirmé une violation de données chez ShipMonk, son fournisseur tiers d'expédition. La violation a exposé les informations personnelles de 13 689 clients récents, notamment leurs noms, coordonnées et adresses de livraison.
Ce qui a été exposé
Les données compromises incluent des noms et des coordonnées qui pourraient être utilisés pour des attaques de phishing ciblées. Les adresses de livraison font également partie de la fuite, ce qui crée un risque potentiel pour la sécurité physique en reliant des clients nommés à leurs adresses personnelles ou professionnelles.
Trezor a déclaré que la violation n'affectait que les clients récents, pas l'ensemble de sa base d'utilisateurs. L'entreprise n'a pas précisé combien de temps l'exposition a duré ni quand elle a été découverte.
Pourquoi les adresses de livraison sont importantes
Pour une entreprise de portefeuilles matériels, les enjeux sont plus élevés que pour une violation de données de vente au détail typique. Savoir qui possède un appareil Trezor et où il vit pourrait aider les attaquants à planifier un vol physique ou une ingénierie sociale plus convaincante. Les e-mails de phishing qui font référence à une commande réelle et à une adresse réelle sont beaucoup plus difficiles à repérer que les escroqueries génériques.
Trezor n'a pas indiqué si des clients ont signalé une fraude ou un vol lié à la violation. L'entreprise conseille aux utilisateurs concernés de se méfier des messages non sollicités et de vérifier toute communication prétendant provenir de Trezor.
Ce que fait Trezor
L'entreprise a déclaré qu'elle travaillait avec ShipMonk pour enquêter sur l'incident et a informé directement les clients concernés. Trezor a également orienté les utilisateurs vers ses canaux d'assistance officiels pour obtenir des conseils sur la façon de repérer les tentatives de phishing.
On ne sait pas si ShipMonk a divulgué comment la violation s'est produite ni combien d'autres entreprises pourraient être affectées. Trezor n'a pas précisé s'il offrira une surveillance du crédit ou d'autres services de protection de l'identité aux clients concernés.
Pour l'instant, le risque immédiat est le phishing. Toute personne ayant acheté récemment un appareil Trezor doit traiter les e-mails ou appels non sollicités avec suspicion, en particulier ceux qui demandent des mots de passe, des phrases de récupération ou des détails de paiement.
L'entreprise n'a pas annoncé de calendrier pour la conclusion de son enquête, ni précisé si elle changera de fournisseur d'expédition à la suite de cet incident.




