Bitcoin.com News
Drevet af

Trezor-datalækagen eskalerer, da yderligere 67.000 amerikanske kunder bliver udsat for risiko

Endnu en dag, endnu en sikkerhedsadvarsel. Producenten af hardware-wallets, Trezor, oplyser, at et sikkerhedsbrud hos forsendelsespartneren Shipmonk har medført, at personoplysninger for yderligere ca. 67.000 amerikanske kunder er blevet offentliggjort, efter at oplysninger, som ifølge Trezor burde have været slettet, i stedet forblev gemt i leverandørens systemer.

SKREVET AF
DEL
Trezor-datalækagen eskalerer, da yderligere 67.000 amerikanske kunder bliver udsat for risiko

Vigtigste punkter

  • Trezor tilføjede 67.000 amerikanske kunder til sin Shipmonk-databrud den 4. september.
  • Trezors lækage omfatter nu omkring 80.000 personer, herunder hjemmeadresser.
  • Trezor har som mål at indføre anonym levering i USA inden udgangen af 2026.

De nyidentificerede optegnelser omfatter ordrer fra USA, der blev afgivet mellem november 2019 og august 2021, og udvider dermed et sikkerhedsbrud, der allerede havde berørt 13.689 nyere kunder i flere lande. Samlet set omfatter dataudslippet nu omkring 80.000 personer, selvom Trezors systemer, enheder, private nøgler og sikkerhedskopier af tegnebøger ikke blev kompromitteret.

Trezor finder yderligere 67.000 amerikanske kunder i datalækagen

Efter den seneste offentliggørelse oplyste Trezor, at man den 2. september fik at vide, at Shipmonk-databruddet var større end oprindeligt rapporteret. De ældre optegnelser indeholder kundernes navne, e-mailadresser, telefonnumre, leveringsadresser og ordrenumre, hvilket giver angribere oplysninger, der kan gøre svindel langt mere overbevisende.

Trezor security alert via X on Sept. 4, 2026, screenshot.
Billedkilde: Trezors sikkerhedsadvarsel via X den 4. september 2026.

Opdagelsen er særligt bekymrende, fordi Trezor oplyser, at man gentagne gange bad Shipmonk om at slette oplysningerne og modtog skriftlig bekræftelse på, at de var blevet fjernet. Trezor oplyste, at disse forsikringer var i overensstemmelse med virksomhedens kontrakt, datapolitik og tidligere kommunikation med leverandøren.

Det rejser også spørgsmål om Trezors annoncerede 90-dages politik for opbevaring af data hos leveringspartnere. De nyopdagede optegnelser går flere år tilbage, hvilket viser, at politikken ikke blev håndhævet for de berørte amerikanske kunder fra 2019-2021.

Lækkede adresser udvider truslen ud over phishing via e-mail

De eksponerede oplysninger giver ikke en hacker mulighed for at få fjernadgang til en Trezor-wallet. Private nøgler og seed-fraser – de hemmelige gendannelsesord, der bruges til at kontrollere en kryptowallet – var ikke en del af datalækagen.

Men den type oplysninger, der er blevet afsløret, skaber et andet problem. Trezor advarede om, at lækkede telefonnumre og hjemmeadresser potentielt kunne udsætte de berørte kunder for fysisk fare, mens reelle ordrenumre og kontaktoplysninger kunne hjælpe svindlere med at udgive sig for virksomheden på en mere overbevisende måde.

Databruddet stammede fra uden for Trezor. Angribere udnyttede en hidtil ukendt sårbarhed vedrørende SQL-injektion i Metabase, en analyseplatform, der anvendes af Shipmonk. Metabase underrettede Shipmonk omkring den 6. august, rettede sårbarheden og annullerede sessioner, mens Shipmonk senere forklarede, at de havde sikret deres systemer.

Databrud hos tredjeparter udsætter købere af hardware-wallets for risiko

Hændelsen følger i kølvandet på andre sikkerhedsbrud hos tredjeparter, der har involveret Trezor-kunder. Omkring 106.856 kunder blev berørt i en hændelse i 2022, mens en kompromitteret supportportal i 2024 afslørede hele 66.000 navne og e-mailadresser. I begge tilfælde blev selve hardware-wallets ikke kompromitteret på nogen måde.

Denne skelnen er vigtig for kunderne, når de skal beslutte, hvordan de skal reagere. Trezor advarer om, at ingen fra virksomheden vil bede om en sikkerhedskopi af en wallet, hvilket betyder, at kunderne aldrig bør indtaste deres seed-sætning på en hjemmeside eller udlevere den til nogen, der hævder at yde support.

Trezor fremmer anonym levering, mens Shipmonks fremtid hænger i en tynd tråd

Trezor promoverer nu et system til anonym levering, der er designet til at reducere mængden af kundeoplysninger, der opbevares i forbindelse med køb af hardware-wallets. Systemet omfatter afhentning i opbevaringsskabe, neutral emballage, en generisk afsender samt automatisk sletning af forsendelsesidentifikatorer efter levering, med en europæisk lancering planlagt til september og en udrulning i USA planlagt til udgangen af 2026.

Indtil videre har Trezor ikke annonceret planer om at droppe Shipmonk. Virksomheden har tidligere udtalt, at den vil tage stilling til partnerskabets fremtid, når den har fået et fuldt overblik over hændelsen, hvilket efterlader beslutningen uafklaret, selvom det kendte antal berørte kunder nærmer sig 80.000. Sagen følger i kølvandet på en række skræmmende hændelser med hardware-wallets, der har fundet sted i 2026, og som har været forbundet med Safepal- og Coldcard-wallets.

Denne artikel er oversat fra engelsk ved hjælp af kunstig intelligens. Den originale engelske version er den autoritative kilde; automatiske oversættelser kan indeholde unøjagtigheder, især i juridisk og lovgivningsmæssig terminologi.