Een datalek bij verzendpartner ShipMonk heeft persoonlijke bestelgegevens van 13.689 klanten van hardwarewallet-maker Trezor blootgelegd, maakte het bedrijf donderdag bekend.
Belangrijkste punten:
- ShipMonk, een logistieke partner van Trezor, is gehackt; namen, adressen, telefoonnummers en e‑mails zijn gelekt.
- Volledige dossiers van 11.742 klanten zijn buitgemaakt, plus deels ingevulde gegevens van nog eens 1.947 klanten.
- Volgens Trezor zijn de eigen systemen, apparaten, private keys en wallet-back-ups niet aangetast.
Datalek bij ShipMonk legt Trezor-bestelgegevens bloot
ShipMonk heeft Trezor op 10 augustus gemeld dat een onbevoegde derde toegang had gekregen tot interne systemen met klantbestellingen, zo meldde Trezor donderdag.
Bij 11.742 klanten zijn naam, telefoonnummer, e‑mailadres en afleveradres buitgemaakt. Bij nog eens 1.947 klanten gaat het om naam, woonplaats en e‑mailadres. De getroffen klanten plaatsten tussen 10 mei en 8 augustus bestellingen die werden verzonden naar de Verenigde Staten, het Verenigd Koninkrijk, Zweden, Colombia, Brazilië, Italië of Portugal.
Trezor stelt dat de eigen infrastructuur niet is gecompromitteerd en dat geen enkel apparaat, geen enkele private key en geen enkele wallet-back-up is aangeraakt. Het onderzoek loopt nog. Een bewaartermijn van 90 dagen die Trezor oplegt aan fulfilment-partners zorgde ervoor dat oudere orders buiten bereik van de indringer bleven. Klanten die geen notificatiemail hebben ontvangen, vallen volgens het bedrijf niet binnen het lek.
Ook interessant: Vier handelaren zetten $343 mln in op een Bitcoin-daling, en één gaf al op
Phishingrisico neemt toe, parallel met Ledger-zaak
Het directe gevaar zit in fraude, niet in het leeghalen van de apparaten zelf.
Oplichters kunnen de gelekte gegevens gebruiken om zich via e‑mail, telefoongesprekken of fysieke post voor te doen als banken, beurzen of Trezor zelf, waarschuwde het bedrijf op X. Trezor roept klanten op iedere boodschap met “dringende actie vereist” met argwaan te bekijken en claims altijd te verifiëren via officiële kanalen. Een wallet-back-up hoort nooit op een website te worden ingevoerd.
Concurrent Ledger vormde in 2020 het waarschuwende voorbeeld, toen gegevens van grofweg 272.000 klanten – waaronder namen, adressen en telefoonnummers – openbaar werden. Een deel van hen kreeg later e‑mails met afpersingspogingen.
Blijkens cijfers van CertiK, dat de cijfers bevestigde, vonden in de eerste helft van 2026 minstens 52 fysieke aanvallen op cryptobezitters plaats, tegen 39 in dezelfde periode een jaar eerder. Chainalysis schat dat via dergelijke aanvallen al meer dan $30 miljoen is buitgemaakt.
Trezors datalekhistorie en impact op hardwarewallets
Dit is sinds de oprichting in 2013 het eerste incident waarbij Trezor-klanten zowel telefoonnummer als afleveradres in één klap gecompromitteerd zien. Eerdere problemen waren beperkter van aard, zoals het incident in 2024 met een extern supportportaal, dat leidde tot het lekken van namen en e‑mailadressen van circa 66.000 gebruikers.
Ook toen gingen er geen klanttegoeden verloren. Trezor adviseert kopers nu hun toekomstige risico te beperken door anonieme e‑mailadressen te gebruiken, in crypto te betalen of te laten bezorgen op een postbusadres.
De openbaarmaking komt op een moment dat de markt nog naschokt van een firmwarelek bij Coldcard. In de nasleep daarvan verlieten zo’n 233.000 Bitcoin (BTC) de wallets van langetermijnbeleggers, deels doordat Trezor- en Ledger-gebruikers zijn overgestapt op multisig-opslag, aldus custodian Casa.
Trezor werkt nu aan een ‘Anonymous Delivery’-optie, met afhalen in lockers en neutrale verpakking. De dienst moet tegen september 2026 beschikbaar zijn in de Europese Unie en tegen het einde van dat jaar in de Verenigde Staten.
Lees verder: Verkoopdruk op XRP zakt naar 0,86, het zwakste niveau sinds mei





