Fabrikant van hardware wallets Trezor heeft opnieuw een datalek bij zijn Amerikaanse verzendpartner ShipMonk bekendgemaakt, dit keer met gevolgen voor 67.000 klanten in de Verenigde Staten. Het gaat om namen, e-mailadressen, telefoonnummers, verzendadressen en ordernummers uit de periode november 2019 tot augustus 2021.
Het bijzondere: Trezor dacht dat deze gegevens allang van de servers van ShipMonk waren verwijderd. Het bedrijf schrijft dat het “herhaaldelijk schriftelijke garanties” van ShipMonk had gekregen dat de data was gewist, in lijn met het contract en het dataverwerkingsbeleid tussen beide partijen. “We zijn zeer teleurgesteld dat de data, ondanks die bevestiging, niet is verwijderd”, aldus Trezor.
ShipMonk werd op 10 augustus getroffen door een inbraak, waarbij aanvallers via een SQL-injectiekwetsbaarheid in de businessintelligence-tool Metabase (CVE-2026-72898, met de maximale CVSS-score van 10.0) toegang kregen tot systemen. Volgens beveiligingsbedrijf Holborn zou de extortiegroep ShinyHunters achter de aanval zitten. Trezor had al eerder, in augustus, een eerste golf van 13.689 getroffen klanten gemeld — het totaal aantal slachtoffers komt daarmee op ruim 80.000. De beveiliging van de hardware wallets zelf staat los van dit lek en is niet in gevaar geweest: het gaat uitsluitend om klantgegevens die bij de logistieke afhandeling zijn verzameld.
Trezor waarschuwt getroffen klanten voor phishingmails, nepgesprekken en zelfs brieven die misbruik maken van de gelekte adresgegevens.
Voor Nederlandse Trezor-gebruikers is dit vooral een les in wantrouwen richting onverwachte communicatie: reageer nooit op mails of telefoontjes over “vervanging” of “verificatie” van je wallet, ook niet als afzender en gegevens kloppen. Trezor vraagt nooit om je seed phrase, per telefoon of mail. Bewaar bestellingen en verzendgegevens sowieso niet langer bij externe partijen dan strikt nodig — dit incident laat zien dat een “verwijderd” label geen garantie is.
Bron: The Hacker News
Blijf op de hoogte
Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.