Volgens Trezor zijn door een datalek bij verzenddienst Shipmonk persoonlijke bestelgegevens van ongeveer 13.689 recente klanten openbaar geworden, waardoor het risico op gerichte oplichting is toegenomen, maar de hardware-wallets van het bedrijf niet in gevaar zijn gekomen.
Verzendpartner van Trezor stelt 13.689 cryptocliënten bloot aan oplichting

Belangrijkste punten
- Trezor meldt dat Shipmonk gegevens van ongeveer 13.689 recente klanten heeft blootgesteld.
- De apparaten van Trezor blijven veilig, maar het risico op phishing is toegenomen na het datalek van 10 augustus.
- Trezor streeft ernaar om tegen september 2026 'Anonymous Delivery' in de EU aan te bieden.
Volgens de beveiligingsupdate van het bedrijf hebben de getroffen klanten in de 90 dagen voorafgaand aan 8 augustus bestellingen ontvangen in de Verenigde Staten, het Verenigd Koninkrijk, Zweden, Colombia, Brazilië, Italië of Portugal, aldus Trezor. De fabrikant van hardware-wallets zei dat Shipmonk het op 10 augustus op de hoogte bracht van ongeoorloofde toegang tot systemen met klantgegevens.
Trezor meldde dat bij 11.742 klanten de volledige naam, het e-mailadres, het telefoonnummer en het verzendadres openbaar zijn geworden. Bij nog eens 1.947 klanten is gedeeltelijke informatie openbaar geworden: naam, woonplaats en e-mailadres.
Een hardware-wallet is een fysiek apparaat dat is ontworpen om de privégegevens die worden gebruikt om cryptovaluta te beheren, offline te bewaren. Die gegevens, vaak privésleutels genoemd, zijn bij dit incident niet blootgesteld. „Alle getroffen klanten zijn afzonderlijk per e-mail benaderd. Onze systemen en apparaten blijven veilig, maar getroffen klanten kunnen te maken krijgen met een toename van phishingpogingen”, legde Trezor uit op X.
Het directe risico is identiteitsfraude
De meest directe zorg is phishing, een fraudetactiek waarbij criminelen zich voordoen als vertrouwde bedrijven, banken of andere diensten om mensen te misleiden en gevoelige informatie te ontfutselen.
„Oplichters kunnen de gelekte informatie gebruiken om valse e-mails te versturen, valse telefoontjes te plegen, frauduleuze brieven te versturen of zich mogelijk voor te doen als banken, cryptobeurzen of zelfs Trezor“, aldus het bedrijf in zijn mededeling aan klanten.
Dat risico is vooral ernstig voor eigenaren van hardware-wallets, omdat dieven kunnen proberen een back-up van de wallet te bemachtigen, ook wel een herstelzin genoemd. Met een herstelzin kan de toegang tot een cryptowallet worden hersteld, wat betekent dat iedereen die deze in handen krijgt, mogelijk het geld dat erin zit kan stelen.
Trezor drong er bij klanten op aan om nooit een wallet-back-up op een website in te voeren of deze met iemand te delen. Het adviseerde mensen ook om berichten waarin om dringende actie of persoonlijke informatie wordt gevraagd met argwaan te benaderen en communicatie te verifiëren via officiële Trezor-kanalen.
Een verzendpartner beschikte over de gegevens
Shipmonk is een logistieke dienstverlener die producten opslaat en bestellingen naar kopers verstuurt. Trezor verklaarde dat een dergelijke partner basisgegevens voor de levering nodig heeft, waaronder de naam, het adres, het telefoonnummer en het e-mailadres van de ontvanger.
Trezor benadrukte dat zijn eigen systemen, producten en diensten niet zijn gecompromitteerd. „Trezor-apparaten blijven volledig veilig en beveiligd“, aldus het bedrijf, dat eraan toevoegde dat de normale bedrijfsvoering doorgaat.
Het bedrijf zei dat zijn bewaarbeleid van 90 dagen de omvang van het datalek heeft beperkt. Trezor eist van fulfilmentpartners dat zij bestelgegevens van klanten 90 dagen na levering verwijderen of anonimiseren, zodra de periode die nodig is voor levering, retourzendingen, terugbetalingen en vervangingen is verstreken.
„Het enige echte gevolg is dat getroffen klanten mogelijk vaker te maken krijgen met phishingpogingen via e-mail, telefoon of post“, maakte Trezor bekend. Het bedrijf meldde dat getroffen klanten rechtstreeks werden benaderd via help@trezor.io en dat mensen die deze kennisgeving niet hadden ontvangen, niet waren getroffen.
De hardware-wallet-sector heeft dit eerder meegemaakt
Dit incident is niet het eerste datalek met klantgegevens waarbij een fabrikant van hardware-wallets betrokken is. Ledger, een andere grote fabrikant, kreeg in 2020 te maken met een datalek waarbij zijn e-commerce- en marketingdatabase betrokken was.
Bij dat incident kwamen ongeveer 1 miljoen e-mailadressen en, later, nog eens ongeveer 272.000 gedetailleerdere klantgegevens bloot te liggen, waaronder namen, postadressen, telefoonnummers en bestelde producten.
Het incident bij Ledger liet zien waarom persoonlijke informatie die gekoppeld is aan het bezit van cryptovaluta waardevol kan zijn voor criminelen, zelfs als de wallet-technologie zelf veilig blijft. Het kan oplichters helpen om geloofwaardige berichten op te stellen die gericht zijn op een bekende klant. Trezor heeft donderdag uitgelegd dat het werkt aan een meer privacyvriendelijke verzendmethode.
"We werken momenteel aan een 'Anonymous Delivery'-optie, die we in september voor de EU en tegen het einde van het jaar voor de VS beschikbaar willen hebben. Dit biedt u een veiligere manier om hardware-wallets te bestellen zonder de aankoop te koppelen aan uw thuisadres of uw echte identiteit."
Trezor maakte verder bekend dat Shipmonk de getroffen systemen heeft beveiligd en versterkt terwijl het onderzoek voortduurt. Klanten moeten uitkijken naar verdere updates, en Trezor is van plan om ‘Anonymous Delivery’ in september in de Europese Unie en tegen eind 2026 in de Verenigde Staten te introduceren.
Dit artikel is met behulp van AI uit het Engels vertaald. De originele Engelstalige versie is de gezaghebbende bron; geautomatiseerde vertalingen kunnen onnauwkeurigheden bevatten, met name in juridische en regelgevende terminologie.











