NieuwsCryptoTrezor meldt datalek bij ShipMonk dat 13.700 klanten in zeven landen treft

Trezor meldt datalek bij ShipMonk dat 13.700 klanten in zeven landen treft

Auteur: Metaverse Post·

Belangrijkste punten

  • Een datalek bij Trezors logistieke partner ShipMonk bracht de persoonlijke gegevens bloot van ongeveer 13.700 klanten in zeven landen, waaronder de Verenigde Staten, het Verenigd Koninkrijk, Zweden, Colombia, Brazilië, Italië en Portugal.
  • Van de getroffen personen ondervonden 11.742 klanten volledige blootstelling van namen, bezorgadressen, telefoonnummers en e-mailadressen, terwijl 1.947 klanten gedeeltelijke blootstelling hadden beperkt tot naam, woonplaats en e-mail.
  • Trezor bevestigde dat de eigen interne systemen en hardware-apparaten niet waren gecompromitteerd en dat de omvang van het lek werd beperkt door een bewaarbeleid van 90 dagen dat vereist dat fulfillment-partners ordergegevens na levering verwijderen of anonimiseren.
  • Als reactie op het incident versnelt Trezor een Anonymous Delivery-dienst waarmee klanten bijnamen kunnen gebruiken, pakketten bij geautomatiseerde kluizen kunnen ophalen en verpakkingen zonder merklogo's ontvangen, met een beoogde lancering in de EU tegen september 2026 en beschikbaarheid in de VS tegen het einde van het jaar.
  • Trezor waarschuwde dat gelekte klantgegevens geavanceerde phishingcampagnes mogelijk kunnen maken, omdat aanvallers die op de hoogte zijn van een aankoop van een hardware wallet geloofwaardigere social-engineeringpogingen kunnen uitvoeren door zich voor te doen als banken, beurzen of Trezor zelf.
Trezor meldt datalek bij ShipMonk dat 13.700 klanten in zeven landen treft

Hardware-walletfabrikant Trezor heeft een datalek gemeld bij zijn externe logistieke partner, ShipMonk, waarbij de persoonlijke gegevens van ongeveer 13.700 klanten in zeven landen zijn blootgesteld.

Trezor, geleid door het in Praag gevestigde SatoshiLabs, is een van de meest bekende hardware-walletmerken in de cryptosector, naast concurrenten zoals Ledger. Het incident onderstreept een terugkerende uitdaging voor de sector: ook wanneer de cryptografische apparaten zelf veilig blijven, kunnen klantgegevens die bij leveranciers en fulfillment-partners berusten een aantrekkelijk doelwit worden. In 2020 werd Ledger getroffen door een groot datalek in zijn e-commercedatabase, waarbij de persoonlijke gegevens van ongeveer 270.000 klanten werden blootgesteld. Dit leidde tot grootschalige phishingcampagnes en meldingen van fysieke afpersingsbrieven die naar getroffen gebruikers werden gestuurd.

Het bedrijf omschreef het huidige incident als de eerste blootstelling van klanttelefoonnummers en bezorgadressen sinds de oprichting in 2013. Getroffen personen zijn nieuwe klanten in de Verenigde Staten, het Verenigd Koninkrijk, Zweden, Colombia, Brazilië, Italië en Portugal die binnen de 90 dagen vóór 8 augustus 2026 een bestelling hebben ontvangen.

Volgens Trezor kregen onbevoegde personen rond 10 augustus 2026 toegang tot de systemen van ShipMonk, waarbij ordergegevens werden gecompromitteerd die volledige namen, bezorgadressen, telefoonnummers en e-mailadressen bevatten. Van de getroffenen ondervonden 11.742 klanten volledige blootstelling van alle vier de gegevenscategorieën, terwijl 1.947 klanten te maken kregen met gedeeltelijke blootstelling die beperkt was tot naam, woonplaats en e-mailadres.

Trezor benadrukte dat de eigen interne systemen en hardware-apparaten niet waren gecompromitteerd. De omvang van het lek werd beperkt door een bewaarbeleid van 90 dagen dat vereist dat fulfillment-partners ordergegevens na levering verwijderen of anonimiseren.

"We hebben wat moeilijk nieuws te delen," aldus Trezor in de oorspronkelijke aankondiging. "Helaas heeft een van onze verzendpartners een datalek gehad waarbij gevoelige ordergegevens zijn blootgesteld."

https://x.com/Trezor/status/2087885428313543059

Alle getroffen gebruikers zijn rechtstreeks per e-mail geïnformeerd. Trezor waarschuwde dat gelekte persoonlijke gegevens meer geavanceerde phishingcampagnes mogelijk kunnen maken, waarbij aanvallers zich mogelijk voordoen als banken, cryptobeursen of Trezor zelf om gevoelige informatie van klanten te verkrijgen. De wetenschap dat iemand een hardware wallet heeft aangeschaft stelt aanvallers in staat om social-engineeringpogingen met een hogere mate van geloofwaardigheid uit te voeren, een tactiek die ook is waargenomen na soortgelijke incidenten bij andere wallet-aanbieders.

Anonieme bezorging en verbeterde privacymaatregelen

Als reactie op het incident versnelt Trezor de uitrol van een "Anonymous Delivery"-dienst die als doel heeft de koppeling te verbreken tussen de aankoop van hardware wallets en de werkelijke identiteit van klanten. De functie, met een beoogde lancering in de Europese Unie tegen september 2026 en in de Verenigde Staten tegen het einde van het jaar, introduceert een specifieke afrekenflow waarmee gebruikers onder een bijnaam of label-ID kunnen registreren, pakketten kunnen ophalen bij geautomatiseerde kluizen en bestellingen kunnen ontvangen in verpakkingen zonder merklogo's en met algemene afzenderlabels. Vervoerders communiceren afhaalcodes uitsluitend via e-mail of sms, en verzend-ID's worden na levering automatisch verwijderd.

Trezor adviseerde alle klanten om waakzaam te blijven voor phishingpogingen via e-mail, telefoon of fysieke post, en om herstelzinnen van wallets nooit op websites in te voeren of met derden te delen.

Het bedrijf bevestigde dat ShipMonk de getroffen systemen heeft beveiligd en haar beveiligingshouding heeft versterkt na het incident. Trezet gaat door met het onderzoek naar de volledige omstandigheden rond het lek.