Trezor warnt 13.689 Kunden vor ausgefeilten Phishing-Angriffen

Customer records for 13,689 Trezor buyers were exposed in the ShipMonk fulfillment breach, raising the risk of targeted phishing. (Image: Shutterstock)
Customer records for 13,689 Trezor buyers were exposed in the ShipMonk fulfillment breach, raising the risk of targeted phishing. (Image: Shutterstock)

Ein Datenleck beim Versanddienstleister ShipMonk hat persönliche Bestelldaten von 13.689 Kunden des Hardware-Wallet-Herstellers Trezor offengelegt, teilte das Unternehmen am Donnerstag mit.

Wichtigste Fakten:

  • ShipMonk, Logistikpartner von Trezor, wurde kompromittiert; offengelegt wurden Namen, Adressen, Telefonnummern und E-Mail-Adressen.
  • Vollständige Datensätze von 11.742 Kunden sowie Teil-Datensätze von weiteren 1.947 Betroffenen wurden abgegriffen.
  • Trezor betont, dass eigene Systeme, Geräte, Private Keys und Wallet- Backups unangetastet blieben.

ShipMonk-Hack legt Trezor-Bestelldaten offen

ShipMonk informierte Trezor am 10. August darüber, dass sich ein unbefugter Dritter Zugriff auf interne Systeme mit Kundenbestelldaten verschafft habe, erklärte der Wallet-Anbieter in einer Mitteilung am Donnerstag.

Bei rund 11.742 Kunden wurden Namen, Telefonnummern, E-Mail-Adressen und Lieferadressen entwendet, bei weiteren 1.947 Personen Namen, Städte und E-Mail-Adressen. Betroffen sind Bestellungen, die zwischen dem 10. Mai und dem 8. August aufgegeben wurden und in die USA, nach Großbritannien, Schweden, Kolumbien, Brasilien, Italien oder Portugal verschickt wurden.

Trezor betonte, dass die eigenen Systeme nicht kompromittiert wurden und weder Geräte noch Private Keys oder Wallet-Backups berührt wurden. Die Untersuchungen dauern an. Eine 90-Tage-Löschfrist für Auftragsdaten bei Logistikpartnern sorgte dafür, dass ältere Bestellungen außerhalb der Reichweite des Angreifers lagen. Kunden, die keine Benachrichtigungs-E-Mail erhalten haben, sind nach Unternehmensangaben nicht von dem Leak betroffen.

Lesen Sie außerdem: Vier Trader wetten 343 Mio. US-Dollar gegen Bitcoin – und einer ist bereits eingeknickt

Phishing-Risiko erinnert an Ledger-Fall

Die unmittelbare Gefahr betrifft Betrug, nicht den direkten Zugriff auf die Hardware-Wallets.

Kriminelle können die geleakten Daten nutzen, um sich gegenüber Kunden als Banken, Kryptobörsen oder Trezor selbst auszugeben – per E-Mail, Telefonanruf oder sogar per Brief, warnte das Unternehmen auf X. Nutzer sollten jede Nachricht, die zu sofortigem Handeln drängt, mit äußerster Skepsis prüfen und Angaben stets über offizielle Kanäle verifizieren. Eine Wallet- Wiederherstellungsphrase darf niemals auf einer Website eingegeben werden.

Branchenrivale Ledger lieferte bereits 2020 ein warnendes Beispiel: Damals wurden die Namen, Adressen und Telefonnummern von rund 272.000 Kunden veröffentlicht, woraufhin einige Betroffene sogar Erpressermails erhielten. CertiK hat in der ersten Hälfte 2026 52 physische Angriffe auf Krypto-Investoren verifiziert, nach 39 Fällen im Vorjahreszeitraum, während Chainalysis mehr als 30 Millionen US-Dollar Schadenssumme durch solche Übergriffe zählt.

Trezors Vorfallhistorie und Folgen für Wallet-Nutzer

Es ist der erste Vorfall seit der Gründung von Trezor im Jahr 2013, bei dem sowohl Telefonnummern als auch Lieferadressen von Kunden offengelegt wurden. Frühere Probleme waren enger begrenzt, etwa ein Vorfall 2024 bei einem externen Support-Portal, der Namen und E-Mail-Adressen von rund 66.000 Nutzern preisgab.

Kundengelder waren damals nicht betroffen. Trezor rät Käufern inzwischen, ihr Risiko künftig zu reduzieren – etwa durch anonyme E-Mail-Adressen, die Bezahlung in Kryptowährungen oder den Versand an ein Postfach.

Die aktuelle Offenlegung erfolgt vor dem Hintergrund der Folgen eines Firmware-Fehlers bei Coldcard, nach dem rund 233.000 Bitcoin (BTC) langfristig gehaltener Bestände bewegt wurden. Ein Teil davon stammt laut Casa von Trezor- und Ledger-Nutzern, die auf Multi-Signature-Lösungen umsteigen.

Trezor plant nun eine Option „Anonymous Delivery“ mit Abholung an Paketstationen und neutraler Verpackung. Der Start ist in der EU bis September 2026 und in den USA bis Ende des Jahres vorgesehen.

Weiterlesen: XRP-Verkaufsdruck fällt auf 0,86 – niedrigster Wert seit Mai

Murtuza Merchant profile photo

Murtuza Merchant

Murtuza ist ein erfahrener Finanzjournalist mit umfassender Erfahrung in der Berichterstattung über Kryptowährungen und Blockchain-Technologie. Er hat unter anderem für Benzinga und Cointelegraph beigetragen und über neue Trends, das regulatorische Umfeld und mehr berichtet. Du findest ihn unter @murtuza_merc auf Twitter und mmerchant001 auf Telegram. Offenlegung: Murtuza hält ATOM, AKT, TIA, INJ und OSMO.

Haftungsausschluss und Risikowarnung: Die in diesem Artikel bereitgestellten Informationen dienen nur Bildungs- und Informationszwecken und basieren auf der Meinung des Autors. Sie stellen keine Finanz-, Anlage-, Rechts- oder Steuerberatung dar. Kryptowährungsassets sind hochvolatil und unterliegen hohen Risiken, einschließlich des Risikos, Ihre gesamte oder einen erheblichen Teil Ihrer Investition zu verlieren. Der Handel oder das Halten von Krypto-Assets ist möglicherweise nicht für alle Anleger geeignet. Die in diesem Artikel geäußerten Ansichten sind ausschließlich die des Autors/der Autoren und repräsentieren nicht die offizielle Politik oder Position von Yellow, seinen Gründern oder seinen Führungskräften. Führen Sie immer Ihre eigenen gründlichen Recherchen (D.Y.O.R.) durch und konsultieren Sie einen lizenzierten Finanzprofi, bevor Sie eine Anlageentscheidung treffen.
Trezor warnt 13.689 Kunden vor ausgefeilten Phishing-Angriffen | Yellow