Drevet av

Trezor-datalekkasjen eskalerer når ytterligere 67 000 amerikanske kjøpere blir eksponert

Nok en dag, nok et sikkerhetsvarsel. Produsenten av maskinvarelommebøker Trezor sier at et brudd som involverte fraktpartneren Shipmonk, eksponerte personopplysningene til rundt 67 000 ytterligere amerikanske kunder etter at oppføringer som Trezor sier skulle ha vært slettet, i stedet ble liggende igjen gjemt i leverandørens systemer.

SKREVET AV
DEL
Trezor-datalekkasjen eskalerer når ytterligere 67 000 amerikanske kjøpere blir eksponert

Viktige punkter

  • Trezor la til 67 000 amerikanske kunder i Shipmonk-bruddet 4. september.
  • Trezors lekkasje omfatter nå rundt 80 000 personer, inkludert hjemmeadresser.
  • Trezor sikter mot anonym levering i USA innen utgangen av 2026.

De nylig identifiserte oppføringene dekker bestillinger i USA lagt inn mellom november 2019 og august 2021 og utvider en hendelse som allerede hadde rammet 13 689 nyere kunder på tvers av flere land. Totalt omfatter bruddet nå rundt 80 000 personer, selv om Trezors systemer, enheter, private nøkler og lommebok-sikkerhetskopier ikke ble kompromittert.

Trezor finner 67 000 flere amerikanske kunder i bruddet

Etter den siste offentliggjøringen sa Trezor at de 2. september fikk vite at Shipmonk-bruddet var større enn først rapportert. De eldre oppføringene inneholder kundenes navn, e-postadresser, telefonnumre, leveringsadresser og ordrenumre, noe som gir angripere informasjon som kan gjøre svindel langt mer overbevisende.

Trezor security alert via X on Sept. 4, 2026, screenshot.
Bildekilde: Trezor-sikkerhetsvarsel via X 4. september 2026.

Oppdagelsen er særlig bekymringsfull fordi Trezor sier at de gjentatte ganger ba Shipmonk om å slette informasjonen og mottok skriftlig bekreftelse på at den var fjernet. Trezor sa at forsikringene var i tråd med selskapets kontrakt, datapolicy og tidligere kommunikasjon med oppfyllelsesleverandøren.

Det reiser også spørsmål om Trezors annonserte 90-dagers policy for datalagring hos oppfyllelsespartnere. De nylig oppdagede oppføringene går flere år tilbake, noe som viser at policyen ikke ble håndhevet for de berørte amerikanske kundene fra 2019–2021.

Lekkede adresser løfter trusselen utover e-postphishing

Informasjonen som ble eksponert, gjør det ikke mulig for en angriper å få ekstern tilgang til en Trezor-lommebok. Private nøkler og seed phrases, de hemmelige gjenopprettingsordene som brukes til å kontrollere en kryptolommebok, var ikke en del av bruddet.

Men typen informasjon som ble eksponert skaper et annet problem. Trezor advarte om at lekkede telefonnumre og hjemmeadresser potensielt kan sette berørte kunder i fysisk fare, mens ekte ordrenumre og kontaktopplysninger kan hjelpe svindlere med å utgi seg for å være selskapet på en mer overbevisende måte.

Bruddet oppsto utenfor Trezor. Angripere utnyttet en tidligere ukjent SQL-injeksjonsårbarhet i Metabase, en analyseplattform brukt av Shipmonk. Metabase varslet Shipmonk rundt 6. august, tettet sårbarheten og ugyldiggjorde økter, mens Shipmonk senere forklarte at de hadde sikret systemene sine.

Tredjeparts datasvikt setter kjøpere av maskinvarelommebøker i fare

Hendelsen følger andre tredjepartseksponeringer som involverer Trezor-kunder. Omtrent 106 856 kunder ble berørt i en hendelse i 2022, mens en kompromittert støtteportal i 2024 eksponerte så mange som 66 000 navn og e-postadresser. I hvert tilfelle ble selve maskinvarelommebøkene ikke kompromittert eksternt.

Det skillet betyr noe for kunder som vurderer hvordan de skal reagere. Trezor advarer om at ingen i selskapet vil be om en lommebok-sikkerhetskopi, noe som betyr at kunder aldri bør skrive inn seed phrase på et nettsted eller overlevere den til noen som hevder å yte støtte.

Trezor satser på anonym levering mens Shipmonks fremtid henger i en tynn tråd

Trezor promoterer nå et system for anonym levering som er designet for å redusere mengden kundedata som lagres ved kjøp av maskinvarelommebok. Systemet inkluderer henting i skap, nøytral emballasje, en generisk avsender og automatisk sletting av fraktidentifikatorer etter levering, med en europeisk lansering planlagt for september og utrulling i USA planlagt innen utgangen av 2026.

Foreløpig har Trezor ikke kunngjort planer om å droppe Shipmonk. Selskapet har tidligere sagt at det vil avgjøre partnerskapets fremtid etter å ha fått et fullstendig bilde av hendelsen, og lar dermed beslutningen stå uavklart selv mens det kjente antallet berørte kunder nærmer seg 80 000. Saken følger en rekke skremmende hendelser med maskinvarelommebøker som har skjedd i 2026, knyttet til Safepal og Coldcard-lommebøker.

Denne artikkelen er oversatt fra engelsk ved hjelp av kunstig intelligens. Den originale engelske versjonen er den autoritative kilden; automatiske oversettelser kan inneholde unøyaktigheter, særlig i juridisk og regulatorisk terminologi.