NieuwsCryptoTrezor-datalek groeit naar 80.700 Amerikaanse gebruikers; bedrijf wijst verzendpartner ShipMonk aan

Trezor-datalek groeit naar 80.700 Amerikaanse gebruikers; bedrijf wijst verzendpartner ShipMonk aan

Auteur: Cryptopolitan·

Belangrijkste punten

  • Trezor maakte bekend dat 67.000 extra Amerikaanse klanten zijn getroffen door het ShipMonk-datalek, waarmee het totaal van ongeveer 14.000 naar circa 80.700 gebruikers steeg.
  • De nieuw blootgestelde gegevens betreffen Amerikaanse bestellingen uit de periode november 2019 tot augustus 2021, ondanks herhaalde documentatie van ShipMonk dat gegevens ouder dan 90 dagen waren verwijderd.
  • Trezor stelt dat de eigen systemen niet zijn gehackt, dat er geen apparaten, privésleutels of wallet-back-ups zijn blootgesteld, en legt de verantwoordelijkheid bij de verzendprovider.
  • De gelekte klantenlijst verhoogt het risico op gerichte aanvallen omdat kopers van hardware-wallets vermoedelijk cryptocurrency bezitten; sommige Trezor- en Ledger-eigenaren ontvingen in februari al vervalste scam-brieven.
  • Volgens blockchainbeveiligingsbedrijf Hacken waren phishing- en social engineeringscams goed voor 306 miljoen dollar van de 482 miljoen dollar aan gestolen cryptocurrency in het eerste kwartaal.
Trezor-datalek groeit naar 80.700 Amerikaanse gebruikers; bedrijf wijst verzendpartner ShipMonk aan

In een update op vrijdag maakte Trezor bekend dat het datalek bij verzendpartner ShipMonk aanzienlijk ernstiger was dan aanvankelijk werd gedacht. Persoonlijke gegevens van 67.000额外 Amerikaanse gebruikers — waaronder namen, adressen, telefoonnummers, e-mailadressen en ordergegevens — werden blootgesteld, waarmee het totale aantal getroffen gebruikers op 80.700 uitkomt en houders van Trezor-wallets risico lopen.

De nieuw geïdentificeerde gegevens betreffen bestellingen van Amerikaanse klanten tussen november 2019 en augustus 2021, zoals Trezor vrijdag in een bericht op X aankondigde. Een deel van die informatie is bijna zeven jaar oud. Dat detail is belangrijk: toen Trezor het lek in augustus aankondigde, werd het 90-dagen verwijderbeleid van zijn fulfilmentpartner gezien als beperkende factor voor het aantal getroffen gebruikers.

De zaak onderstreept een breder risico in de hardware-walletsector: ook wanneer de beveiliging van een leverancier zelf intact is, brengt het uitbesteden van fulfilment en klantenservice derde partijen met zich mee die gevoelige klantgegevens bewaren. Trezor is, net als concurrent Ledger, afhankelijk van externe logistieke dienstverleners om apparaten wereldwijd te verzenden, waardoor de privacy van klanten deels afhangt van partners wiens bewaarpraktijken zij niet direct controleren.

Trezor-datalek stijgt naar 80.700 gebruikers

Trezor legde uit dat het herhaaldelijk om documentatie had gevraagd die bevestigde dat ordergegevens ouder dan 90 dagen waren verwijderd. Elke keer kreeg het bedrijf bevestigende antwoorden. Trezor zegt nu dat die documenten onjuist bleken te zijn, en volgens berichten legt het bedrijf de verantwoordelijkheid volledig bij de verzendprovider, die gegevens bewaarde die het had beloofd te verwijderen.

De nieuwe cijfers overstijgen de eerdere schattingen ruim. In augustus ging Trezor nog uit van ongeveer 14.000 getroffen personen. ShipMonk meldde zijn bijgewerkte bevindingen twee dagen voor de vrijdagopenbaarmaking aan Trezor, waarmee het totaal op circa 80.700 gebruikers uitkomt.

Two days ago, we received an update from our shipping provider, ShipMonk. We're deeply saddened to share the news that the recent data breach affects more customers than originally thought. Another 67,000 customers from the US who ordered between November 2019 and August 2021…

— Trezor (@Trezor) September 4, 2026

Trezor verduidelijkte dat de eigen systemen niet zijn gecompromitteerd. Er zijn geen apparaten, privésleutels of wallet-back-ups blootgesteld, aangezien het lek zich volledig aan de logistieke kant voordeed. Wel werden klantcontactgegevens en verzendinformatie gecompromitteerd. Het incident toont desondanks de beperkingen van leveranciersgaranties: contractuele verwijderbeleid en bevestigende documentatie bleken op zichzelf onvoldoende om te garanderen dat gegevens daadwerkelijk waren verwijderd — een uitdaging die veel verder reikt dan de cryptosector en geldt voor elk bedrijf dat klantgegevens aan externe verwerkers toevertrouwt.

Hoe een mailinglijst een wapen wordt

Het grootste gevaar ligt in gerichte aanvallen. Een gelekte mailinglijst van geverifieerde hardware-wallet-eigenaren — inclusief hun woonadressen — stelt aanvallers in staat om precies deze personen te benaderen met phishingpogingen via e-mail, telefoontjes en zelfs gewone post. Trezor adviseerde getroffen gebruikers alert te blijven op zulke pogingen en benadrukte het risico voor de persoonlijke veiligheid. Omdat hardware-wallets worden verkocht als manier om aanzienlijke cryptobezittingen zelf in bewaring te houden, is een lijst van kopers in feite een lijst van mensen die vermoedelijk digitale activa bezitten — wat de inzet vergroot vergeleken met een gewone retail-mailinglijst.

Die dreiging is al tastbaar. In februari ontvingen eigenaren van Trezor- en Ledger-wallets vervalste brieven met hologrammen, QR-codes en zelfs nep-handtekeningen van directieleden, waarin zij werden aangespoord een nepveiligheidstest uit te voeren of anders te worden buitengesloten van hun account. Cybersecurityexpert David Sehyeon Baek merkte op dat een vervalste brief die op een echte naam en adres wordt bezorgd de psychologie van de oplichting verandert.

De omvang van het phishingprobleem

Voor een imitatiescam is geen technische exploit nodig om de wallet van een gebruiker leeg te halen. Dergelijke schemas domineren al de verliescijfers in cryptocurrency: blockchaincybersecuritybedrijf Hacken vast dat phishing- en social engineeringscams 306 miljoen dollar van de in totaal 482 miljoen dollar uitmakten die in het eerste kwartaal van dit jaar werd gestolen. In juli verloor een belegger bijna 1 miljoen dollar door een schadelijke tokentransactie op Ethereum te bevestigen.

Het is bovendien niet de eerste keer dat Trezor te maken krijgt met een lek waarbij klantcontactgegevens werden blootgesteld. In januari 2024 onthulde het bedrijf dat ongeveer 66.000 klanten die sinds december 2021 contact hadden opgenomen met de supportafdeling blootstonden aan phishingscams. Nu de getroffen groep enkele malen groter is, kunnen klanten die tussen eind 2019 en medio 2021 een Trezor-apparaat bestelden nog gerichte scam-pogingen verwachten — via e-mail, telefoon of post — en blijven verdere updates van Trezor of ShipMonk over de definitieve omvang van het verwijderingsfout mogelijk, nu de cijfers al eens naar boven zijn bijgesteld.