Ännu en dag, ännu ett säkerhetslarm. Tillverkaren av hårdvaruplånböcker, Trezor, uppger att ett dataintrång hos leveranspartnern Shipmonk har lett till att personuppgifter för ytterligare cirka 67 000 amerikanska kunder har läckt ut, efter att uppgifter som enligt Trezor borde ha raderats istället förblev lagrade i leverantörens system.
Dataläckan hos Trezor eskalerar – ytterligare 67 000 amerikanska kunder drabbas

Viktiga punkter
- Trezor lade till 67 000 amerikanska kunder till sin Shipmonk-dataintrång den 4 september.
- Trezors dataläckage omfattar nu cirka 80 000 personer, inklusive hemadresser.
- Trezor siktar på att erbjuda anonym leverans i USA senast i slutet av 2026.
De nyligen identifierade uppgifterna avser beställningar i USA som gjordes mellan november 2019 och augusti 2021 och utvidgar en incident som redan hade drabbat 13 689 nyare kunder i flera länder. Sammantaget berör dataintrånget nu cirka 80 000 personer, även om Trezors system, enheter, privata nycklar och säkerhetskopior av plånböcker inte har äventyrats.
Trezor upptäcker ytterligare 67 000 amerikanska kunder drabbade av dataintrånget
Efter den senaste offentliggörandet uppgav Trezor att man den 2 september fick kännedom om att Shipmonk-dataintrånget var större än vad som ursprungligen rapporterats. De äldre uppgifterna innehåller kundernas namn, e-postadresser, telefonnummer, leveransadresser och ordernummer, vilket ger angripare information som kan göra bedrägerier betydligt mer övertygande.

Upptäckten är särskilt oroande eftersom Trezor uppger att man upprepade gånger bett Shipmonk att radera uppgifterna och fått skriftlig bekräftelse på att de hade tagits bort. Trezor uppgav att dessa försäkringar stämde överens med företagets avtal, datapolicy och tidigare kommunikation med leverantören.
Detta väcker också frågor om Trezors utlovade policy om 90 dagars datalagring hos leveranspartnerna. De nyupptäckta uppgifterna går flera år tillbaka i tiden, vilket visar att policyn inte tillämpades för de drabbade amerikanska kunderna under perioden 2019–2021.
Läckta adresser utökar hotet bortom e-postphishing
Den information som läckt ut gör det inte möjligt för en angripare att få fjärråtkomst till en Trezor-plånbok. Privata nycklar och seed-fraser – de hemliga återställningsorden som används för att kontrollera en kryptoplånbok – ingick inte i dataintrånget.
Men den typ av information som läckt ut skapar ett annat problem. Trezor varnade för att läckta telefonnummer och hemadresser potentiellt kan utsätta de drabbade kunderna för fysisk fara, medan verkliga ordernummer och kontaktuppgifter kan hjälpa bedragare att utge sig för att vara företaget på ett mer övertygande sätt.
Dataintrånget hade sitt ursprung utanför Trezor. Angriparna utnyttjade en tidigare okänd sårbarhet för SQL-injektion i Metabase, en analysplattform som används av Shipmonk. Metabase underrättade Shipmonk omkring den 6 augusti, åtgärdade sårbarheten och ogiltigförklarade sessioner, medan Shipmonk senare förklarade att man hade säkrat sina system.
Dataintrång hos tredjeparter utsätter köpare av hårdvaruplånböcker för risk
Händelsen följer på andra säkerhetsincidenter hos tredjeparter som berört Trezors kunder. Cirka 106 856 kunder drabbades i en incident 2022, medan en komprometterad supportportal 2024 ledde till att så många som 66 000 namn och e-postadresser exponerades. I inget av fallen komprometterades själva hårdvaruplånböckerna på något sätt.
Denna distinktion är viktig för kunderna när de ska avgöra hur de ska agera. Trezor varnar för att ingen från företaget kommer att be om en säkerhetskopia av plånboken, vilket innebär att kunderna aldrig ska ange sin seed-fras på en webbplats eller lämna ut den till någon som påstår sig erbjuda support.
Trezor satsar på anonym leverans medan Shipmonks framtid hänger i balans
Trezor marknadsför nu ett system för anonym leverans som är utformat för att minska mängden kundinformation som lagras vid köp av hårdvaruplånböcker. Systemet omfattar upphämtning i förvaringsskåp, neutral förpackning, en generisk avsändare och automatisk radering av leveransuppgifter efter leverans, med en europeisk lansering planerad till september och en utrullning i USA planerad till slutet av 2026.
För tillfället har Trezor inte meddelat några planer på att avsluta samarbetet med Shipmonk. Företaget har tidigare sagt att man skulle avgöra partnerskapets framtid efter att ha fått en fullständig bild av händelsen, vilket innebär att beslutet fortfarande är oavgjort trots att det kända antalet drabbade kunder närmar sig 80 000. Händelsen följer på ett antal oroande incidenter med hårdvaruplånböcker som inträffat under 2026, kopplade till plånböckerna Safepal och Coldcard.
Den här artikeln har översatts från engelska med hjälp av AI. Den engelska originalversionen är den auktoritativa källan; automatiska översättningar kan innehålla felaktigheter, särskilt i juridisk och regulatorisk terminologi.










