Datalek onthult gegevens van meer dan 13.000 Trezor wallet-gebruikers: moet je je zorgen maken

  • Databreach bij verzendpartner Trezor legt gegevens van 13.689 klanten bloot.
  • Trezor: apparaten, private keys en wallet-backups nooit aangeraakt.
  • Volledige huisadressen gelekt voor 11.742 kopers, verhoogd risico op phishing en scams.
Promo

Trezor bevestigde donderdag dat een datalek bij een van zijn verzendpartners persoonlijke gegevens van 13.689 klanten heeft blootgelegd. Namen, huisadressen, telefoonnummers en e-mailadressen zijn buitgemaakt.

Er is geen crypto verplaatst. Trezor geeft aan dat zijn eigen systemen, apparaten en wallet-back-ups van klanten nooit geraakt zijn. De schade ligt bij een externe leverancier.

Gesponsord
Gesponsord

Wat werd er blootgelegd door het Trezor-datalek

ShipMonk slaat de bestellingen van Trezor op en verstuurt deze. Op 10 augustus liet ShipMonk aan Trezor weten dat een indringer toegang had tot systemen met klantgegevens.

De blootstelling valt uiteen in twee groepen. Ongeveer 11.742 kopers raakten alles kwijt: naam, e-mail, telefoonnummer en volledig verzendadres. Voor 1.947 anderen zijn alleen naam, woonplaats en e-mail gelekt.

Het moment van bestellen bepaalt wie is getroffen. Het lek betreft bestellingen die tussen 10 mei en 8 augustus van dit jaar zijn geleverd in de VS, het Verenigd Koninkrijk, Zweden, Colombia, Brazilië, Italië en Portugal.

Oudere kopers zijn gespaard door een regel. Trezor verplicht partners om bestelgegevens 90 dagen na levering te verwijderen of anoniem te maken, dus eerdere verzendingen waren al gewist.

Er is één simpele test. Getroffen klanten hebben een e-mail ontvangen van [email protected]. Heb je geen e-mail gehad, dan zijn je gegevens niet gelekt.

Eén detail steekt extra. ShipMonk heeft een SOC 2 Type II-certificering, een gecontroleerde veiligheidsstandaard, maar is toch gehackt.

Waarom een gelekt adres erger is dan een gelekt e-mail

Met alleen een e-mail kan een oplichter weinig. Maar met een naam, huisadres en telefoonnummer samen heb je veel meer. Zo wordt iemand bij een specifiek adres direct gemarkeerd als crypto-koper.

Gesponsord
Gesponsord

Trezor legt het handboek van oplichters uit. Oplichters kunnen nepmails sturen, neptelefoontjes plegen, frauduleuze brieven posten, of zich voordoen als een bank, een crypto exchange, of zelfs als Trezor zelf.

Dat komt vaker voor. Ledger verloor in juli 2020 ongeveer 1 miljoen e-mailadressen van klanten. Van zo’n 9.500 klanten werden ook hun volledige adresgegevens gelekt, waarna er later nepbrieven voor herstelzinnen bij hen op de mat vielen.

Kijk nu naar de omvang. Bij het Trezor-lek zijn van 11.742 mensen volledige adressen gelekt, meer dan de 9.500 Ledger-klanten in 2020.

Ledger-CEO Pascal Gauthier reageerde op dezelfde angst in 2020, en deze gedachtegang geldt nog steeds.

“Er is geen manier om een verband te leggen tussen de gelekte gegevens en de fondsen op je wallet,” stond in een bericht van Ledger.

Aanvallers hielden het merk al in de gaten. Een recente Trezor-phishingadvertentie stond enkele dagen voor deze onthulling online. Los daarvan hebben nep-oplichtingstelefoontjes dit jaar miljoenen buitgemaakt bij houders.

Leveranciers blijven de zwakke schakel. Door een datalek bij de betaalpartner van Ledger in januari zijn toen ook klantgegevens van bestellingen gelekt.

Gesponsord
Gesponsord

Wat Trezor-bezitters nu moeten doen

Het advies is duidelijk en werkt echt. Beschouw urgentie als een waarschuwingssignaal. Controleer alles wat verdacht lijkt via de officiële kanalen van Trezor. Typ je wallet-back-up nooit op een website.

“Voer je wallet-back-up nooit in op een website of deel deze ook niet met iemand anders,” schreef Trezor in een blog.

Twee gewoontes verminderen toekomstige risico’s. Bestel liever met een e-mailadres dat niet aan je echte naam gekoppeld is en betaal waar mogelijk met crypto.

Trezor heeft ook een optie voor anonieme levering beloofd, waarbij je pakket via een afhaalpunt met neutrale verpakking geleverd wordt. Deze service komt eerst in de EU (voor september) en in de VS voor eind 2026.

Trezor stelt dat dit het eerste datalek is sinds 2013 waarbij klant-telefoonnummers en verzendadressen zijn gelekt. De hardware zelf blijft veilig. De zwakke plek zat nooit in het apparaat, maar in het doosje waarin het kwam.


Om de nieuwste analyse van de cryptomarkt van BeInCrypto te lezen, klik hier.

Disclaimer

Alle informatie op onze website wordt te goeder trouw en uitsluitend voor algemene informatiedoeleinden gepubliceerd. Elke actie die de lezer onderneemt op basis van de informatie op onze website is strikt op eigen risico.

Gesponsord
Gesponsord