HomeBlockchainVerordeningGegevenslek bij ShipMonk legt gegevens van 13.689 Trezor-klanten bloot

Gegevenslek bij ShipMonk legt gegevens van 13.689 Trezor-klanten bloot

Een datalek bij ShipMonk, een van de logistieke bedrijven die hardware wallets voor Trezor verzendt, heeft persoonsgegevens blootgelegd van ongeveer 13.689 klanten. Het ShipMonk-datalek heeft Trezors eigen servers of apparaten niet geraakt, zegt het bedrijf, maar het heeft wel namen, e-mailadressen, telefoonnummers en, voor de meeste slachtoffers, thuisbezorgadressen gelekt die zijn verzameld tussen 10 mei en 8 augustus 2026.

Belangrijkste punten

  • ShipMonk liet Trezor op maandag 10 augustus 2026 weten dat een onbevoegde partij toegang had gekregen tot systemen met klantbestelgegevens.
  • Ongeveer 11.742 klanten kregen hun volledige naam, e-mail, telefoonnummer en bezorgadres blootgesteld; bij nog eens 1.947 werden alleen namen, steden en e-mails gelekt.
  • Het lek heeft betrekking op bestellingen die tussen 10 mei en 8 augustus 2026 zijn geplaatst in de VS, het VK, Zweden, Colombia, Brazilië, Italië en Portugal.
  • Trezor-apparaten en interne systemen zijn niet gecompromitteerd, en via Amazon afgehandelde bestellingen zijn niet getroffen.
  • Trezor is van plan om tegen september 2026 een anonieme bezorgoptie in de EU uit te rollen en in de VS tegen eind 2026.

ShipMonk-datalek legt klantgegevens van Trezor bloot

De problemen begonnen toen ShipMonk, dat Trezor-bestellingen in de VS, het VK en verschillende andere markten opslaat en verzendt, ongeautoriseerde toegang tot zijn systemen ontdekte en het nieuws op 10 augustus 2026 aan Trezor doorgaf. Trezor noemde het “moeilijk nieuws” in een verklaring op X, waarin stond dat een verzendpartner een lek had opgelopen dat gevoelige bestelgegevens blootlegde. Het bedrijf heeft dit gepresenteerd als een incident dat volledig is gekoppeld aan een externe leverancier en niet aan een falen van de eigen infrastructuur.

Welke informatie is blootgesteld

De buitgemaakte gegevens omvatten volledige namen, telefoonnummers, e-mailadressen en, voor de meeste slachtoffers, fysieke bezorgadressen. Die combinatie is belangrijk omdat het oplichters alles geeft wat ze nodig hebben om overtuigende, gepersonaliseerde phishingpogingen te maken — niet zomaar een generieke e-mail, maar berichten, telefoontjes of brieven die verwijzen naar een echte bestelling en een echt adres.

Hoeveel klanten zijn getroffen

Volgens Trezors eigen openbaarmaking hadden 11.742 klanten de volledige set gegevens blootgesteld: naam, e-mail, telefoonnummer en bezorgadres. Bij nog eens 1.947 klanten was sprake van een beperktere blootstelling tot naam, stad en e-mail, zonder gekoppeld bezorgadres. Samen brengt dat het totaal op bijna 13.689 mensen, een cijfer dat zowel CoinDesk als The Block in hun berichtgeving over het incident naar afgerond 14.000 hebben afgerond. Trezor heeft aangegeven nog te verifiëren of een deel van die groep met gedeeltelijke blootstelling oudere bestellingen omvat die buiten het genoemde venster van mei tot augustus vallen, en is van plan zijn bevindingen bij te werken naarmate het onderzoek van ShipMonk vordert.

Trezor-apparaten blijven veilig, maar phishingrisico neemt toe

Trezors hardware en interne systemen zijn in dit lek niet aangeraakt, en het bedrijf is duidelijk geweest over dat onderscheid. “Onze systemen zijn niet gecompromitteerd en je Trezor-apparaat is veilig,” aldus het bedrijf in zijn bericht aan klanten. Die geruststelling is belangrijk voor iedereen die zich specifiek zorgen maakt over walletbeveiliging, aangezien de gelekte gegevens niet kunnen worden gebruikt om toegang tot fondsen te krijgen of apparaatniveaucryptografie te omzeilen.

Waar ze wel voor kunnen worden gebruikt, is social engineering. Dit soort blootstelling van Trezor-klantgegevens geeft oplichters echte namen, telefoonnummers en adressen die kunnen worden verwerkt in geloofwaardige nepcommunicatie.

