Egidio
Dossier · 9 septembre 2026

Trezor : une fuite chez un prestataire, puis de fausses lettres au QR code

Trezor confirme que les coordonnées de 81 000 clients ont été exposées via son prestataire logistique ShipMonk. Des victimes reçoivent déjà des appels et des courriers piégés avec QR code, réclamant la phrase de récupération de leur portefeuille. Confirmé par Trezor elle-même.

Protéger mon téléphone avec Egidio Gratuit pour les appels · 100% sur votre téléphone · sans compte
Confirmé par Trezor (SatoshiLabs) elle-même. Ce dossier ne repose sur aucune revendication de pirate : c'est l'entreprise qui a notifié ses propres clients. Une seule chose reste incertaine et la page le dit : qui est l'auteur.

Les chiffres

13 689
Clients notifiés le 13 août 2026, premier volet : noms, villes, emails.
The Hacker News, 8 septembre 2026. Consulté le 09/09/2026.
+ 67 000
Clients supplémentaires révélés le 4 septembre : commandes passées entre novembre 2019 et août 2021, avec coordonnées complètes.
The Hacker News, 8 septembre 2026.
≈ 81 000
Total combiné des deux volets — le chiffre que Trezor communique publiquement.
Help Net Security, 8 septembre 2026.
?
Identité de l'auteur. Le cabinet tiers Holborn l'attribue à ShinyHunters — Trezor ne confirme pas cette attribution dans sa communication officielle.
Holborn, cité par The Hacker News, 09/2026 — non confirmé par Trezor.

Chronologie

CONFIRMÉ
10 août 2026
ShipMonk, le prestataire logistique chargé d'expédier les portefeuilles Trezor, notifie l'entreprise d'un accès non autorisé à ses systèmes.
CONFIRMÉ
13 août 2026
Trezor notifie un premier groupe de 13 689 clients : noms, villes et adresses email exposés.
CONFIRMÉ
4 septembre 2026
Trezor révèle un second volet : 67 000 clients américains supplémentaires, avec des données complètes issues de commandes 2019-2021, portant le total à environ 81 000.
CONFIRMÉ
Suites, début septembre
Des clients rapportent recevoir des appels téléphoniques d'inconnus connaissant leur adresse et le fait qu'ils possèdent un portefeuille matériel — puis de fausses lettres imitant Trezor, avec QR code, exigeant une « vérification d'authentification » sous prétexte de perte d'accès imminente.

💳Ce que la lettre piégée demande, exactement

Le QR code renvoie vers un faux site Trezor qui réclame la phrase de récupération — 12, 20 ou 24 mots. Une fois saisie, elle part directement vers l'attaquant par une API en arrière-plan, qui obtient alors le contrôle total du portefeuille et des fonds. Aucun accès légitime au service Trezor ne demande jamais cette phrase — c'est la clé unique du portefeuille, jamais un identifiant de connexion.

UEEx Technology, analyse de la campagne, 09/2026.

🏢Pourquoi la fuite est chez le prestataire, pas chez Trezor

Trezor elle-même le résume ainsi : « tout au long de notre relation avec ShipMonk, nous avons demandé et obtenu à plusieurs reprises une confirmation écrite de la suppression des données » — des données que ShipMonk conservait pourtant encore. C'est la même structure que le dossier Hôpital privé de la Loire : la faille n'est pas chez l'organisme que vous avez choisi, mais chez un sous-traitant dont vous ignoriez l'existence.

Déclaration Trezor, citée par The Hacker News.

Ce que ça change pour vous

Si vous avez commandé un Trezor entre 2019 et 2026, vos coordonnées de livraison ont pu être exposées. Le risque n'est pas seulement le spam : c'est un appel ou un courrier qui sait déjà que vous possédez un portefeuille crypto matériel, ce qui rend la mise en scène crédible dès la première phrase.

🔒 Aucun service légitime — Trezor, Ledger ou autre — ne demande jamais votre phrase de récupération, ni par téléphone, ni par un site atteint via un QR code reçu par courrier. La demander est, à elle seule, la preuve qu'il s'agit d'une arnaque.

Questions fréquentes

La fuite est-elle confirmée ?

Oui, entièrement, par Trezor elle-même — ce n'est pas une revendication de pirate. Seule l'identité de l'auteur reste incertaine.

Qui est responsable de la fuite, ShinyHunters ?

Un cabinet tiers, Holborn, l'avance. Trezor ne confirme pas cette attribution dans sa communication officielle.

Que faire si j'ai reçu une lettre Trezor avec un QR code ?

Ne le scannez pas et ne saisissez votre phrase de récupération nulle part en dehors de votre appareil physique. Aucun service légitime ne la demande de cette façon.

📌 Dernière vérification : 9 septembre 2026. Élément vérifiable à signaler : contact@egidio.app.

Pour aller plus loin

Citer cette page Egidio — Laboratoire des menaces, « Trezor : une fuite chez un prestataire, puis de fausses lettres au QR code », egidio.app/laboratoire/trezor-shipmonk-fuite-prestataire/. Licence CC BY 4.0.

Réutilisation libre, y compris commerciale, avec attribution. Conditions de réutilisation.

Sources. The Hacker News, Help Net Security et UEEx Technology, 8-9 septembre 2026 — tous citent la communication officielle de Trezor. L'attribution à ShinyHunters vient spécifiquement de Holborn, cabinet tiers, non confirmée par Trezor. Consulté le 09/09/2026.