NieuwsCryptoTrezor breegt datalek uit naar 81.000 klanten, wat fysieke veiligheidszorgen oproept bij eigenaren van hardware wallets

Trezor breegt datalek uit naar 81.000 klanten, wat fysieke veiligheidszorgen oproept bij eigenaren van hardware wallets

Auteur: Metaverse Post·

Belangrijkste punten

  • Trezor breidde de melding van het lek uit met 67.000 extra Amerikaanse klanten, waarmee het totale aantal getroffenen op ongeveer 81.000 komt.
  • De gecompromitteerde records afkomstig van voormalig fulfilmentpartner ShipMonk bevatten namen, e-mailadressen, telefoonnummers, verzendadressen en bestelnummers van bestellingen tussen november 2019 en augustus 2021.
  • Trezor stelde dat de eigen infrastructuur en hardware wallets niet zijn gehackt en dat opgeslagen tegoeden veilig blijven.
  • ShipMonk bewaarde klantgegevens jarenlang, ondanks contractuele verplichtingen en schriftelijke verklaringen dat de gegevens waren verwijderd, in strijd met het 90-dagen-verwijderbeleid van Trezor.
  • Trezor ontwikkelt anonieme bezorgopties en waarschuwde getroffen klanten om waakzaam te zijn voor oplichting en fysieke veiligheidsdreigingen, wat doet denken aan de nasleep van het Ledger-lek in 2020.
Trezor breegt datalek uit naar 81.000 klanten, wat fysieke veiligheidszorgen oproept bij eigenaren van hardware wallets

Trezor, een toonaangevende fabrikant van cryptocurrency-hardware wallets, heeft de omvang van een datalek rondom zijn voormalige verzendpartner ShipMonk aanzienlijk bijgesteld.

Het bedrijf maakte bekend dat de persoonsgegevens van nog eens 67.000 Amerikaanse klanten die tussen november 2019 en augustus 2021 bestellingen plaatsten, zijn gecompromitteerd — een forse uitbreiding ten opzichte van de circa 14.000 personen die op 13 augustus aanvankelijk als getroffen werden gemeld.

Met de bijgewerkte melding komt het totale aantal getroffen klanten op ongeveer 81.000. Het oorspronkelijke lek legde de namen, e-mailadressen, telefoonnummers en verzendadressen bloot van 11.742 klanten, plus gedeeltelijke gegevens van nog eens 1.947 anderen. De nieuw geïdentificeerde records bevatten volledige persoonsgegevens, waaronder namen, e-mailadressen, telefoonnummers, verzendadressen en bestelnummers.

Trezor benadrukte dat de eigen infrastructuur niet is gehackt en dat de hardware wallets volledig veilig blijven. Hardware wallets zoals die van Trezor slaan de privésleutels van gebruikers offline op het apparaat zelf op in plaats van op met internet verbonden servers, waardoor het compromitteren van verzendgegevens in plaats van walletsystemen de veiligheid van tegoeden niet aantast. Alle getroffen personen zijn direct per e-mail geïnformeerd, en het bedrijf gaf aan dat klanten die geen melding hebben ontvangen niet door deze nieuwste openbaarmaking worden getroffen.

Two days ago, we received an update from our shipping provider, ShipMonk. We're deeply saddened to share the news that the recent data breach affects more customers than originally thought. Another 67,000 customers from the US who ordered between November 2019 and August 2021…

— Trezor (@Trezor) September 4, 2026

Contractbreuken en implicaties voor de fysieke veiligheid

Het incident blootlegt ernstige tekortkomingen in gegevensbeheer en contractuele naleving door derden. Gedurende de samenwerking met ShipMonk vroeg Trezor herhaaldelijk om verwijdering van klantgegevens en ontving het schriftelijke verklaringen dat de gegevens conform de contractuele verplichtingen en het databeleid waren verwijderd.

Trezor hanteerde een strikt beleid waarbij logistiek partners ordergegevens binnen 90 dagen na levering moesten verwijderen of anonimiseren. Het bedrijf sprak zijn diepe teleurstelling uit dat deze afspraken niet zijn nagekomen, waardoor gevoelige informatie jarenlang in de systemen van ShipMonk bewaard bleef ondanks expliciete schriftelijke bevestiging van de vernietiging ervan. De toenemende omvang van de melding, van ongeveer 14.000 naar circa 81.000 personen, laat bovendien zien dat lekken bij externe leveranciers in de loop van het onderzoek vaak naar boven worden bijgesteld — een patroon dat zich in veel sectoren voordoet die afhankelijk zijn van externe logistiek- en fulfilmentpartners.

Voorbij de gebruikelijke zorgen over identiteitsdiefstal en digitale fraude onderstreept het lek de specifieke fysieke veiligheidsrisico's waarmee eigenaren van cryptocurrency-hardware wallets worden geconfronteerd. Het blootleggen van thuisadressen die zijn gekoppeld aan bekende aankopen van apparaten die hoogwaardige digitale activa moeten beveiligen, creëert kwetsbaarheden die ver verder gaan dan typische phishingcampagnes.

Trezor riep getroffen klanten op extra alert te zijn op scam-e-mails, frauduleuze telefoontjes en misleidende correspondentie, waarbij het bedrijf expliciet erkende dat er mogelijke fysieke veiligheidsrisico's bestaan voor personen van wie de thuisadressen nu in de openbare sfeer aan cryptobezit worden gekoppeld.

De situatie vertoont sterke gelijkenissen met het datalek bij Ledger in 2020, waarbij gegevens van meer dan 270.000 klanten werden blootgesteld en dat jarenlang aanhoudende social engineering-aanvallen, scamtelefoontjes en fysieke dreigingen tot gevolg had. De herhaling van dergelijke incidenten onderstreept de dringende behoefte aan strenger toezicht op fulfilmentpartners in de sector van cryptohardware, en de ontwikkeling van anonieme bezorgopties door Trezor kan wijzen op een bredere omslag in de branche toward het minimaliseren van klantgegevens die hardware wallet-fabrikanten en hun leveranciers in eerste instantie verzamelen en bewaren.

Als reactie kondigde Trezor aan actief anonieme bezorgopties te ontwikkelen om klantgegevens bij toekomstige transacties te beschermen. Het bedrijf herhaalde tevens zijn fundamentele veiligheidsadvies: gebruikers moeten onder geen enkele omstandigheid herstelzinnen van wallets delen of ergens op een website invoeren.

Bron: Metaverse Post