Smartphone displaying Alipay app on open laptop with online shopping site.
Foto: Julio Lopez via Pexels

Trezor waarschuwt: gegevens van bijna 14.000 klanten gelekt via verzendpartner ShipMonk

Wie tussen 10 mei en 8 augustus een Trezor bestelde in de VS, het VK, Zweden, Colombia, Brazilië, Italië of Portugal doet er goed aan de mailbox te checken. De hardwarewalletfabrikant meldt dat persoonsgegevens van bijna 14.000 klanten zijn buitgemaakt bij verzendpartner ShipMonk. De apparaten zelf, de private keys en de back-ups bleven volgens het bedrijf onaangetast, maar de gelekte adres- en contactgegevens vormen precies het soort buit waar oplichters op azen.

Kerncijfers

  • Getroffen klanten totaal: 13.689
  • Volledig blootgesteld (naam, adres, telefoon, e-mail): 11.742
  • Beperkt blootgesteld (naam, stad, e-mail): 1.947
  • Periode van getroffen bestellingen: 10 mei tot 8 augustus 2026

ShipMonk lichtte Trezor op maandag 10 augustus in over ongeoorloofde toegang tot systemen met klantorders. Bij 11.742 klanten gaat het om de volledige set: naam, fysiek adres, telefoonnummer en e-mailadres. Bij nog eens 1.947 mensen bleef het bij naam, woonplaats en e-mailadres. Opgeteld raakt het datalek 13.689 klanten, waarmee de vaak genoemde 14.000 dus een afronding naar boven is.

Waarom een verzendpartner überhaupt deze data heeft

Voor lezers die net beginnen: een fulfilmentpartij als ShipMonk slaat de producten van Trezor op en verstuurt de pakketten. Om een pakket af te leveren heeft een vervoerder een naam, adres, telefoonnummer en e-mailadres nodig. Daarom lag die informatie daar überhaupt. Het lek zit dus niet in de wallet of in de servers van Trezor, maar in de logistieke keten eromheen. Dat is een belangrijk onderscheid, want het raakt niet aan de veiligheid van je munten, wel aan je privacy.

Trezor benadrukt dat onderscheid stevig. “To be clear, our systems were not compromised, and your Trezor device is secure, but the affected customers might be targeted by more sophisticated phishing attempts,” aldus het bedrijf. Het waarschuwt dat criminelen met de gelekte gegevens valse e-mails, telefoontjes en zelfs fysieke brieven kunnen sturen, waarbij ze zich voordoen als een bank, een exchange of als Trezor zelf.

De echte zorg: een lijst met namen en huisadressen van cryptobezitters

En daar wringt het. Een gelekt e-mailadres is vervelend, maar een gekoppelde lijst van namen en huisadressen van mensen die aantoonbaar een hardwarewallet kochten, is goud waard voor oplichters en in het slechtste geval voor fysieke bedreiging. Ervaren cryptogebruikers herkennen het patroon meteen: precies dit gebeurde in 2020 bij concurrent Ledger, toen gegevens van ruim 270.000 klanten uitlekten en later op een hackforum opdoken. Dat leidde tot een jarenlange golf van phishing en afpersmails. Het Trezor-lek is kleiner in omvang, maar de aard van de data is identiek.

Trezor zegt de schade beperkt te hebben gehouden door een eigen beleid: partners moeten orderdata 90 dagen na levering wissen of anonimiseren. Oudere bestellingen stonden daardoor niet meer in de getroffen systemen. Die 90 dagen dekken volgens het bedrijf het volledige traject van bestelling, levering, retouren, terugbetalingen en vervangingen. Daarna is de klantinformatie niet langer nodig voor bezorging en verdwijnt ze.

Hoe weet je of je erbij zit

Alleen getroffen klanten kregen een aparte mail vanaf help@trezor.io. Wie zo’n bericht niet ontving, valt volgens Trezor buiten het lek. Belangrijk detail: het bedrijf vraagt in die communicatie nooit om je herstelzin, pincode of andere geheimen. Elke boodschap die daar wel om vraagt, is per definitie oplichting. Controleer afzenders altijd los, klik niet blind op links en ga ervan uit dat een echt overtuigende mail of brief juist nu waarschijnlijker is geworden.

Als reactie versnelt Trezor de uitrol van Anonymous Delivery, een verzendmethode die minder persoonsgegevens bij tussenpartijen laat belanden. Die zou in de EU vanaf september 2026 beschikbaar komen en in de VS voor het einde van het jaar. ShipMonk heeft de getroffen systemen inmiddels beveiligd, en beide bedrijven zoeken samen uit hoe de ongeoorloofde toegang precies kon ontstaan en welke gegevens exact zijn ingezien.

Lars Verhoeven begon zijn crypto-reis in de bullrun van het jaar 2017-2018 en is zich door de jaren steeds meer gaan verdiepen in cryptocurrencies, met name Bitcoin en Ethereum. Door zijn journalistieke achtergrond hoopt hij zoveel mogelijk mensen kundig te maken over cryptocurrencies en alles wat er mee te maken heeft.