Trezor-datallek breidt uit: 67.000 extra Amerikaanse klanten getroffen
Belangrijkste punten
- •Trezor kondigde aan dat er 67.000 extra Amerikaanse klanten zijn getroffen door het ShipMonk-datalek, waarmee het totaal op 80.689 getroffen klanten komt.
- •De nieuw gelekte gegevens betreffen Amerikaanse bestellingen geplaatst tussen november 2019 en augustus 2021 en omvatten namen, e-mailadressen, telefoonnummers, verzendadressen en ordernummers.
- •Trezor stelde dat de hardware wallets en interne systemen niet door het lek zijn gecompromitteerd; alleen gegevens bij de verzendpartner waren getroffen.
- •Trezor waarschuwde getroffen klanten alert te zijn op phishingpogingen, imitatie-oplichting en mogelijke fysieke veiligheidsdreigingen die misbruik maken van hun gelekte gegevens.
- •Ondanks herhaalde verwijderingsverzoeken van Trezor bleven de klantgegevens naar verluidt in de systemen van ShipMonk achter, ondanks schriftelijke toezeggingen dat ze zouden worden verwijderd.

Trezor heeft bekendgemaakt dat er 67.000 extra klanten in de Verenigde Staten zijn getroffen door een datalek bij zijn verzendpartner ShipMonk, waarmee het aantal blootgestelde gebruikers aanzienlijk is toegenomen. De nieuwe onthulling voegt bezorgdheid toe over de bescherming van klantgegevens die ondergebracht zijn bij externe dienstverleners van cryptoclubs.
De fabrikant van hardware wallets, onderdeel van het Tsjechische SatoshiLabs, zei op 4 september dat de nieuw geïdentificeerde gegevens toebehoren aan Amerikaanse klanten die tussen november 2019 en augustus 2021 bestellingen plaatsten. De gelekte informatie omvatte klantnamen, e-mailadressen, telefoonnummers, verzendadressen en ordernummers.
Met de laatste onthulling komt het totale aantal Trezor-klanten dat is getroffen door het ShipMonk-lek nu op 80.689, van wie meer dan 67.000 in de Verenigde Staten zijn gevestigd.
Het incident kwam op 13 augustus aan het licht, toen Trezor meldde dat ShipMonk, een externe partner voor orderafhandeling, het bedrijf had geïnformeerd over ongeautoriseerde toegang tot systemen met klantgegevens. Destijds werd gemeld dat het leak klanten betrof in de Verenigde Staten, het Verenigd Koninkrijk, Zweden, Colombia, Brazilië, Italië en Portugal wiens bestellingen waren afgehandeld binnen de 90 dagen voorafgaand aan 8 augustus.
Eerdere onthulling betrof bijna 14.000 klanten
Trezors eerste onthuling identificeerde 11.742 klanten van wie namen, e-mailadressen, telefoonnummers en verzendadressen waren blootgesteld. Daarnaast bleek van 1.947 klanten gedeeltelijke informatie gelekt, waaronder hun namen, steden en e-mailadressen.
De nieuw onthulde gegevens vergroten de omvang van het incident aanzienlijk. In tegenstelling tot de klanten die tijdens het eerste onderzoek werden geïdentificeerd, plaatsten de extra Amerikaanse gebruikers hun bestellingen over een veel langere periode, namelijk transacties tussen november 2019 en augustus 2021.
Trezor zei alle klanten te hebben gecontacteerd die als getroffen door het lek zijn geïdentificeerd. Het bedrijf gaf aan dat klanten die geen notificatie-e-mail hebben ontvangen niet tot de nieuw geïdentificeerde groep behoren.
Het bedrijf benadrukte ook dat hetlek de hardware wallets en interne systemen niet heeft gecompromitteerd. Volgens Trezor blijven de apparaten van klanten veilig, ondanks de blootstelling van persoonlijke gegevens via de externe verzendpartner. Hardware wallets zoals die van Trezor slaan de privésleutels van gebruikers offline op, waardoor een lek van ordergegevens op zichzelf aanvallers geen toegang tot fondsen geeft.