Waarom aanvallers slachtoffers hierna kunnen gaan targeten

Trezor heeft gewaarschuwd dat getroffen klanten nu meer geavanceerde phishingpogingen per e-mail, telefoon of post kunnen zien, waarbij oplichters zich mogelijk voordoen als banken, crypto-exchanges of Trezor zelf. Het advies van het bedrijf is eenvoudig: wees wantrouwig tegenover elk bericht dat aandringt op onmiddellijke actie, controleer alles wat ongewoon is aan de hand van Trezors officiële blog en sociale kanalen, en voer nooit een wallet-back-upzin in op een website en deel die met niemand.

Dit is waarom het phishingrisico na een lek de eerste krantenkoppen vaak overleeft. Volgens CoinDesk blijven mensen van wie de gegevens in dit soort lekken worden blootgesteld jarenlang kwetsbaar, omdat gestolen logistieke gegevens lang na het oorspronkelijke incident worden doorverkocht en hergebruikt voor nieuwe oplichtingspraktijken. CoinDesk verwees naar eerdere gevallen waarin afpersers gelekte huisadressen gebruikten om losgeldbetalingen van $700 tot $1.000 te eisen, en zelfs vervalste hardwareapparaten rechtstreeks naar slachtoffers stuurden. Het medium merkte ook op dat het afhandelen van de juridische, herstel- en reputatieschade van een groot klantgegevenslek naar schatting hardwarebedrijven meer dan 33 miljoen dollar kan kosten in vergelijkbare gevallen.

Trezor vertelde CoinDesk dat er nog geen bevestigde gevallen zijn waarin de blootgestelde gegevens zijn gepubliceerd, verkocht of gebruikt in een actieve oplichting, en zegt niet op de hoogte te zijn van een hackpoging die tot nu toe aan het incident kan worden gelinkt. Klanten die via Amazon hebben gekocht, zijn niet getroffen, aangezien die bestellingen via een aparte fulfilmentpartner lopen.

Hoe Trezor reageert

Elke klant van wie de gegevens zijn blootgesteld, heeft al een directe e-mail ontvangen van [email protected] met een uitleg van wat er is gebeurd. Trezor is duidelijk geweest dat stilte hier veiligheid betekent: als je die e-mail niet hebt ontvangen, maakten je gegevens geen deel uit van dit lek.

Meldingen en beveiligingsmaatregelen van ShipMonk

ShipMonk zegt aan zijn kant dat het de getroffen systemen heeft afgesloten en zijn beveiliging na het incident heeft versterkt, en werkt nu rechtstreeks met Trezor samen om precies vast te stellen wat er is gebeurd en welke gegevens zijn geraadpleegd. Het klantenserviceteam van Trezor blijft beschikbaar voor iedereen met aanhoudende vragen over de vraag of hij of zij is getroffen of welke stappen vervolgens moeten worden genomen.

Regels voor gegevensbewaring en de stap naar anonieme bezorging

Een van de redenen dat de aantallen niet hoger lagen, komt neer op beleid in plaats van geluk. Trezor hanteert een strikte bewaartermijn en anonimisatieregel van 90 dagen met zijn fulfilmentpartners, wat betekent dat ShipMonk contractueel verplicht is om bestelgegevens drie maanden na levering te verwijderen of te anonimiseren. Dat venster is bedoeld om de realistische levensduur van een bestelling te dekken — verzending, retouren, terugbetalingen — zonder klantinformatie voor onbepaalde tijd te bewaren. Door dat beleid waren oudere bestellingen al uit de systemen van ShipMonk verwijderd tegen de tijd dat het lek plaatsvond, wat de groep blootgestelde gegevens beperkte.

Vooruitkijkend werkt Trezor aan een meer permanente oplossing. Het bedrijf is van plan om anonieme bezorging te lanceren die Trezor-klanten kunnen gebruiken om hardware wallets te ontvangen zonder identificerende verzendgegevens te verstrekken — met gebruik van een speciale checkout, afhalen bij lockers, neutrale verpakking en generieke afzenderinformatie, waarbij verzendidentificatoren na levering automatisch worden verwijderd. Die optie wordt in de EU verwacht tegen september 2026 en in de VS tegen eind 2026. In de tussentijd wijst Trezor klanten op tijdelijke oplossingen: een anoniem e-mailadres gebruiken bij het afrekenen, betalen met crypto of wegwerp-digitalekaarten in plaats van een persoonlijke creditcard, en waar mogelijk een postbus gebruiken, al merkt het op dat USPS nog steeds identificatie zal vereisen en in dat geval zijn eigen gegevens zal opslaan.

Een zich aftekenend patroon bij makers van hardware wallets

Trezor heeft dit het eerste lek in zijn 13-jarige geschiedenis genoemd waarbij specifiek telefoonnummers en bezorgadressen van klanten zijn blootgesteld, hoewel het bedrijf eerder met dataincidenten te maken heeft gehad. Volgens CoinDesk werd een extern supportportaal dat is gekoppeld aan Trezors moederbedrijf Satoshi Labs in januari 2024 gehackt, waarbij ongeveer 66.000 mensen werden getroffen, en een ander incident in april 2022 compromitteerde gegevens van meer dan 106.000 Trezor-klanten. In geen van beide gevallen werden firmware van apparaten of on-devicecryptografie op afstand doorbroken.

