NieuwsCryptoTrezor-datalek groter dan aanvankelijk gemeld: 67.000 extra Amerikaanse klanten getroffen

Trezor-datalek groter dan aanvankelijk gemeld: 67.000 extra Amerikaanse klanten getroffen

Auteur: Bitcoin Magazine·

Belangrijkste punten

  • Trezor maakte bekend dat bij nog eens 67.000 Amerikaanse klanten persoonsgegevens zijn gelekt uit bestellingen tussen november 2019 en augustus 2021, bovenop de 11.742 klanten die in augustus oorspronkelijk werden gerapporteerd.
  • Van nog eens 1.947 klanten werden alleen namen, steden en e-mailadressen blootgesteld bij het lek.
  • De gelekte gegevens kwamen van Trezors externe logistiekpartner ShipMonk, die Trezor ten onrechte schriftelijk had verzekerd dat de klantgegevens waren verwijderd.
  • Het moederbedrijf van Trezor, SatoshiLabs, onderzoekt het incident, en getroffen klanten werden direct per e-mail geïnformeerd toen het lek voor het eerst bekend werd.
  • Het lek belicht een structureel risico in de hardware wallet-branche, waarbij identiteitsgegevens van klanten worden bewaard door externe verzend- en betaalpartners buiten de controle van de wallet-fabrikant.
Trezor-datalek groter dan aanvankelijk gemeld: 67.000 extra Amerikaanse klanten getroffen

Hardware wallet-fabrikant Trezor heeft bekendgemaakt dat een datalek dat vorig maand werd aangekondigd ernstiger is dan oorspronkelijk gerapporteerd.

Het in Praag, Tsjechië, gevestigde bedrijf zei vrijdag dat bij nog eens 67.000 Amerikaanse klanten namen, e-mailadressen, telefoonnummers, bezorgadressen en ordernummers zijn gelekt. Volgens Trezor afkomstig van bestellingen die tussen november 2019 en augustus 2021 zijn geplaatst. Van nog eens 1.947 klanten werden alleen namen, steden en e-mailadressen blootgesteld.

Trezor kondigde in augustus aanvankelijk aan dat gegevens van 11.742 klanten uit de VS, het VK, Zweden, Colombia, Brazilië, Italië en Portugal waren blootgesteld, waarbij namen, e-mailadressen, telefoonnummers en bezorgadressen waren gelekt.

In een bericht op X stelde het bedrijf:

Two days ago, we received an update from our shipping provider, ShipMonk. We're deeply saddened to share the news that the recent data breach affects more customers than originally thought. Another 67,000 customers from the US who ordered between November 2019 and August 2021…

— Trezor (@Trezor) September 4, 2026

In de aankondiging van vrijdag zei Trezor dat zijn externe logistiekpartner ShipMonk het bedrijf ten onrechte had verzekerd dat de klantgegevens waren verwijderd.

"Gedurende onze gehele relatie met ShipMonk hebben we herhaaldelijk om en schriftelijke bevestiging ontvangen dat de gegevens waren verwijderd, in lijn met ons contract, ons databeleid en eerdere communicatie," schreef Trezor. "We zijn zeer teleurgesteld dat de gegevens, ondanks deze bevestiging, niet uit hun systemen waren verwijderd."

Het incident belicht een breder structureel probleem in de hardware wallet-branche: hoewel hardware wallets zijn ontworpen om privésleutels offline te houden, verloopt het aankoopproces doorgaans via e-commerceplatformen, betaalverwerkers en verzendpartners die persoonsgegevens van klanten bewaren. Dat betekent dat de cryptobezittingen van een klant veilig op het apparaat kunnen blijven, terwijl hun identiteit en contactgegevens worden blootgesteld via externe infrastructuur buiten de directe controle van de wallet-fabrikant.

Zowel Trezor als ShipMonk reageerde niet direct op vragen van Bitcoin Magazine.

Toen Trezor het incident in augustus voor het eerst bekendmaakte, zei het bedrijf dat de gegevens waren gelekt doordat ShipMonk te maken kreeg met "ongeautoriseerde toegang tot hun systemen met klantgegevens". Het bedrijf voegde eraan toe dat alle bij het lek betrokken klanten direct per e-mail waren geïnformeerd. Het moederbedrijf van Trezor, SatoshiLabs, zei vorig maand tegen Bitcoin Magazine dat het het incident onderzoekt.

Trezor is een van de populairste Bitcoin hardware wallet-oplossingen en ondersteunt ook de opslag van andere cryptocurrencies.

Persoonsgegevens van Bitcoin-gebruikers zijn eerder het doelwit geweest van cybercriminelen, en gelekte klantgegevens zijn historisch gebruikt om eigenaren van hardware wallets te benaderen. Na het lek bij concurrent Ledger in 2020 ontvingen getroffen klanten dreigende sms'jes en phishingpogingen waarin naar hun thuisadressen werd verwezen. Bij dat incident kreeg een onbevoegde partij toegang tot de e-commerce- en marketingdatabase van Ledger, waarbij meer dan 1 miljoen e-mailadressen en de contactgegevens van bijna 10.000 klanten werden gelekt. Begin dit jaar meldden klanten e-mails te hebben ontvangen van Global-e, de betaalpartner van Ledger, waarin stond dat een datalek in haar cloudsystemen gevoelige klantgegevens had doen uitlekken.