Bijna 14.000
Trezor-klanten zijn geraakt door een
datalek bij logistiek partner ShipMonk. Bij 11.742 mensen liggen niet alleen naam en e-mailadres op straat, maar ook hun telefoonnummer en volledige bezorgadres.
De hardware-
wallets, private keys en walletback-ups zelf zijn volgens Trezor niet geraakt. Het gevaar verschuift daardoor naar de eigenaar: met gelekte contact- en adresgegevens kunnen criminelen veel overtuigender phishingaanvallen opbouwen.
11.742 klanten verliezen volledige adresgegevens
De grootste groep bestaat uit 11.742 klanten. Van hen zijn naam, e-mailadres, telefoonnummer en bezorgadres blootgesteld.
Bij nog eens 1.947 klanten bleef de blootstelling volgens Trezor beperkt tot naam, woonplaats en e-mailadres.
Daarmee komt het totale aantal getroffen klanten uit op 13.689.
Trezor zegt dat het lek zat bij ShipMonk, een externe logistieke dienstverlener. De eigen apparaten en walletsoftware werden niet binnengedrongen.
Verenigde Staten en enkele Europese landen getroffen
Het incident raakt klanten in de Verenigde Staten, het Verenigd Koninkrijk, Zweden, Colombia, Brazilië, Italië en Portugal.
Volgens Trezor gaat het om nieuwe klanten die binnen de 90 dagen vóór 8 augustus een bestelling ontvingen.
Dat past bij de bestaande logistieke opzet van het bedrijf.
ShipMonk verzorgt voor Trezor leveringen vanuit centra in onder meer de VS, het VK en Tsjechië.
Nederland en België worden in Trezors huidige opsomming niet genoemd.
Voor klanten buiten de genoemde markten betekent dat wel dat ze niet automatisch door dit specifieke incident zijn geraakt. Het bedrijf zegt getroffen klanten rechtstreeks te informeren.
Een veilige wallet voorkomt deze aanval niet
Dat maakt dit lek ongemakkelijk voor hardware-walletbezitters.
Een hardware
wallet is juist gebouwd om private keys buiten een online computer te houden. Zelfs wanneer klantgegevens uitlekken, krijgt een aanvaller daardoor niet vanzelf toegang tot de crypto.
Maar de bescherming stopt bij de persoon achter het apparaat.
Wie weet dat iemand een Trezor heeft gekocht, kent mogelijk ook een tweede gegeven: die persoon bewaart waarschijnlijk zelf digitale activa.
De private key kan perfect offline blijven, terwijl de eigenaar via telefoon, e-mail of post alsnog wordt aangevallen.
Dat maakt een woonadres veel gevoeliger dan een los e-mailadres uit een gewone webshopdatabase.
Phishing kan nu veel geloofwaardiger worden
Een fraudeur hoeft na zo'n lek niet meer willekeurig te gokken.
Hij kan een slachtoffer bij naam noemen, het juiste e-mailadres gebruiken, naar een echte hardware-walletbestelling verwijzen en mogelijk zelfs het juiste adres noemen.
Daarmee wordt een nepbericht van “Trezor Support” ineens een stuk overtuigender.
Een aanvaller kan bijvoorbeeld beweren dat een apparaat opnieuw moet worden geverifieerd, dat een wallet moet worden “hersteld” of dat een beveiligingsprobleem onmiddellijke actie vereist.
Het echte doel blijft vaak hetzelfde: de walletback-up of seed phrase bemachtigen.
Trezor waarschuwt daarom opnieuw dat gebruikers hun walletback-up nooit online moeten invoeren of met iemand moeten delen.
Wie die woorden in een onverwacht telefoontje, e-mail of website ziet terugkomen, moet stoppen.
Fysiek adres maakt risico langduriger
Een wachtwoord kun je veranderen.
Een woonadres meestal niet.
Dat maakt deze dataset ook maanden of jaren na het incident bruikbaar voor gerichte fraude. Criminelen hoeven de gegevens niet onmiddellijk te misbruiken.
Voor cryptobezitters komt daar nog een ander risico bij: gelekte bestelgegevens kunnen een indicatie geven dat op een bepaald adres iemand woont die zichzelf als beheerder van zijn crypto ziet.
Dat betekent niet dat iedere getroffen klant grote bedragen bezit.
Maar voor criminelen hoeft zo'n dataset niet perfect te zijn. Ze hoeven alleen de interessantste doelwitten eruit te halen.
Trezors bewaartermijn houdt schade kleiner
Een deel van de schade lijkt beperkt door de manier waarop bestelgegevens worden bewaard.
Trezor werkt met een opslagperiode van ongeveer 90 dagen bij betrokken logistieke processen. Daardoor waren veel oudere bestellingen niet meer aanwezig in de getroffen dataset.
Dat privacyprincipe krijgt door het incident extra gewicht.
Hoe minder klantgegevens een logistieke partner bewaart, hoe minder materiaal er beschikbaar is wanneer zo'n externe partij wordt geraakt.
Het lek laat daarmee een zwakke plek zien die hardware-walletmakers niet met betere chips kunnen oplossen: een bestelling moet nog altijd fysiek van fabriek naar klant.
Trezor versnelt anoniemer bezorgen
Juist daar wil het bedrijf nu verandering aanbrengen.
Trezor werkt aan een zogenoemde Anonymous Delivery-optie. Daarmee wil het hardware wallets laten bezorgen zonder de aankoop langdurig aan een woonadres of identiteit te koppelen. (
x.com)
De Europese introductie staat gepland voor september 2026.
Volgens Trezor moet de aanpak onder meer gebruikmaken van alternatieve aflevermethoden en minder identificerende verzendgegevens. Voor de Verenigde Staten mikt het bedrijf op een introductie vóór het einde van het jaar.
Voor Nederlandse en Belgische kopers kan die Europese uitrol direct relevant worden.
Niet omdat hun gegevens nu in de getroffen groep staan, maar omdat het lek laat zien waarom een hardware-walletbestelling zelf al privacygevoelig kan zijn.
Na dit lek is ieder ‘Trezor-bericht’ verdachter
Voor getroffen klanten is er geen reden om hun hardware wallet alleen vanwege dit incident leeg te halen.
De apparaten, private keys en recoverygegevens zijn volgens Trezor niet gecompromitteerd.
Wel verandert de manier waarop onverwachte communicatie moet worden bekeken.
Een e-mail die naam, telefoonnummer of zelfs woonadres correct noemt, bewijst na dit lek niets meer.
Ook een beller die echte bestelgegevens kent, hoeft geen medewerker van Trezor te zijn.
Daar zit de pijn van dit incident: de hardware kan zijn werk blijven doen, terwijl de gegevens rond de bestelling precies genoeg informatie prijsgeven om de eigenaar eromheen aan te vallen.