Concurrent hardware wallet-maker Ledger heeft met vergelijkbare problemen te maken gehad. CoinDesk meldde dat Ledger in januari een lek opliep dat verband hield met e-commercepartner Global-e van derden, bovenop een veel groter lek in 2020 dat bijna 300.000 gebruikers trof en later werd gevolgd door een phishingcampagne met nep-Ledger-apparaten die naar slachtoffers werden gestuurd. Het terugkerende thema bij beide bedrijven wijst op een bredere kwetsbaarheid: zelfs wanneer de eigen cryptografie van een walletmaker waterdicht blijft, blijven de fulfilment- en logistieke partners die de fysieke verzending afhandelen een zwak doelwit.

Dat risico neemt in de hele sector toe. CoinDesk verwees naar de schatting van cybersecuritybedrijf SentinelOne dat wereldwijde datalekken met 17% zijn toegenomen ten opzichte van 2025, met gemiddeld ongeveer 2.090 aanvallen per week wereldwijd, waarbij de lekactiviteit sinds januari maandelijks met ongeveer 3% stijgt. Afzonderlijk merkte CoinDesk op dat cryptobezitters te maken krijgen met toenemend fysiek gevaar dat verband houdt met gelekte persoonsgegevens, en wees op cijfers van Certik waaruit blijkt dat aanvallen met fysieke dwang in de eerste helft van dit jaar alleen al 124 miljoen dollar bedroegen — hoewel niet al die gevallen zijn terug te voeren op een specifiek datalek.

FAQ

Wat is ShipMonk en hoe hebben zij mijn gegevens verkregen?

ShipMonk fungeert als de logistieke dienstverlener die verantwoordelijk is voor de opslag en verzending van Trezor-zendingen. Om de levering van pakketten te voltooien, heeft het bedrijf klantidentificatie, locatiegegevens, contactnummer en e-mailadres nodig — deze gegevens worden uitsluitend voor fulfilmentdoeleinden bewaard.

Welke specifieke gegevens zijn blootgesteld in het lek?

Blootgestelde gegevens omvatten de volledige namen, telefoonnummers, e-mailadressen en bezorgadressen van klanten voor de grotere groep slachtoffers. Bij een kleinere groep werden alleen naam, stad en e-mailadres blootgesteld, zonder bezorgadres.

Hoe weet ik of ik door dit lek ben getroffen?

Als je een e-mail van [email protected] over het beveiligingsincident hebt ontvangen, maakten je gegevens deel uit van de blootstelling. Als je geen dergelijke e-mail hebt ontvangen, zegt Trezor dat je niet bent getroffen.

Wat moet ik doen als mijn gegevens zijn blootgesteld?

Blijf alert op phishingpogingen per e-mail, telefoon of post, verifieer elke verdachte communicatie via de officiële kanalen van Trezor, en voer of deel nooit een wallet-back-upzin met iemand, online of offline.

{“@context”:”https://schema.org”,”@type”:”FAQPage”,”mainEntity”:[{“@type”:”Question”,”name”:”Wie is ShipMonk en waarom hadden zij mijn gegevens?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”ShipMonk is de logistieke partner die Trezor-bestellingen opslaat en verzendt. Om een pakket te bezorgen, heeft het de naam, het adres, het telefoonnummer en het e-mailadres van een klant nodig — dat is de enige reden dat het überhaupt persoonsgegevens bewaart.”}},{“@type”:”Question”,”name”:”Welke specifieke gegevens zijn blootgesteld in het lek?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Blootgestelde gegevens omvatten de volledige namen, telefoonnummers, e-mailadressen en bezorgadressen van klanten voor de grotere groep slachtoffers. Bij een kleinere groep werden alleen naam, stad en e-mailadres blootgesteld, zonder bezorgadres.”}},{“@type”:”Question”,”name”:”Hoe weet ik of ik door dit lek ben getroffen?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Als je een e-mail van [email protected] over het beveiligingsincident hebt ontvangen, maakten je gegevens deel uit van de blootstelling. Als je geen dergelijke e-mail hebt ontvangen, zegt Trezor dat je niet bent getroffen.”}},{“@type”:”Question”,”name”:”Wat moet ik doen als mijn gegevens zijn blootgesteld?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Blijf alert op phishingpogingen per e-mail, telefoon of post, verifieer elke verdachte communicatie via de officiële kanalen van Trezor, en voer of deel nooit een wallet-back-upzin met iemand, online of offline.”}}]}

Artikel geproduceerd met behulp van kunstmatige intelligentie en beoordeeld door de redactie.

RELATED ARTICLES

Stay updated on all the news about cryptocurrencies and the entire world of blockchain.

Featured video

LATEST