Het datalek bij hardware-walletmaker Trezor blijkt fors groter dan de eerste cijfers deden vermoeden. Het bedrijf liet vrijdag weten dat nog eens ongeveer 67.000 Amerikaanse klanten zijn getroffen door het lek bij verzendpartner ShipMonk. Bij deze groep gaat het om namen, e-mailadressen, telefoonnummers, thuisadressen en bestelnummers van orders die tussen november 2019 en augustus 2021 werden geplaatst. Sommige gegevens zijn daarmee bijna zeven jaar oud.
Kerncijfers
- Extra getroffen klanten: circa 67.000 (VS)
- Totaal getroffen na uitbreiding: ongeveer 80.700
- Periode van de orders: november 2019 tot augustus 2021
Wat deze uitbreiding pijnlijk maakt, is de reden waarom die oude records er nog waren. Toen Trezor het lek in augustus openbaar maakte, wees het bedrijf op een bewaartermijn van 90 dagen die het naar eigen zeggen contractueel had afgedwongen bij zijn fulfilmentpartners. Order-data zou dus kort na levering verwijderd of geanonimiseerd moeten zijn. Trezor zegt herhaaldelijk schriftelijke bevestiging te hebben gevraagd en gekregen dat ShipMonk de oudere gegevens had gewist. Toch stonden ze er nog. Dat halveert de kracht van het eerdere argument dat de schade beperkt zou blijven.
Van 13.689 naar ruim 80.000
De teller loopt hard op. De eerste melding, half augustus, ging over 13.689 mensen: 11.742 met volledige gegevens en 1.947 met een deel ervan. Met de nieuwe groep erbij komt het totaal op ongeveer 80.700 getroffen klanten. Voor de context, dit is voor Trezor de eerste keer sinds de oprichting in 2013 dat een lek telefoonnummers en verzendadressen van klanten blootlegt.
| Melding | Getroffen klanten |
|---|---|
| Eerste bekendmaking (augustus) | 13.689 |
| Uitbreiding (september) | circa 67.000 extra |
| Totaal | ongeveer 80.700 |
Belangrijk voor wie schrikt: de systemen van Trezor zelf zijn niet gehackt. De devices, private keys en wallet-backups zijn niet aangeraakt. Wie een Trezor bezit, hoeft dus niet in paniek de seed te verplaatsen. Het gevaar zit ergens anders.
Waarom een adres gevaarlijker is dan een e-mail
Het probleem is dat deze dataset precies aangeeft wie een hardware-wallet bezit en op welk adres die is bezorgd. Dat is voor oplichters goud. Met een echte naam, een echt telefoonnummer en een echt adres kun je phishing bouwen die klopt: een bericht dat naar een bestaande bestelling verwijst, of een brief die op de mat valt. Cybercrime-adviseur David Sehyeon Baek zei eerder tegen Decrypt dat een brief met naam en adres het signaal afgeeft dat iemand je kan lokaliseren, en dat gestolen gegevens jarenlang bruikbaar blijven omdat mensen zelden verhuizen of hun nummer wisselen.
Dat is geen theorie. In februari kregen bezitters van zowel Trezor als concurrent Ledger al vervalste brieven, gedrukt met holograms, QR-codes en nagemaakte handtekeningen van bestuurders, waarin ze werden gemaand een verzonnen veiligheidscontrole te doen op straffe van verlies van toegang tot hun wallet. “This is the first time since Trezor was founded in 2013 that we have experienced a breach that exposed customer phone numbers and shipping addresses,” liet het bedrijf weten.
Hoe de inbraak begon
De inbraak is te herleiden tot een ernstig SQL-injectielek in analysetool Metabase, dat op 6 augustus werd bekendgemaakt en aanvallers zonder inloggegevens toegang gaf tot gekoppelde databases. Laptopfabrikant Framework en formulierbouwer Tally raakten in dezelfde golf betrokken. ShipMonk zou daarna afpersingsmails hebben ontvangen die worden toegeschreven aan de groep ShinyHunters, al is die toeschrijving nog niet bevestigd.
Trezor zegt getroffen klanten rechtstreeks per e-mail te hebben benaderd en waarschuwt naast nepmails, telefoontjes en brieven ook voor risico’s voor de fysieke veiligheid. De vaste regel blijft overeind: een wallet-backup deel je nooit en tik je nooit in op een website. Wie geen bericht heeft gekregen, valt volgens Trezor buiten dit lek. Daarnaast werkt het bedrijf aan anonieme bezorging, met ophalen via een locker, neutrale verpakking en een generieke afzender, zodat kopers hun thuisadres helemaal niet meer hoeven af te geven.













