NieuwsCryptoDatalek bij Trezor-verzendpartner ShipMonk legt gegevens van 13.689 klanten bloot

Datalek bij Trezor-verzendpartner ShipMonk legt gegevens van 13.689 klanten bloot

Auteur: Crypto Valley Journal·

Belangrijkste punten

  • Een inbreuk bij fulfilmentprovider ShipMonk legde persoonsgegevens bloot van 13.689 Trezor-klanten in zeven landen, betreffende bestellingen tussen 10 mei en 8 augustus 2026.
  • Voor 11.742 klanten bestonden de blootgestelde gegevens uit volledige naam, bezorgadres, telefoonnummer en e-mailadres, wat risico's op phishing en fysieke gerichte aanvallen met zich meebrengt voor mensen die vermoedelijk crypto bezitten.
  • Trezor meldde dat er geen toegang was tot apparaten, privésleutels, walletback-ups en de eigen systemen, en schreef de beperkte omvang toe aan een contractueel bewaarbeleid van 90 dagen voor fulfilmentpartners.
  • Trezor kondigde een 'Anonymous Delivery'-optie aan op basis van bijnamen en geautomatiseerde pakketautomaten, die naar verwachting vanaf september 2026 in de EU en tegen het einde van 2026 in de VS beschikbaar komt.
  • Omdat SatoshiLabs in Tsjechië is gevestigd, vereist de AVG een melding aan toezichthouder ÚOOÚ binnen 72 uur, al is niet publiek gedocumenteerd of en wanneer Trezor zo'n melding heeft gedaan.
Datalek bij Trezor-verzendpartner ShipMonk legt gegevens van 13.689 klanten bloot

Een ongeautoriseerde derde heeft toegang gekregen tot klantgegevens bij de fulfilmentpartner van Trezor. Het datalek treft 13.689 klanten in zeven landen. Voor 11.742 van hen omvat de blootstelling de volledige naam, het bezorgadres, het telefoonnummer en het e-mailadres.

Trezor is een hardwarewalletmerk dat eigendom is van het Tsjechische bedrijf SatoshiLabs, dat in 2013 de eerste breed verkrijgbare cryptohardwarewallet op de markt bracht. De apparaten slaan privésleutels offline op, gescheiden van het internet, waardoor ze tot de veiligste vormen van zelfbeheer (self-custody) behoren. Diezelfde focus op beveiliging maakt het klantenbestand waardevol, omdat vrijwel iedereen die erop staat vermoedelijk crypto bezit. Het incident betreft bestellingen uit de periode tussen 10 mei en 8 augustus 2026, met verzendingen naar de VS, het Verenigd Koninkrijk, Zweden, Colombia, Brazilië, Italië en Portugal. De betrokken dienstverlener is ShipMonk, een fulfilmentbedrijf met hoofdkantoor in Fort Lauderdale, Florida, dat namens online handelaren magazijnen exploiteert in Noord-Amerika en Europa. Volgens het bedrijf zijn apparaten, privésleutels en walletback-ups onaangeroerd gebleven. Als reactie kondigde de fabrikant ook een anonieme verzendoptie aan.

Wat het Trezor-datalek bij ShipMonk aan het licht bracht

ShipMonk informeerde Trezor op 11 augustus 2026 over de ongeautoriseerde toegang tot systemen met klantgegevens. Omdat Trezor zijn apparaten online verkoopt, verzorgen externe partners de levering. Fulfilmentproviders nemen opslag, orderverzameling en verzending voor hun rekening en hebben daarom volledige bezorgadressen en contactgegevens van eindklanten nodig — zonder die gegevens wordt er geen pakket bezorgd. Precies deze dataset lag bloot. Twee dagen later maakte het bedrijf de kwestie publiek.

De getroffen klanten vallen in twee groepen uiteen. Voor 11.742 klanten is de blootstelling volledig, inclusief naam, bezorgadres, telefoonnummer en e-mailadres. Voor nog eens 1.947 klanten blijft het beperkt tot naam, woonplaats en e-mailadres. Samen vormen de twee groepen de gerapporteerde 13.689 gevallen. Namen en telefoonnummers maken gerichte phishinggesprekken mogelijk, terwijl het bezorgadres de bezitter fysiek traceerbaar maakt.

Volgens het bedrijf omvatte de toegang noch de apparaten, noch de privésleutels of walletback-ups, en bleven Trezors eigen systemen eveneens buiten het bereik van de aanvaller. In grote lijnen treft het incident de logistieke laag rondom het product. De fabrikant schrijft de beperkte omvang toe aan een strikt bewaarbeleid van 90 dagen, dat contractueel ook geldt voor fulfilmentpartners. Oudere bestelgegevens bestaan daar niet meer, waardoor eerdere verzendingen buiten de getroffen periode vallen. Trezor heeft bovendien elke getroffen klant afzonderlijk per e-mail geïnformeerd en publiekelijk excuses aangeboden voor het incident. Het onderzoek loopt nog en updates zullen op de bedrijfsblog verschijnen.

Waarom een adreslijst cryptobezitters extra in gevaar brengt

Een koperslijst voor hardwarewallets is geen gewoon klantenbestand. Iedereen die een woonadres koppelt aan de aankoop van een Trezor, identificeert daarmee een waarschijnlijk doelwit, aangezien die koper vrijwel zeker grotere cryptobezittingen heeft.

