Trezor warnt 13.689 Kunden vor gezielten Phishing-Angriffen nach Datenleck

Customer records for 13,689 Trezor buyers were exposed in the ShipMonk fulfillment breach, raising the risk of targeted phishing. (Image: Shutterstock)
Customer records for 13,689 Trezor buyers were exposed in the ShipMonk fulfillment breach, raising the risk of targeted phishing. (Image: Shutterstock)

Bei einem Datenleck beim Versanddienstleister ShipMonk sind persönliche Bestelldaten von 13.689 Kunden des Hardware-Wallet-Herstellers Trezor offengelegt worden, wie das Unternehmen am Donnerstag mitteilte.

Die wichtigsten Punkte:

  • Beim Trezor-Logistikpartner ShipMonk wurden Systeme kompromittiert; offengelegt wurden Namen, Anschriften, Telefonnummern und E-Mail-Adressen.
  • Für 11.742 Kunden wurden vollständige Datensätze abgegriffen, für weitere 1.947 nur Teilinformationen.
  • Trezor betont, dass eigene Systeme, Geräte, Private Keys und Wallet-Backups unangetastet blieben.

Datenleck bei ShipMonk legt Trezor-Bestelldaten offen

ShipMonk informierte Trezor am 10. August darüber, dass ein unbefugter Dritter Zugriff auf interne Systeme mit Kundenbestelldaten erlangt hatte, wie der Wallet-Anbieter am Donnerstag offenlegte.

Bei 11.742 Kunden wurden Namen, Telefonnummern, E-Mail-Adressen und Lieferadressen entwendet, bei weiteren 1.947 Betroffenen Namen, Städte und E-Mail-Adressen. Die betroffenen Bestellungen wurden zwischen dem 10. Mai und dem 8. August aufgegeben und in die USA, nach Großbritannien, Schweden, Kolumbien, Brasilien, Italien oder Portugal versandt.

Trezor erklärte, die eigenen Systeme seien nicht kompromittiert worden; weder Geräte noch Private Keys oder Wallet-Backups seien berührt worden. Die Untersuchung dauere an. Eine 90‑Tage-Löschfrist für Logistikpartner habe ältere Bestellungen vor dem Angreifer geschützt; Kunden, die keine Benachrichtigungs-E-Mail erhalten haben, seien nach aktuellem Stand nicht betroffen.

Mehr dazu: Vier Trader wetten 343 Mio. Dollar gegen Bitcoin – einer knickt bereits ein

Phishing-Risiko erinnert an Ledger-Fall

Das unmittelbare Risiko betrifft Betrug – nicht den direkten Zugriff auf die Geräte oder Guthaben.

Kriminelle können die abgeflossenen Kontaktdaten nutzen, um sich per E-Mail, Telefon oder sogar Briefpost gegenüber Kunden als Banken, Kryptobörsen oder Trezor selbst auszugeben, warnte das Unternehmen auf X. Nutzer sollten jede Nachricht, die zu „sofortigem Handeln“ drängt, mit äußerster Skepsis behandeln und Angaben stets über offizielle Kanäle gegenprüfen. Seed-Phrasen oder Wallet-Backups dürfen niemals in Websites eingegeben werden.

Branchenrivale Ledger lieferte 2020 ein warnendes Beispiel, als Daten von rund 272.000 Kunden – darunter Namen, Anschriften und Telefonnummern – veröffentlicht wurden und einige Betroffene später Erpressungs-E-Mails erhielten. Das Sicherheitsunternehmen CertiK bestätigte allein im ersten Halbjahr 2026 insgesamt 52 physische Angriffe auf Krypto-Halter, nach 39 im Vorjahreszeitraum, während Chainalysis mehr als 30 Millionen US‑Dollar Schaden durch derartige Übergriffe verzeichnete.

Trezors Vorgeschichte mit Datenpannen und Folgen für Wallet-Nutzer

Es ist der erste Vorfall seit der Gründung von Trezor im Jahr 2013, bei dem sowohl Telefonnummern als auch Lieferadressen von Kunden offengelegt wurden. Frühere Probleme waren enger begrenzt, etwa ein Vorfall 2024 rund um ein externes Support-Portal, bei dem Namen und E-Mail-Adressen von etwa 66.000 Nutzern offenbart wurden.

Damals gingen keine Kundengelder verloren. Trezor rät Käufern inzwischen, ihr Risiko künftig zu begrenzen – etwa durch die Nutzung anonymer E-Mail-Adressen, Bezahlung in Kryptowährungen oder Versand an Postfächer.

Die aktuelle Offenlegung fällt zudem in eine Phase, in der der Markt noch mit den Folgen einer Firmware-Schwachstelle bei Coldcard ringt. In deren Nachgang verließen rund 233.000 Bitcoin (BTC) die Wallets von Langfristinvestoren, teils weil Trezor- und Ledger-Nutzer laut Casa auf Multi-Signature-Lösungen umstiegen.

Trezor plant nun eine Option „Anonymous Delivery“ mit Abholung an Paketstationen und neutraler Verpackung. Der Start ist in der EU bis September 2026 und in den USA bis Jahresende vorgesehen.

Als Nächstes lesen: XRP-Verkaufsdruck fällt auf 0,86 – niedrigster Stand seit Mai

Murtuza Merchant profile photo

Murtuza Merchant

Murtuza ist ein erfahrener Finanzjournalist mit umfassender Erfahrung in der Berichterstattung über Kryptowährungen und Blockchain-Technologie. Er hat unter anderem für Benzinga und Cointelegraph beigetragen und über neue Trends, das regulatorische Umfeld und mehr berichtet. Du findest ihn unter @murtuza_merc auf Twitter und mmerchant001 auf Telegram. Offenlegung: Murtuza hält ATOM, AKT, TIA, INJ und OSMO.

Haftungsausschluss und Risikowarnung: Die in diesem Artikel bereitgestellten Informationen dienen nur Bildungs- und Informationszwecken und basieren auf der Meinung des Autors. Sie stellen keine Finanz-, Anlage-, Rechts- oder Steuerberatung dar. Kryptowährungsassets sind hochvolatil und unterliegen hohen Risiken, einschließlich des Risikos, Ihre gesamte oder einen erheblichen Teil Ihrer Investition zu verlieren. Der Handel oder das Halten von Krypto-Assets ist möglicherweise nicht für alle Anleger geeignet. Die in diesem Artikel geäußerten Ansichten sind ausschließlich die des Autors/der Autoren und repräsentieren nicht die offizielle Politik oder Position von Yellow, seinen Gründern oder seinen Führungskräften. Führen Sie immer Ihre eigenen gründlichen Recherchen (D.Y.O.R.) durch und konsultieren Sie einen lizenzierten Finanzprofi, bevor Sie eine Anlageentscheidung treffen.
Trezor warnt 13.689 Kunden vor gezielten Phishing-Angriffen nach Datenleck | Yellow