Les chiffres
Chronologie
💳Ce que la lettre piégée demande, exactement
Le QR code renvoie vers un faux site Trezor qui réclame la phrase de récupération — 12, 20 ou 24 mots. Une fois saisie, elle part directement vers l'attaquant par une API en arrière-plan, qui obtient alors le contrôle total du portefeuille et des fonds. Aucun accès légitime au service Trezor ne demande jamais cette phrase — c'est la clé unique du portefeuille, jamais un identifiant de connexion.
UEEx Technology, analyse de la campagne, 09/2026.🏢Pourquoi la fuite est chez le prestataire, pas chez Trezor
Trezor elle-même le résume ainsi : « tout au long de notre relation avec ShipMonk, nous avons demandé et obtenu à plusieurs reprises une confirmation écrite de la suppression des données » — des données que ShipMonk conservait pourtant encore. C'est la même structure que le dossier Hôpital privé de la Loire : la faille n'est pas chez l'organisme que vous avez choisi, mais chez un sous-traitant dont vous ignoriez l'existence.
Déclaration Trezor, citée par The Hacker News.Ce que ça change pour vous
Si vous avez commandé un Trezor entre 2019 et 2026, vos coordonnées de livraison ont pu être exposées. Le risque n'est pas seulement le spam : c'est un appel ou un courrier qui sait déjà que vous possédez un portefeuille crypto matériel, ce qui rend la mise en scène crédible dès la première phrase.
Questions fréquentes
La fuite est-elle confirmée ?
Oui, entièrement, par Trezor elle-même — ce n'est pas une revendication de pirate. Seule l'identité de l'auteur reste incertaine.
Qui est responsable de la fuite, ShinyHunters ?
Un cabinet tiers, Holborn, l'avance. Trezor ne confirme pas cette attribution dans sa communication officielle.
Que faire si j'ai reçu une lettre Trezor avec un QR code ?
Ne le scannez pas et ne saisissez votre phrase de récupération nulle part en dehors de votre appareil physique. Aucun service légitime ne la demande de cette façon.
Pour aller plus loin
Egidio — Laboratoire des menaces, « Trezor : une fuite chez un prestataire, puis de fausses lettres au QR code », egidio.app/laboratoire/trezor-shipmonk-fuite-prestataire/. Licence CC BY 4.0.
Réutilisation libre, y compris commerciale, avec attribution. Conditions de réutilisation.
Sources. The Hacker News, Help Net Security et UEEx Technology, 8-9 septembre 2026 — tous citent la communication officielle de Trezor. L'attribution à ShinyHunters vient spécifiquement de Holborn, cabinet tiers, non confirmée par Trezor. Consulté le 09/09/2026.