NieuwsCryptoTrezor breidt melding ShipMonk-datalek uit naar 67.000 extra Amerikaanse klanten

Trezor breidt melding ShipMonk-datalek uit naar 67.000 extra Amerikaanse klanten

Auteur: Crypto Adventure·

Belangrijkste punten

  • Ongeveer 67.000 extra Amerikaanse klanten die tussen november 2019 en augustus 2021 Trezor-apparaten kochten, zijn getroffen door blootstelling van persoonsgegevens in het ShipMonk-datalek.
  • De eerste melding op 13 augustus identificeerde 13.689 getroffen klanten, maar nieuw ontdekte gegevens tonen aan dat veel oudere gegevens bleven bestaan ondanks een verwijderingsverplichting van 90 dagen.
  • ShipMonk had herhaaldelijk schriftelijk verzekerd dat oudere verzendgegevens waren verwijderd, wat in tegenspraak is met de bewaarde gegevens uit 2019–2021.
  • Trezor bevestigde dat de eigen systemen, firmware, privésleutels en wallet-backups niet zijn gecompromitteerd, aangezien de blootstelling plaatsvond binnen de fulfillment-infrastructuur van ShipMonk.
  • Trezor ontwikkelt een anonieme bezorgdienst met ophaling bij pakketautomaten, neutrale verpakking en automatische verwijdering van verzendidentificaties, gericht op Europa rond september 2026 en de VS later dat jaar.
Trezor breidt melding ShipMonk-datalek uit naar 67.000 extra Amerikaanse klanten

Trezor heeft de omvang van het ShipMonk-datalek vergroot nadat ontdekt werd dat persoonsgegevens van circa 67.000 extra Amerikaanse klanten zijn blootgesteld, met getroffen bestellingen die teruggaan tot 2019.

De nieuw geïdentificeerde klanten kochten tussen november 2019 en augustus 2021 Trezor-apparaten. De blootgestelde gegevens omvatten namen, e-mailadressen, telefoonnummers, verzendadressen en ordernummers, waarmee een incident dat aanvankelijk grotendeels beperkt leek tot recente aankopen aanzienlijk wordt verbreed.

De uitbreiding illustreert een breder patroon bij beveiligingsincidenten in de cryptowereld: hardware wallets zelf worden zelden gekraakt, maar het omliggende ecosysteem van verzending, marketing en externe leveranciers is herhaaldelijk het zwakke punt gebleken waar klantgegevens lekken. Omdat de beveiliging van hardware wallets afhankelijk is van het offline houden van privésleutels en herstelzinnen, richten aanvallers zich vaak op de menselijke factor, waarbij ze gelekte persoonsgegevens gebruiken om rechtstreeks apparaateigenaren te benaderen.

ShipMonk bewaarde gegevens die Trezor als verwijderd beschouwde

De ontdekking is in rechtstreeks conflict met Trezors beleid voor het bewaren van klantgegevens. Volgens het bedrijf had ShipMonk herhaaldelijk schriftelijk verzekerd dat oudere verzendgegevens waren verwijderd in overeenstemming met contractuele verplichtingen, Trezors gegevensbeleid en eerdere communicatie tussen de twee bedrijven.

De maker van hardware wallets maakte het ShipMonk-datalek op 13 augustus voor het eerst bekend nadat was gebleken dat onbevoegden toegang hadden gekregen tot klantgegevens bij de logistieke dienstverlener. Dat eerste onderzoek identificeerde 11.742 klanten van wie namen, e-mails, telefoonnummers en verzendadressen waren blootgesteld, evenals 1.947 klanten met gedeeltelijke blootstelling.

Ten tijde van de eerste melding werd aangenomen dat een verwijderingsverplichting van 90 dagen het lek zou beperken tot recente bestellingen. De nieuw ontdekte gegevens uit 2019–2021 laten zien dat aanzienlijk oudere klantgegevens ondanks die vereisten in de systemen van ShipMonk zijn blijven bestaan.

De kloof tussen contractuele verwijderingsafspraken en feitelijke gegevensbewaring is een terugkerend probleem in het beheer van leveranciersrisico's: bedrijven die logistiek uitbesteden zijn doorgaans afhankelijk van verklaringen van leveranciers, en die garanties worden pas echt getoetst wanneer een incident aan het licht brengt welke gegevens er daadwerkelijk in de infrastructuur van de leverancier achterblijven.

Trezor benadrukte dat de eigen systemen, firmware, privésleutels en wallet-backups niet zijn gecompromitteerd. De blootstelling vond plaats binnen de fulfillment-infrastructuur van ShipMonk, niet in de hardware wallets zelf.

Verzendgegevens creëren gericht phishingrisico

Namen, telefoonnummers en fysieke bezorgadressen kunnen aanvallers genoeg informatie geven om hoogst persoonlijke phishingpogingen op te zetten, specifiek gericht op bekende eigenaren van hardware wallets. De wetenschap dat een huishouden jaren geleden een hardware wallet ontving is waardevolle doelwitinformatie, omdat een geloofwaardig lijkend bericht over een "apparaatrecall" of "back-upverificatie" kan verwijzen naar een echte bestelgeschiedenis.

Slachtoffers kunnen frauduleuze e-mails, telefoontjes of fysieke brieven ontvangen waarin de afzender zich voordoet als Trezor, cryptobeurzen, banken of bezorgbedrijven. Trezor roept klanten op nooit een wallet-backup te delen of in te voeren naar aanleiding van enige communicatie waarin wordt beweerd dat een apparaat, account of herstelzin dringend geverifieerd moet worden. Trezor heeft altijd al gesteld dat het nooit om een herstelzin zal vragen, een regel die geldt voor elke ongevraagde contactpoging.

Het bedrijf heeft eerder te maken gehad met blootstellingsrisico's bij derden. Bij een apart incident rond Trezor.io in december 2025 was er sprake van verdachte activiteit in verband met een externe dienst, hoewel daarbij geen databases, apparaten of walletsoftware werden gecompromitteerd.

Plannen voor anonieme bezorging krijgen urgentie

Trezor ontwikkelt een optie voor anonieme bezorging, ontworpen om de hoeveelheid persoonsgegevens die aan aankopen van hardware wallets is gekoppeld te verminderen. Geplande functies zijn onder meer ophaling bij pakketautomaten, neutrale verpakking, algemene afzendergegevens en automatische verwijdering van verzendidentificaties na levering.

De dienst was gericht op beschikbaarheid in Europa rond september 2026, met een introductie in de VS gepland voor het einde van dat jaar. Het nieuw bekendgemaakte verwijderingsfalies zet die planning onder druk, aangezien het incident concreet laat zien hoe lang klantgegevens kunnen blijven bestaan na de door een leverancier gestelde verwijderingstermijn.

De nieuw ontdekte historische gegevens vergroten de bekende blootstelling van het ShipMonk-datalek ver boven de oorspronkelijke 13.689 klanten; ongeveer 67.000 extra Amerikaanse kopers uit de periode november 2019 tot augustus 2021 worden nu geïnformeerd.

Bron: Crypto Adventure