Datalek bij crypto wallet Trezor, woonadressen van 14.000 klanten buitgemaakt
Bijna 14.000 klanten van hardware walletmaker Trezor zijn slachtoffer geworden van een datalek. Daarbij zijn onder meer namen, e-mailadressen, telefoonnummers en woonadressen in verkeerde handen terechtgekomen. De wallets en bitcoin van klanten zijn volgens Trezor zelf niet geraakt, maar het lek brengt wel andere risico’s met zich mee.
Het datalek vond niet plaats bij Trezor zelf, maar bij ShipMonk. Dit bedrijf verzorgt een deel van de opslag en verzending van hardware wallets. ShipMonk ontdekte dat een onbevoegde toegang had gekregen tot systemen met gegevens van klanten.
Trezor werd daar op 10 augustus over geïnformeerd.
Woonadres van ruim 11.000 klanten gelekt
In totaal gaat het om ongeveer 13.689 klanten. Bij 11.742 mensen zijn de naam, het e-mailadres, telefoonnummer en volledige verzendadres buitgemaakt.
Van nog eens 1.947 klanten zijn de naam, woonplaats en het e-mailadres gelekt. Trezor onderzoekt nog of een deel van deze gegevens afkomstig is van oudere bestellingen.
Het gaat om klanten uit onder meer de Verenigde Staten, het Verenigd Koninkrijk, Zweden, Colombia, Brazilië, Italië en Portugal.
Nederland staat niet in de lijst met getroffen landen.
Waarom een gelekt woonadres extra gevoelig is
Een gelekt e-mailadres is vervelend, maar bij cryptobezitters kan een woonadres een veel groter probleem zijn. Een aanvaller weet hierdoor mogelijk niet alleen dat iemand crypto bezit, maar ook waar die persoon woont.
Dat maakt gerichte fraude makkelijker. Criminelen kunnen bijvoorbeeld een overtuigende e-mail sturen waarin ze zich voordoen als Trezor, een cryptobeurs of een bank. Ook kunnen ze bellen of zelfs een brief naar het echte woonadres sturen.
Juist omdat de criminelen persoonlijke informatie kennen, kan zo’n bericht betrouwbaarder overkomen.
Trezor waarschuwt klanten daarom extra voorzichtig te zijn met berichten waarin snel handelen wordt gevraagd. De belangrijkste regel blijft hetzelfde, voer de herstelwoorden van je wallet nooit in op een website en deel deze woorden nooit met iemand anders.
Bitcoin en wallets zijn niet gestolen
Er is een belangrijk verschil met een hack waarbij een wallet zelf wordt gekraakt. De systemen van Trezor zijn volgens het bedrijf niet binnengedrongen. Ook hardware wallets, back-ups en cryptomunten van klanten zijn niet geraakt.
Het probleem zit volledig bij de persoonlijke gegevens die nodig waren om bestellingen te bezorgen.
Trezor bewaart deze gegevens normaal gesproken maximaal 90 dagen. Ook bezorgpartners moeten klantgegevens na die periode verwijderen of onherkenbaar maken. Daardoor bleef de omvang van het lek volgens Trezor beperkt.
Klanten die getroffen zijn, hebben rechtstreeks een e-mail ontvangen vanaf het officiële adres van Trezor. Wie geen waarschuwing heeft gekregen, is volgens het bedrijf niet getroffen.
Trezor wil anoniem bezorgen
Het datalek legt ook een ander probleem bloot. Wie een hardware wallet koopt om zijn bitcoin zelfstandig te bewaren, moet die wallet meestal wel naar een fysiek adres laten sturen.
Trezor werkt daarom aan een nieuwe manier van bezorgen waarbij minder persoonlijke informatie nodig is. Klanten moeten hun bestelling bijvoorbeeld kunnen ophalen bij een kluisje. De verpakking wordt neutraal, de afzender wordt minder herkenbaar en gegevens die nodig zijn voor de verzending worden na levering automatisch verwijderd.
Trezor wil deze optie vanaf september 2026 in de Europese Unie aanbieden. De Verenigde Staten moeten later dit jaar volgen.
Het is de eerste keer sinds de oprichting van Trezor in 2013 dat bij een datalek rond het bedrijf of een van zijn partners zowel telefoonnummers als woonadressen van klanten zijn buitgemaakt.