NieuwsCryptoTrezor Meldt Dat 13.689 Klanten Blootgesteld Zijn Bij ShipMonk-datalek

Trezor Meldt Dat 13.689 Klanten Blootgesteld Zijn Bij ShipMonk-datalek

Auteur: Crypto Adventure·

Belangrijkste punten

  • Een inbreuk bij externe fulfillment-leverancier ShipMonk blootstelde persoonsgegevens van 13.689 Trezor-klanten in zeven landen, waaronder volledige namen, verzendadressen, telefoonnummers en e-mailadressen.
  • De eigen interne systemen, hardware wallets, privésleutels en wallet-back-ups van Trezor werden in het incident niet gecompromitteerd.
  • Een bewaarbeleid van 90 dagen dat verwijdering of anonimisering van aankoopregistraties vereist, beperkte de omvang van blootgestelde gegevens aanzienlijk tot bestellingen die sinds ongeveer 10 mei zijn geleverd.
  • Getroffen klanten worden nu beschouwd als aantrekkelijke doelwitten voor social engineering-aanvallen, aangezien verzendgegevens impliciet bevestigen dat zij eigenaar zijn van een cryptocurrency-hardware wallet.
  • Trezor is van plan om een anonieme leveringsoptie met afhaalkluizen en neutrale verpakkingen in de EU tegen september te lanceren, met een verwachte uitrol in de VS vóór het einde van 2026.
Trezor Meldt Dat 13.689 Klanten Blootgesteld Zijn Bij ShipMonk-datalek

Persoonsgegevens van 13.689 Trezor-klanten zijn blootgesteld na een beveiligingslek bij ShipMonk, de externe fulfillment-leverancier die de verzending van Trezor Shop-bestellingen in meerdere markten verzorgt.

Trezor maakte het incident op 13 augustus bekend en meldde dat de inbreuk klanten betreft die bestellingen ontvingen in de VS, het VK, Zweden, Colombia, Brazilië, Italië of Portugal gedurende de 90 dagen voorafgaand aan 8 augustus. ShipMonk informeerde Trezor op 10 augustus over ongeautoriseerde toegang tot systemen met klantgegevens.

Omvang van Blootgestelde Gegevens

Volledige namen, verzendadressen, telefoonnummers en e-mailadressen werden blootgesteld voor 11.742 klanten. Daarnaast werden bij 1.947 klanten hun namen, steden en e-mailadressen geraadpleegd.

Trezor benadrukte dat de eigen systemen, hardware wallets, privésleutels en wallet-back-ups niet werden gecompromitteerd. De blootgestelde verzendgegevens bevestigen echter impliciet dat deze personen eigenaar zijn van een cryptocurrency-hardware wallet, wat hen tot aantrekkelijke doelwitten maakt voor social engineering. Met namen, adressen en telefoonnummers in handen kunnen oplichters gerichte phishing-e-mails, telefoontjes en fysieke post samenstellen waarbij ze zich voordoen als Trezor, cryptocurrency-beurzen, banken of bezorgbedrijven.

Een vergelijkbare aanval leidde eerder ertoe dat een Ledger-gebruiker ongeveer $1,07 miljoen verloor nadat deze een namaak-ondersteuningsbrief ontving die hen doorverwees naar een phishingsite met het verzoek om hun herstelzin in te voeren.

Trezor heeft alle getroffen klanten rechtstreeks benaderd via help@trezor.io. Klanten die geen meldigsemail hebben ontvangen, maken geen deel uit van de geïdentificeerde getroffen groep.

Bewaarbeleid Beperkte Blootstelling

Trezor vereist dat aankoopgegevens 90 dagen na levering worden verwijderd of geanonimiseerd, en ShipMonk werkt onder dezelfde bewaareis. Daardoor waren oudere klantregistraties al verwijderd uit de getroffen systemen. Zonder dit beleid had de inbreuk verzendgegevens kunnen blootstellen die over een veel langere periode waren verzameld, in plaats van alleen bestellingen die sinds 10 mei zijn geleverd.

Het incident illustreert een bredere uitdaging voor bedrijven die hun interne beveiliging sterk hebben geregeld, maar afhankelijk zijn van externe leveranciers voor logistiek, drukwerk of klantondersteuning — elke externe partner vormt een extra aanvalsoppervlak buiten de directe controle van het hoofdbedrijf.

Trezor is van plan om in de Europese Unie tegen september een anonieme leveringsoptie te introduceren, met een uitrol in de VS die vóór het einde van 2026 wordt verwacht. Het voorgestelde systeem zou gebruikmaken van afhaalkluizen, neutrale verpakkingen, algemene afzendergegevens en automatische verwijdering van verzendidentificaties na levering.

Trezor Roept Op Tot Waakzaamheid Tegen Phishing

Trezor adviseert getroffen klanten om elke ongevraagde communicatie waarbij om onmiddellijke actie of persoonsgegevens wordt gevraagd, als verdacht te behandelen. Het bedrijf herhaalde dat een wallet-back-up nooit op een website mag worden ingevoerd of gedeeld met wie beweert Trezor te vertegenwoordigen.

Het incident vindt plaats te midden van een bredere golf van beveiligingsincidenten rondom cryptocurrency wallets. Wallet-afwijkingen in verband met Coldcard vormden de grootste cryptobeveiligingsschade in juli, terwijl een andere Ethereum-whale onlangs $25,6 miljoen verloor door een phishingaanval, nadat deze in 2023 eerder al $24,2 miljoen uit dezelfde wallet had verloren.

ShipMonk heeft de getroffen systemen beveiligd terwijl het onderzoek loopt, en de activiteiten van Trezor blijven online. Dit is het eerste datalek sinds de oprichting van Trezor in 2013 waarbij klanttelefoonnummers en verzendadressen zijn blootgesteld.