Het precedent dateert uit 2020. Bij de in Parijs gevestigde concurrent Ledger stelen aanvallers via een interface van een derde partij ongeveer 1,1 miljoen e-mailadressen. Daarnaast bemachtigden zij ruwweg 272.000 gedetailleerde records met volledige naam, telefoonnummer en postadres. In december 2020 belandden die gegevens uiteindelijk publiek online. Kort daarna troffen grootschalige phishing- en afpersingscampagnes Ledger-klanten, in sommige gevallen met dreigementen aan hun fysieke veiligheid. Ledger ging later in een publieke verklaring op het incident in.

Het dreigingslandschap is sindsdien verslechterd. Chainalysis, een blockchainanalysebureau uit New York, telde in de eerste helft van 2026 wereldwijd 46 gewelddadige crypto-gerelateerde incidenten, tegen 40 een jaar eerder. Deze zogenaamde wrench attacks omvatten ontvoeringen, woningovervallen en gijzelingen. Daders buitten in de eerste helft van het jaar alleen al circa 30 miljoen USD, en probeerden in totaal 107 miljoen USD te bemachtigen. Volgens Chainalysis staat 2026 daarmee op koers om het jaarrecord van 2025 van 58 miljoen USD te breken. Het slagingspercentage van de aanvallers daalde echter van 49% in 2025 naar 26%: het aantal pogingen neemt toe, terwijl er minder slagen.

Regionaal springt Frankrijk eruit. Chainalysis telt daar 30 publiek bekende incidenten, terwijl de autoriteiten er meer dan 70 hebben geregistreerd. Het analysebureau wijst een datalek bij de belastingdienst aan als een van de oorzaken. Dat lek dateert uit 2024 en trof de regio Groot-Parijs. Een ambtenaar zou gegevens van vermogende cryptobezitters hebben gestolen en verkocht, waaronder namen, adressen, telefoonnummers en bezittingen. Criminele groepen gebruikten dat materiaal vervolgens om hun aanvallen te plannen en kozen hun doelen op basis van de geregistreerde bezittingen. Uiteindelijk is het pad van een adreslijst naar de voordeur gedocumenteerd.

Anonieme bezorging als antwoord op het adresprobleem

Ongeveer een uur na de eerste melding kondigde Trezor een optie aan met de naam "Anonymous Delivery". Deze richt zich precies op de gegevenscategorie die bij ShipMonk blootlag. Klanten voeren bij het afrekenen eerst een bijnaam of label-ID in in plaats van hun echte identiteit. De zending gaat vervolgens naar een geautomatiseerde pakketautomaat, waar kopers hun pakket zelf ophalen. Pakketkasten van dit soort zijn in grote delen van Europa al een gevestigd bezorgformaat. Echte naam en woonadres liggen niet langer samen bij de dienstverlener, en een koerier met naam en adres aan de voordeur verdwijnt.

Bovendien blijft de verpakking zonder markering en draagt deze een generieke afzender, en stuurt de provider de ophaalpin uitsluitend per e-mail of sms. Ophaalpunten vervangen het woonadres als bezorglocatie, en de echte naam van de koper staat niet langer op de zending vermeld. Een gecompromitteerde dienstverlener zou daardoor slechts pseudoniemen en ophaalpunten prijsgeven. Trezor noemt het project de huidige topprioriteit.

De optie moet vanaf september 2026 in de EU beschikbaar komen. In de VS staat deze tegen het einde van 2026 gepland. Tot die tijd lopen bestellingen via de bestaande kanalen verder. Ondertussen laten de termijnen de grenzen van de aankondiging zien: voor de 13.689 al getroffen klanten verandert de nieuwe verzendoptie niets. Uiteindelijk is de aankondiging een erkenning dat verzendgegevens op zichzelf een beveiligingsprobleem vormen.

Meldplichten en het patroon achter het incident

Achter Trezor staat SatoshiLabs, gevestigd in Tsjechië, waardoor Europese privacywetgeving op het incident van toepassing is. De Algemene Verordening Gegevensbescherming vereist binnen 72 uur een melding aan de toezichthoudende autoriteit, met name wanneer een inbreuk een risico vormt voor de betrokkenen. Bij overtreding van de verordening voorziet het kader in boetes tot 20 miljoen euro of 4 procent van de wereldwijde jaaromzet van een bedrijf. De jurisdictie zou in dit geval bij de Tsjechische toezichthouder ÚOOÚ liggen. Aangezien de termijn ingaat op het moment van kennis van de inbreuk, begon de klok op 11 augustus 2026. Of en wanneer Trezor zo'n melding heeft gedaan, is echter niet publiek gedocumenteerd. Buiten de EU brengen de zeven getroffen landen aanvullende meldregimes in beeld; in de VS hebben alle vijftig staten eigen wetgeving over meldplichten bij datalekken.

Trezor heeft het mechanisme eerder meegemaakt. In april 2022 compromitteerden aanvallers zijn nieuwsbriefaccount bij e-mailprovider Mailchimp en gebruikten dat om klanten phishingmails over een zogenaamd datalek te sturen; Trezor bevestigde toen dat zo'n lek niet had plaatsgevonden. De terugkeer van het patroon valt op. In al deze gevallen lagen de gegevens buiten de systemen die cryptogebruikers zelf beheersten: eerder een marketinginterface, een nieuwsbriefaccount en een belastingautoriteit, nu een verzendprovider. Daarmee vormen dienstverleners van derden een terugkerende aanvalsvector tegen cryptobezitters. De cryptografie van de apparaten is nooit het probleem geweest. Voor kopers begint de beveiliging van zelfbeheer bij de bestelling, en de logistiek erachter blijft kwetsbaar.