Selon Trezor, un tiers non autorisé a accédé lundi aux données relatives aux commandes de clients conservées par ShipMonk, un prestataire d’expédition tiers utilisé par le fabricant de portefeuilles matériels. La faille a exposé les noms, adresses e-mail, numéros de téléphone et adresses de livraison de 11 742 clients, tandis que les données de 1 947 autres clients — leurs noms, villes et adresses e-mail — ont également été compromises. Au total, l’incident a touché environ 13 700 clients aux États-Unis, au Royaume-Uni, en Suède, en Colombie, au Brésil, en Italie et au Portugal.
Trezor a déclaré que ses propres systèmes n’avaient pas été compromis et que ses portefeuilles matériels restaient sécurisés, ce qui signifie que les attaquants n’ont pas eu accès aux clés privées, aux phrases de récupération ni aux cryptomonnaies des utilisateurs. Il s’agit de la première fois depuis la création de Trezor en 2013 qu’une faille expose les numéros de téléphone et les adresses de livraison de ses clients.