NieuwsCryptoTrezor maakt ShipMonk-datalek bekend: gegevens van 13.689 kopers blootgesteld, waaronder 11.742 bezorgadressen

Trezor maakt ShipMonk-datalek bekend: gegevens van 13.689 kopers blootgesteld, waaronder 11.742 bezorgadressen

Auteur: CoinLineup·

Belangrijkste punten

  • Een datalek bij ShipMonk, de externe fulfilmentpartner van Trezor, heeft klantgegevens blootgesteld die gekoppeld zijn aan 13.689 Trezor-kopers, waaronder 11.742 bezorgadressen.
  • Het datalek tast de wallets zelf niet aan, aangezien Trezor-apparaten privésleutels offline bewaren, maar het koppelt de identiteiten van bezitters aan hun huisadressen.
  • Onderzoekers waarschuwen dat de blootstelling het risico op gerichte acties in de echte wereld vergroot te midden van een toename van gewelddadige crypto-'wrench attacks', waarbij een rapport van CertiK en Intel3D een stijging van 33% in fysieke cryptocriminaliteit in H1 2026 vaststelt en verliezen van meer dan $124 miljoen.
  • Het Ledger-datalek van 2020, dat gegevens blootstelde van ongeveer 272.000 apparaatkopers en later aanleiding gaf tot phishingcampagnes en gemelde bedreigingen, is een nauwlettend gevolgd precedent voor dit type lek.
  • Trezor stelt dat het nooit om een herstelzin zal vragen, en getroffen kopers moeten ongevraagde benaderingen wantrouwen en elke communicatie via officiële kanalen verifiëren.
Trezor maakt ShipMonk-datalek bekend: gegevens van 13.689 kopers blootgesteld, waaronder 11.742 bezorgadressen

Een datalek bij ShipMonk, het externe logistieke bedrijf dat de orderafhandeling verzorgt voor hardwarewalletfabrikant Trezor, heeft informatie blootgesteld die gekoppeld is aan 13.689 Trezor-kopers — waaronder 11.742 bezorgadressen — waardoor de persoonsgegevens van hardwarewalletbezitters risico lopen.

Wat er is gebeurd bij het ShipMonk-datalek

Trezor maakte bekend op X dat een lek bij ShipMonk klantgegevens heeft blootgesteld die toebehoren aan 13.689 Trezor-kopers. Het incident trof bijna 14.000 klanten, volgens de berichtgeving van BleepingComputer over de bekendmaking.

ShipMonk opereert als een e-commerce fulfilmentpartner — een grote speler in de direct-to-consummarkt, gevestigd in Fort Lauderdale, Florida — die namens online merken producten opslaat en verzendt. Omdat het bedrijf Trezor-apparaten naar klanten verzendt, beschikte het over ordergegevens die kopers koppelden aan hun fysieke verzendgegevens. Van de blootgestelde records bevatten er 11.742 een bezorgadres.

Trezor-apparaten worden gemaakt door SatoshiLabs, het in Praag gevestigde bedrijf wiens originele Trezor, gelanceerd in 2014, de eerste breed verkrijgbare crypto-hardwarewallet was. Die geschiedenis is deels wat de koperslijst gevoelig maakt: ze fungeert als een soort adresboek van mensen die vermoedelijk crypto in eigen beheer aanhouden.

Waarom blootgestelde bezorgadressen belangrijk zijn voor walletbezitters

Bezorgadressen zijn extra gevoelig voor kopers van hardware wallets, omdat ze een huisadres in de echte wereld koppelen aan een persoon die vermoedelijk crypto in eigen beheer aanhoudt. Dat is een andere vorm van blootstelling dan een generiek e-commercelek.

De kern van de zorg betreft privacy in de fysieke wereld eerder dan de veiligheid van tegoeden. Een Trezor-apparaat beveiligt privésleutels offline, waardoor het lek de wallets zelf niet in gevaar brengt, maar het kan wel onthullen wie er een bezit en waar die persoon woont.

Beveiligingsonderzoekers hebben gewaarschuwd dat dit soort blootstelling het risico op gerichte acties in de echte wereld vergroot. CryptoSlate merkte op dat een datalek dat duizenden Trezor-bezitters blootstelt de fysieke veiligheid op het spel zet, te midden van een toename van gewelddadige crypto-inbraken in woningen.

Die achtergrond is niet hypothetisch. Chainalysis heeft de opkomst van gewelddadige 'wrench attacks' gedocumenteerd, waarbij slachtoffers fysiek worden gedwongen hun crypto af te staan, in haar onderzoek naar deze trend — de naam verwijst naar een oud beveiligingscliché, memorabel vastgelegd in een xkcd-strip, dat een moersleutel van 5 dollar elke encryptie kan verslaan. Een apart rapport van CertiK en Intel3D vond een stijging van 33% in fysieke cryptocriminaliteit in H1 2026, met geschatte verliezen van meer dan $124 miljoen.

De hardwarewalletbranche kent een nauwlettend gevolgd precedent voor dit soort lekken. In 2020 maakte concurrent Ledger bekend dat zijn e-commercedatabase was gehackt, waarbij namen, telefoonnummers en postadressen werden blootgesteld die gekoppeld waren aan ongeveer 272.000 apparaatkopers; toen die database later op een hackerforum werd gedumpt, leidde dat tot maandenlange phishingcampagnes en meldingen van bedreigingen gericht op klanten. Net als bij het Trezor-incident waren er geen walletsleutels of betaalgegevens bij betrokken — de schade kwam van het adresboek zelf.

Waar Trezor-kopers hierna op moeten letten

Getroffen kopers dienen ongevraagde benaderingen met argwaan te behandelen. Blootstelling van klantidentiteits- en adresgegevens leidt vaak tot opvolgende phishing-e-mails, nep-ondersteuningsberichten en imitatiepogingen. Berichten die naar het datalek verwijzen — of ongevraagd afkomstig zijn van 'Trezor support' — vormen een bijzonder waarschuwingsteken, omdat aanvallers routinematig openbare bekendmakingen van datalekken misbruiken om geloofwaardig over te komen.

Trezor zal nooit om een herstelzin (recovery seed) vragen, en geen enkel legitiem ondersteuningskanaal heeft die ooit nodig. Een herstelzin is de back-upfrase die de toegang tot een hardware wallet beheerst, en iedereen die hem bemachtigt kan de controle krijgen over de tegoeden die hij beschermt. Kopers dienen elke communicatie via officiële kanalen te verifiëren in plaats van via links die per e-mail of bericht worden verzonden.

Het datalek onderstreept ook een vertrouwenskloof in de toeleveringsketen: zelfs wanneer de eigen systemen van een bedrijf veilig zijn, kunnen klantgegevens die bij externe partners zoals ShipMonk worden bewaard het zwakke punt vormen. E-commercemerken geven ordergegevens routinematig door aan fulfilmentbedrijven, e-mailplatformen en analyticsleveranciers, en elke overdracht vergroot het aantal systemen waar een lek kan ontstaan.

Disclaimer: dit artikel is uitsluitend bedoeld ter informatie en vormt geen financieel of investeringsadvies. Cryptocurrency- en digitale-activamarkten brengen aanzienlijke risico's met zich mee. Doe altijd eigen onderzoek voordat u beslissingen neemt.