Le marché de la conservation la plus sûre des cryptoactifs traverse une zone de fortes turbulences. Une fuite de données chez le fabricant de portefeuilles matériels Trezor a exposé les informations personnelles de près de 14 000 clients. Les incidents ne sont pas rares dans ce secteur, mais rarement avec une telle succession rapprochée.
La fuite provient du prestataire de livraison
La faille ne se situe pas chez Trezor lui-même, mais chez son partenaire logistique ShipMonk. L’entreprise a indiqué lundi qu’un tiers non autorisé avait accédé à des données de commande, a fait savoir Trezor jeudi.
Pour 11 742 clients, le nom, l’adresse e-mail, le numéro de téléphone et l’adresse de livraison ont été exposés. Pour 1 947 autres, les données concernent le nom, la ville de résidence et l’adresse e-mail.
L’incident porte sur des colis livrés entre le 10 mai et le 8 août dans sept pays, dont les États-Unis, la Suède et l’Italie.
Point essentiel : les appareils eux-mêmes n’ont pas été compromis. Les clés privées, ces codes secrets qui permettent d’accéder aux actifs, n’ont pas non plus fuité.
Les conséquences restent toutefois importantes. Des pirates peuvent identifier les détenteurs d’un Trezor et les cibler directement.
Leur objectif est alors toujours le même : obtenir la phrase de récupération. Cette suite de mots sert de clé de secours et permet d’accéder aux actifs depuis un autre appareil. Trezor ne la demandera jamais.
La conservation à froid sous forte pression
C’est le deuxième revers en deux semaines pour la conservation à froid, qui consiste à garder ses clés hors ligne. Le 30 juillet, des attaquants auraient également dérobé environ 1 816 Bitcoin (BTC) sur plus de 5 000 adresses Coldcard.
Une erreur dans le firmware datant de mars 2021 faisait générer à ces appareils des clés prévisibles. Les attaquants pouvaient les calculer sans jamais toucher physiquement un appareil.
Le cabinet d’analyse blockchain TRM Labs en a tiré une conclusion sévère. « Cela montre que l’auto-conservation déplace le risque plus qu’elle ne le fait disparaître », a écrit TRM Labs.
En janvier, le concurrent Ledger avait déjà vu des données clients fuiter chez son partenaire de paiement Global-e. Après une précédente fuite chez Ledger en 2020, des victimes avaient même reçu à leur domicile de faux appareils.
Trezor avait déjà subi des fuites en 2022 et début 2024. Mais jamais, en treize ans d’existence, des numéros de téléphone et des adresses postales de clients n’avaient été exposés.
L’autre option consiste à laisser ses actifs sur une plateforme d’échange de cryptomonnaies. Dans ce cas, on ne les détient pas réellement : on dispose d’une créance auprès d’une entreprise qui peut faire faillite ou être piratée.
Une option plus récente consiste à acheter des ETF crypto, un moyen simple et très sécurisé de s’exposer au marché via une bourse régulée. Mais là encore, cela implique de renoncer à une caractéristique centrale des cryptomonnaies : disposer soi-même de ses actifs.
L’adresse personnelle transforme les détenteurs en cibles
C’est ce dernier point qui rend cette fuite plus dangereuse que les précédentes. Les criminels ciblent de plus en plus souvent les détenteurs de cryptomonnaies dans la vie réelle.
« Les criminels ont compris que les détenteurs de cryptomonnaies constituent des cibles de grande valeur, car ils possèdent un patrimoine transférable immédiatement et de manière irréversible », souligne la société de données blockchain Chainalysis.
Sur les 46 attaques violentes contre des investisseurs crypto recensées cette année, plus de la moitié étaient des enlèvements. Dans plus d’un tiers des cas, il s’agissait d’un cambriolage à domicile.
Trezor affirme n’avoir connaissance d’aucun cas d’exploitation de ces données et travaille désormais à une livraison anonymisée, dans laquelle une commande ne serait plus associée à une adresse personnelle. Cette option doit être disponible dans l’UE en septembre.
Les géants de la crypto alertent : l’IA pourrait devenir une menace pour le Bitcoin
Les grands acteurs de la crypto veulent donner aux développeurs de Bitcoin accès à des modèles d’IA puissants, alors que les pirates peuvent de plus en plus utiliser cette même technologie pour mener des cyberattaques dangereuses à l’échelle mondiale.
Pont XRP piraté : 200 000 dollars dérobés via une faille logicielle
Un attaquant a fait valider par un pont entre le XRP Ledger et tx des dépôts inexistants, dérobant ainsi près de 200 000 XRP.
Piratage de Coldcard : plus de 1 800 bitcoins auraient été volés
Les pirates de Coldcard auraient dérobé plus de 1 800 bitcoins sur plusieurs milliers de portefeuilles. Les chercheurs restent toutefois très divisés sur l’ampleur réelle de l’attaque.
Le plus lu
SWIFT bâtit ce que Ripple avait lancé : le XRP a-t-il encore une utilité ?
SWIFT franchit une étape majeure dans les paiements sur blockchain. Quelles conséquences pour Ripple, et le XRP reste-t-il encore nécessaire aux transactions internationales ?
Ripple enchaîne trois avancées majeures pour l’avenir du XRP
Ripple investit dans la tokenisation, étend RLUSD et ouvre de nouveaux usages au XRP, tout en accélérant sa stratégie auprès des institutionnels.
Cardano bondit de 9 % : le retournement tant attendu est-il enfin là ?
Cardano se trouve à un seuil technique décisif. L’ADA parviendra-t-il enfin à sortir par le haut, ou le marché baissier continuera-t-il de dicter sa loi ?