Le secteur de la sécurité matérielle pour cryptomonnaies traverse une zone de turbulences après l'annonce d'une extension significative d'une fuite de données chez le prestataire logistique ShipMonk, partenaire de la société Trezor. Alors qu'un premier bilan faisait état d'environ 14 000 personnes touchées en août dernier, ce sont désormais 67 000 clients américains supplémentaires qui voient leurs informations personnelles compromises. Ces enregistrements, portant sur des transactions effectuées entre novembre 2019 et août 2021, incluent des noms, adresses postales, numéros de téléphone et adresses électroniques. La firme a tenu à rassurer ses utilisateurs en confirmant que ses propres infrastructures internes demeurent inviolées et que la sécurité des portefeuilles physiques reste intacte.
Le caractère préoccupant de cet incident réside dans le manquement contractuel du prestataire. Trezor affirme avoir reçu des garanties écrites attestant que ces données avaient été supprimées conformément à sa politique interne, qui impose un effacement ou une anonymisation automatique 90 jours après la livraison. La persistance de ces fichiers après plusieurs années soulève de vives interrogations sur les pratiques de conservation des données chez les partenaires tiers. Ce défaut de conformité expose l'entreprise à une responsabilité accrue, tandis que le périmètre de la fuite, déjà révisé à la hausse, laisse planer un doute persistant quant à l'exhaustivité des informations encore potentiellement exposées.
Au-delà du risque classique de phishing, cette fuite présente une dimension critique liée à la sécurité physique des détenteurs d'actifs numériques. Disposer d'une base de données associant identités, domiciles et possession de matériel de stockage crypto constitue une cible de choix pour des acteurs malveillants spécialisés dans les extorsions ou les agressions à domicile. À l'heure où les autorités recensent une recrudescence des faits de délinquance liés aux cryptomonnaies, la fuite de coordonnées géographiques n'est plus seulement un sujet de cybersécurité, mais un enjeu de sûreté personnelle directe.
Cet épisode fait écho au précédent majeur subi par Ledger en 2020, illustrant une vulnérabilité structurelle propre à l'industrie : la dépendance aux tiers logistiques. Contrairement à une fuite numérique éphémère, les adresses physiques conservent une valeur constante sur le marché noir pendant des années. Pour les usagers, la prudence est de mise : aucune autorité ou support technique ne demandera jamais la phrase de récupération de 24 mots par courrier ou téléphone. Face à des campagnes de démarchage frauduleux de plus en plus sophistiquées, la vigilance doit désormais s'étendre à tous les canaux de communication, y compris le courrier postal traditionnel.