Datalek bij Trezor-vervoerder raakt mogelijk ruim 80.000 klanten
Eigen systemen en apparaten bleven veilig
Een datalek bij logistiek dienstverlener ShipMonk raakt volgens nieuwssite Cybersecurity News circa 80.689 klanten van hardwarewalletverkoper Trezor. Volgens de site meldde Trezor vandaag dat het op 2 september over circa 67.000 extra getroffen Amerikaanse klanten hoorde. Hun bestellingen dateren van november 2019 tot en met augustus 2021.
De nieuwe groep komt boven op de 13.689 klanten die Trezor op 13 augustus bekendmaakte. Van 11.742 klanten waren naam, e-mailadres, telefoonnummer en verzendadres blootgesteld. Bij 1.947 anderen ging het om naam, woonplaats en e-mailadres. De eerste groep was gekoppeld aan leveringen tussen 10 mei en 8 augustus 2026 in zeven landen.
De precieze omvang is nog niet eenduidig bevestigd. Op de openbare blogpagina van Trezor staat alleen het eerdere aantal van 13.689 getroffen klanten. Zoekfragmenten van die pagina en Trezors officiële X-account ondersteunen de extra groep van circa 67.000 klanten. Bij elkaar opgeteld zijn dat circa 80.689 mensen.
Oudere gegevens bleven staan
Volgens Cybersecurity News bevatten de extra records namen, e-mailadressen, telefoonnummers, verzendadressen en bestelnummers. Trezor zou herhaaldelijk schriftelijke bevestiging van ShipMonk hebben gekregen dat zulke oudere gegevens na de afgesproken bewaartermijn van negentig dagen waren verwijderd. Toch zouden ze nog in de systemen van ShipMonk hebben gestaan.
ShipMonk vertelde Trezor op 10 augustus dat iemand ongeoorloofde toegang had gekregen tot systemen met klantgegevens. Volgens technologienieuwssite BleepingComputer waarschuwde softwareleverancier Metabase ShipMonk op 6 augustus 2026. Volgens Metabase werd zijn clouddienst aangevallen via een zeroday, een toen onbekend beveiligingslek, in versies 1.58 en hoger. De aanvaller kon daardoor onder meer beheerderstoegang krijgen, opgeslagen inloggegevens voor gekoppelde databases stelen en bereikbare gegevens exporteren.
Trezor waarschuwt voor phishing
De aanval liep via ShipMonk. De beschreven blootstelling bleef beperkt tot logistieke contact- en bestelgegevens.
Trezor en BleepingComputer waarschuwen voor gerichte phishing via e-mail, telefoon en post. Oplichters kunnen zich daarbij voordoen als Trezor, een bank of cryptobeurs. In de geraadpleegde bronnen staat nog geen bevestigd geval van misbruik dat rechtstreeks aan dit incident is gekoppeld. Trezor benadrukt dat een walletback-up nooit online moet worden ingevoerd of met iemand gedeeld.
Volgens Trezor heeft ShipMonk de getroffen systemen beveiligd en verder aangescherpt. Getroffen klanten zijn rechtstreeks per e-mail geïnformeerd en kunnen terecht bij de supportchat van Trezor.
