NieuwsCryptoTrezor Datalek via ShipMonk Blootstelt Persoonlijke Gegevens van 13.689 Gebruikers; Cryptowallets Niet Aangetast

Trezor Datalek via ShipMonk Blootstelt Persoonlijke Gegevens van 13.689 Gebruikers; Cryptowallets Niet Aangetast

Auteur: Crypto Ninjas·

Belangrijkste punten

  • Ongeveer 11.742 Trezor-klanten hebben persoonlijke gegevens waaronder namen, e-mailadressen, telefoonnummers en verzendadressen prijsgegeven door een datalek bij logistieke dienstverlener ShipMonk.
  • Er zijn geen cryptowallets, privésleutels, herstelzaden of interne systemen van Trezor gecompromitteerd in het incident.
  • Het datalek creëert verhoogde phishingrisico's omdat kopers van hardwarewallets zich in feite zelf hebben geïdentificeerd als houders van cryptovaluta, waardoor ze aantrekkelijke doelen vormen voor social engineering-aanvallen.
  • Getroffen klanten bevinden zich in ten minste zeven landen, waaronder de Verenigde Staten, het Verenigd Koninkrijk, Zweden, Colombia, Brazilië, Italië en Portugal.
  • Trezor ontwikkelt een functie voor Anonieme Levering met opties zoals ophalen bij een locker, neutrale verpakking en automatische verwijdering van verzendidentificaties om toekomstige blootstelling van klantgegevens te verminderen.
Trezor Datalek via ShipMonk Blootstelt Persoonlijke Gegevens van 13.689 Gebruikers; Cryptowallets Niet Aangetast

Trezor heeft klanten geïnformeerd over een datalek bij ShipMonk, een externe logistieke dienstverlener die de afhandeling van bepaalde Trezor-bestellingen verzorgt. Hoewel er geen cryptowallets, privésleutels of interne systemen van Trezor zijn gecompromitteerd, kunnen de gelekte persoonlijke gegevens mogelijk worden ingezet voor overtuigendere phishingcampagnes tegen getroffen gebruikers.

Details van het ShipMonk-datalek

Op 10 augustus informeerde ShipMonk Trezor dat een onbevoegde derde partij toegang had gekregen tot systemen met bestelgegevens van klanten. Trezor gaf aan dat het onderzoek nog loopt.

Volgens schattingen van Trezor zijn de namen, e-mailadressen, telefoonnummers en verzendadressen van 11.742 klanten blootgesteld. Bij nog eens 1.947 klanten zijn mogelijk namen, locatiegegevens op stadsniveau en e-mailadressen geraadpleegd.

De getroffen bestellingen betreffen in eerste instantie klanten in de Verenigde Staten, het Verenigd Koninkrijk, Zweden, Colombia, Brazilië, Italië en Portugal die binnen de betreffende periode bestellingen hebben ontvangen.

Trezor hanteert een bewaarbeleid voor gegevens van 90 dagen, wat betekent dat ShipMonk slechts gedurende een periode van 90 dagen toegang tot historische gegevens zou moeten hebben gehad. Het bedrijf heeft echter gewaarschuwd dat sommige van de 1.947 gedeeltelijk blootgestelde records oudere bestellingen kunnen bevatten, een detail dat nog wordt bevestigd bij de logistieke dienstverlener.

Klanten die een officiële e-mailmelding van help@trezor.io hebben ontvangen, dienen ervan uit te gaan dat hun gegevens zijn gelekt. Trezor gaf aan dat personen die een dergelijke e-mail niet hebben ontvangen, niet zijn getroffen.

Walletbeveiliging Ongeschonden

Het datalek heeft geen invloed gehad op de interne systemen, hardware-apparaten of wallet-backups van Trezor. Er zijn geen privésleutels of herstelzaden geraadpleegd.

Hoofdrisico: Gerichte Phishing

De gestolen persoonlijke gegevens kunnen criminelen in staat stellen zeer overtuigende oplichtingstrucs te construeren. De echte naam, het telefoonnummer of het bezorgadres van een slachtoffer kan worden gebruikt om zich voor te doen als Trezor, een cryptovalutabeurs, een bank of een andere vertrouwde entiteit. Aanvallers kunnen e-mails, telefoontjes of zelfs fysieke post gebruiken om gebruikers onder druk te zetten om gevoelige informatie prijs te geven.

Het risico wordt versterkt door de aard van de gelekte lijst: klanten die een hardwarewallet hebben gekocht, hebben zich in feite zelf geïdentificeerd als houders van cryptovaluta, waardoor ze onevenredig aantrekkelijke doelen vormen voor social engineering-campagnes. Dit patroon is eerder waargenomen in de hardwarewallet-industrie — een datalek bij Ledger in 2020 maakte de persoonlijke gegevens van meer dan 270.000 klanten openbaar en werd gevolgd door aanhoudende phishingaanvallen en afpersingspogingen die nog jaren daarna doorgingen.

Trezor adviseert mogelijk getroffen klanten om extra voorzichtig te zijn met berichten die urgentie creëren of om persoonlijke gegevens vragen. Bovenal mogen gebruikers hun wallet-backup of herstelzaad nooit op een website invoeren. Trezor benadrukte dat legitieme klantenservice gebruikers nooit zal vragen om hun wallet-backup te onthullen.

Privacymaatregelen voor Toekomstige Bestellingen

Naar aanleiding van het incident benadrukt Trezor de stappen die klanten kunnen nemen om de blootstelling van persoonlijke gegevens bij de aankoop van hardwarewallets te verminderen. Het bedrijf raadt aan om een e-mailadres te gebruiken dat niet aan een echte naam is gekoppeld, waar mogelijk te betalen met cryptovaluta, en een postbus te gebruiken voor bezorging.

Daarnaast ontwikkelt Trezor een functie voor Anonieme Levering die is ontworpen om de blootstelling van verzendgegevens te minimaliseren. De geplande functie omvat opties zoals ophalen bij een locker, neutrale verpakking, algemene afzendergegevens en automatische verwijdering van verzendidentificaties na levering. Indien geïmplementeerd, kunnen dergelijke maatregelen een nieuwe operationele privacystandaard stellen onder hardwarewallet-leveranciers, waarvan er nog steeds veel afhankelijk zijn van conventionele e-commerce-afhandelingsketens die identificeerbare klantgegevens bewaren.

Bron: Officiële verklaring van Trezor