Een datalek bij ShipMonk, de verzendpartner van Trezor, heeft persoonlijke bestelgegevens van 13.689 klanten van de hardwarewallet-fabrikant blootgelegd, maakte het bedrijf donderdag bekend.
Belangrijkste punten:
- ShipMonk, een fulfilmentpartner van Trezor, is gehackt; namen, adressen, telefoonnummers en e-mailadressen zijn gelekt.
- Van 11.742 klanten zijn volledige dossiers ontvreemd, bij 1.947 klanten gaat het om gedeeltelijke gegevens.
- Trezor benadrukt dat zijn eigen systemen, apparaten, private keys en walletback-ups niet zijn aangetast.
Datalek bij ShipMonk raakt bestelgegevens van Trezor-klanten
ShipMonk liet Trezor op 10 augustus weten dat een onbevoegde derde toegang had gekregen tot interne systemen met klantbestellingen, zo meldde de walletmaker donderdag.
Van 11.742 klanten zijn namen, telefoonnummers, e-mailadressen en afleveradressen buitgemaakt. Bij nog eens 1.947 klanten gaat het om namen, woonplaatsen en e-mailadressen. De getroffen gebruikers plaatsten tussen 10 mei en 8 augustus bestellingen die werden verzonden naar de Verenigde Staten, het Verenigd Koninkrijk, Zweden, Colombia, Brazilië, Italië of Portugal.
Trezor stelt dat zijn eigen infrastructuur niet is gecompromitteerd en dat geen enkel apparaat, geen enkele private key en geen enkele walletback-up is aangeraakt. Het onderzoek loopt nog. Een bewaartermijn van 90 dagen die Trezor oplegt aan fulfilmentpartners zorgde ervoor dat oudere orders buiten bereik van de indringer bleven. Klanten die geen notificatiemail hebben ontvangen, zouden niet door het lek zijn getroffen.
Lees ook: Vier handelaren zetten $343 miljoen in op een daling van Bitcoin, en één haakte al af
Phishinggevaar na precedent van Ledger
De directe dreiging is fraude, niet het leegtrekken van de apparaten zelf.
Oplichters kunnen de gelekte gegevens gebruiken om zich via e-mail, telefoon of fysieke post uit te geven voor banken, beurzen of Trezor zelf, zo waarschuwde het bedrijf. Klanten wordt aangeraden elk bericht dat om dringende actie vraagt met argwaan te bekijken en claims altijd te verifiëren via officiële kanalen. Een walletback-up hoort nooit op een website te worden ingevoerd.
Concurrent Ledger zette in 2020 de toon, toen gegevens van naar schatting 272.000 klanten – waaronder namen, adressen en telefoonnummers – openbaar werden, waarna sommige slachtoffers afpersmails kregen. CertiK bevestigde 52 fysieke aanvallen op cryptobezitters in de eerste helft van 2026, tegen 39 een jaar eerder. Chainalysis telde ruim 30 miljoen dollar aan buitgemaakte tegoeden bij dit soort aanvallen.
Historie van incidenten bij Trezor en impact op walletgebruik
Het is de eerste keer sinds de oprichting in 2013 dat Trezor geconfronteerd wordt met een incident waarbij zowel telefoonnummers als afleveradressen van klanten zijn gelekt. Eerdere problemen waren beperkter, zoals het incident in 2024 met een extern supportportaal dat leidde tot het uitlekken van namen en e-mailadressen van circa 66.000 gebruikers.
Daarbij gingen geen klanttegoeden verloren. Trezor adviseert kopers hun risico’s te beperken door anonieme e-mailadressen te gebruiken, te betalen in crypto of te laten leveren op een postbusadres.
De openbaarmaking komt op een moment dat de markt nog naschokt van een firmwarekwetsbaarheid bij Coldcard, waarna ongeveer 233.000 Bitcoin (BTC) longterm wallets verlieten. Een deel daarvan werd verplaatst door Trezor- en Ledger-gebruikers die overstapten op opslag met meerdere handtekeningen, aldus Casa. Trezor werkt nu aan een optie voor “Anonymous Delivery” met afhaalkluizen en neutrale verpakking, die tegen september 2026 in de Europese Unie beschikbaar moet zijn en in de loop van het jaar in de Verenigde Staten.
Lees hierna: Verkoopdruk op XRP zakt naar 0,86, het laagste niveau sinds mei





