Trezor datalek

Trezor-datalek legt adressen van bijna 14.000 klanten bloot

Internationaal14 aug , 15:50
Bijna 14.000 Trezor-klanten zijn geraakt door een datalek bij logistiek partner ShipMonk. Bij 11.742 mensen liggen niet alleen naam en e-mailadres op straat, maar ook hun telefoonnummer en volledige bezorgadres.
De hardware-wallets, private keys en walletback-ups zelf zijn volgens Trezor niet geraakt. Het gevaar verschuift daardoor naar de eigenaar: met gelekte contact- en adresgegevens kunnen criminelen veel overtuigender phishingaanvallen opbouwen.

11.742 klanten verliezen volledige adresgegevens

De grootste groep bestaat uit 11.742 klanten. Van hen zijn naam, e-mailadres, telefoonnummer en bezorgadres blootgesteld.
Bij nog eens 1.947 klanten bleef de blootstelling volgens Trezor beperkt tot naam, woonplaats en e-mailadres.
Daarmee komt het totale aantal getroffen klanten uit op 13.689.
Trezor zegt dat het lek zat bij ShipMonk, een externe logistieke dienstverlener. De eigen apparaten en walletsoftware werden niet binnengedrongen.

Verenigde Staten en enkele Europese landen getroffen

Het incident raakt klanten in de Verenigde Staten, het Verenigd Koninkrijk, Zweden, Colombia, Brazilië, Italië en Portugal.
Volgens Trezor gaat het om nieuwe klanten die binnen de 90 dagen vóór 8 augustus een bestelling ontvingen.
Dat past bij de bestaande logistieke opzet van het bedrijf. ShipMonk verzorgt voor Trezor leveringen vanuit centra in onder meer de VS, het VK en Tsjechië.
Nederland en België worden in Trezors huidige opsomming niet genoemd.
Voor klanten buiten de genoemde markten betekent dat wel dat ze niet automatisch door dit specifieke incident zijn geraakt. Het bedrijf zegt getroffen klanten rechtstreeks te informeren.

Een veilige wallet voorkomt deze aanval niet

Dat maakt dit lek ongemakkelijk voor hardware-walletbezitters.
Een hardware wallet is juist gebouwd om private keys buiten een online computer te houden. Zelfs wanneer klantgegevens uitlekken, krijgt een aanvaller daardoor niet vanzelf toegang tot de crypto.
Maar de bescherming stopt bij de persoon achter het apparaat.
Wie weet dat iemand een Trezor heeft gekocht, kent mogelijk ook een tweede gegeven: die persoon bewaart waarschijnlijk zelf digitale activa.
De private key kan perfect offline blijven, terwijl de eigenaar via telefoon, e-mail of post alsnog wordt aangevallen.
Dat maakt een woonadres veel gevoeliger dan een los e-mailadres uit een gewone webshopdatabase.

Phishing kan nu veel geloofwaardiger worden

Een fraudeur hoeft na zo'n lek niet meer willekeurig te gokken.
Hij kan een slachtoffer bij naam noemen, het juiste e-mailadres gebruiken, naar een echte hardware-walletbestelling verwijzen en mogelijk zelfs het juiste adres noemen.
Daarmee wordt een nepbericht van “Trezor Support” ineens een stuk overtuigender.
Een aanvaller kan bijvoorbeeld beweren dat een apparaat opnieuw moet worden geverifieerd, dat een wallet moet worden “hersteld” of dat een beveiligingsprobleem onmiddellijke actie vereist.
Het echte doel blijft vaak hetzelfde: de walletback-up of seed phrase bemachtigen.
Trezor waarschuwt daarom opnieuw dat gebruikers hun walletback-up nooit online moeten invoeren of met iemand moeten delen.
Wie die woorden in een onverwacht telefoontje, e-mail of website ziet terugkomen, moet stoppen.

Fysiek adres maakt risico langduriger

Een wachtwoord kun je veranderen.
Een woonadres meestal niet.
Dat maakt deze dataset ook maanden of jaren na het incident bruikbaar voor gerichte fraude. Criminelen hoeven de gegevens niet onmiddellijk te misbruiken.
Voor cryptobezitters komt daar nog een ander risico bij: gelekte bestelgegevens kunnen een indicatie geven dat op een bepaald adres iemand woont die zichzelf als beheerder van zijn crypto ziet.
Dat betekent niet dat iedere getroffen klant grote bedragen bezit.
Maar voor criminelen hoeft zo'n dataset niet perfect te zijn. Ze hoeven alleen de interessantste doelwitten eruit te halen.

Trezors bewaartermijn houdt schade kleiner

Een deel van de schade lijkt beperkt door de manier waarop bestelgegevens worden bewaard.
Trezor werkt met een opslagperiode van ongeveer 90 dagen bij betrokken logistieke processen. Daardoor waren veel oudere bestellingen niet meer aanwezig in de getroffen dataset.
Dat privacyprincipe krijgt door het incident extra gewicht.
Hoe minder klantgegevens een logistieke partner bewaart, hoe minder materiaal er beschikbaar is wanneer zo'n externe partij wordt geraakt.
Het lek laat daarmee een zwakke plek zien die hardware-walletmakers niet met betere chips kunnen oplossen: een bestelling moet nog altijd fysiek van fabriek naar klant.

Trezor versnelt anoniemer bezorgen

Juist daar wil het bedrijf nu verandering aanbrengen.
Trezor werkt aan een zogenoemde Anonymous Delivery-optie. Daarmee wil het hardware wallets laten bezorgen zonder de aankoop langdurig aan een woonadres of identiteit te koppelen. (x.com)
De Europese introductie staat gepland voor september 2026.
Volgens Trezor moet de aanpak onder meer gebruikmaken van alternatieve aflevermethoden en minder identificerende verzendgegevens. Voor de Verenigde Staten mikt het bedrijf op een introductie vóór het einde van het jaar.
Voor Nederlandse en Belgische kopers kan die Europese uitrol direct relevant worden.
Niet omdat hun gegevens nu in de getroffen groep staan, maar omdat het lek laat zien waarom een hardware-walletbestelling zelf al privacygevoelig kan zijn.

Na dit lek is ieder ‘Trezor-bericht’ verdachter

Voor getroffen klanten is er geen reden om hun hardware wallet alleen vanwege dit incident leeg te halen.
De apparaten, private keys en recoverygegevens zijn volgens Trezor niet gecompromitteerd.
Wel verandert de manier waarop onverwachte communicatie moet worden bekeken.
Een e-mail die naam, telefoonnummer of zelfs woonadres correct noemt, bewijst na dit lek niets meer.
Ook een beller die echte bestelgegevens kent, hoeft geen medewerker van Trezor te zijn.
Daar zit de pijn van dit incident: de hardware kan zijn werk blijven doen, terwijl de gegevens rond de bestelling precies genoeg informatie prijsgeven om de eigenaar eromheen aan te vallen.

Stop met te veel betalen voor je crypto. Bij de Amsterdamse exchange Finst handel je tegen de laagste tarieven van Nederland, zonder verborgen kosten.

👀 Bekijk Finst nu

Let op: Beleggen in crypto brengt risico’s met zich mee. Handel alleen met geld dat u kunt missen.

Ga verder met lezen
loading
Dit vind je misschien ook leuk
Laat mensen jouw mening weten

Loading