Gebruikers gewaarschuwd voor vervolgaanvallen
Hoewel het bedrijf meldde dat de hardware-apparaten en de eigen systemen niet waren gecompromitteerd, kan de blootstelling van namen, contactgegevens en verzendadressen extra veiligheidsrisico's voor getroffen klanten met zich meebrengen.
Trezor riep gebruikers op om voorzichtig te zijn met communicatie die afkomstig lijkt te zijn van het bedrijf of andere vertrouwde diensten. Mogelijke dreigingen omvatten frauduleuze e-mails, telefoontjes en fysieke brieven die zijn ontworpen om informatie uit het lek te misbruiken. De beschikbaarheid van verzendadressen roept ook zorgen op buiten digitale fraude, met name voor gebruikers die mogelijk cryptografische hardware bezitten met toegang tot waardevolle digitale activa.
Two days ago, we received an update from our shipping provider, ShipMonk. We're deeply saddened to share the news that the recent data breach affects more customers than originally thought. Another 67,000 customers from the US who ordered between November 2019 and August 2021…
— Trezor (@Trezor) September 4, 2026
Trezor heeft getroffen klanten gewaarschuwd alert te blijven op phishingpogingen, imitatie-oplichting en mogelijke fysieke veiligheidsdreigingen na de blootstelling van hun persoonlijke gegevens. Die zorg is goed gegrond in de voorgeschiedenis: in 2020 werd concurrent Ledger, eveneens fabrikant van hardware wallets, getroffen door een lek in zijn e-commercedatabase waarbij circa een miljoen e-mailadressen van klanten werden blootgesteld, wat later een golf van phishingaanvallen op klanten veroorzaakte. Dit toont aan hoe gelekte ordergegevens nog lang na het oorspronkelijke incident kunnen worden misbruikt.
Beweringen over gegevensverwijdering onder vuur
Het lek heeft ook vragen opgeroepen over hoe klantgegevens door ShipMonk zijn behandeld nadat Trezor om verwijdering had verzocht. Trezor zei herhaaldelijk om verwijdering te hebben gevraagd en schriftelijke toezeggingen van de verzendpartner te hebben ontvangen dat de relevante klantgegevens zouden worden verwijderd.
Het bedrijf stelde echter dat de gegevens ondanks die toezeggingen in de systemen van ShipMonk waren achtergebleven. Deze ontwikkeling voegt een extra dimensie toe aan het incident en verschuift de aandacht naar praktijken voor gegevensbewaring en de veiligheidsmaatregelen van externe dienstverleners.
De kwestie illustreert een bredere uitdaging voor fabrikanten van hardware wallets, die productveiligheid moeten afwegen tegen de bescherming van klantgegevens die tijdens aankopen en leveringen worden verzameld. Hoewel niet is gemeld dat de wallet-apparaten zelf zijn gecompromitteerd, kunnen blootgestelde persoonlijke gegevens aanvallers informatie bieden die kan worden gebruikt in gerichte social-engineeringcampagnes. Het roept ook vragen op die klanten steeds vaker zullen stellen aan cryptobedrijven en hun leveranciers: hoe lang ordergegevens worden bewaard, wie er toegang toe heeft en of verwijderingsverzoeken daadwerkelijk worden geverifieerd in plaats van alleen te worden aanvaard op basis van een schriftelijke toezegging.
Nu het onderzoek voortduurt, is het waarschijnlijk dat getroffen klanten te maken krijgen met meer pogingen tot imitatie en fraude. Het zich uitbreidende lek onderstreept de veiligheidsrisico's van klantgegevens die buiten de eigen infrastructuur van een cryptoclub worden bewaard, zelfs wanneer de onderliggende hardware-walletsystemen onaangetast blijven.