Trezor bekräftade på torsdagen att ett intrång hos en av deras leveranspartners exponerade personuppgifter för 13 689 kunder. Namn, hemadresser, telefonnummer och mejladresser togs.
Ingen kryptovaluta har flyttats. Trezor säger att deras egna system, deras enheter och kundernas säkerhetskopior aldrig har påverkats. Skadan finns hos en extern leverantör.
Vad Trezor-läckan avslöjade
ShipMonk lagrar och skickar Trezor-ordrar. Den 10 augusti berättade de för Trezor att en obehörig person hade tagit sig in i system med kunddata.
Exponeringen är uppdelad i två grupper. Ungefär 11 742 kunder fick allt exponerat: namn, mejl, telefonnummer och fullständig leveransadress. För 1 947 kunder exponerades bara namn, stad och mejl.
Tidpunkten avgör vilka som drabbats. Läckan gäller ordrar som levererades mellan 10 maj och 8 augusti i år i USA, Storbritannien, Sverige, Colombia, Brasilien, Italien och Portugal.
Äldre kunder skonades tack vare en regel. Trezor kräver att partners raderar eller anonymiserar orderdata 90 dagar efter leverans, därför var äldre ordrar redan borttagna.
Det finns ett enkelt sätt att veta. Kunder som drabbades fick ett mejl från [email protected]. Inget mejl betyder att du inte är exponerad.
En detalj känns extra dålig. ShipMonk har SOC 2 Type II-certifiering, en reviderad säkerhetsstandard, men blev ändå utsatt för ett intrång.
Varför en läckt adress är värre än en läckt mejl
Enbart en mejl gör inte så mycket för bedragare. Ett namn, en hemadress och ett telefonnummer tillsammans ger däremot mycket mer. Det innebär att en specifik person på en specifik adress köpt krypto.
Trezor har förklarat hur det brukar gå till. Bedragare kan skicka falska mejl, ringa, posta bluffbrev eller utge sig för att vara bank, börs eller Trezor.
Mönstret är gammalt. Ledger förlorade cirka 1 miljon kundmejl i juli 2020. Cirka 9 500 av de kunderna fick även postadressen exponerad, och falska återställningsbrev skickades till deras hem flera år senare.
Nu kan man jämföra storleken. Trezor-läckan avslöjade kompletta adresser för 11 742 personer, vilket är fler än de 9 500 Ledger-kunder som drabbades 2020.
Ledger vd Pascal Gauthier besvarade samma oro år 2020, och det resonemanget gäller fortfarande.
“Det går inte att göra någon koppling mellan läckta data och pengarna i din plånbok,” stod det i ett utdrag från Ledgers meddelande.
Gärningspersonerna hade redan varumärket i sikte. En ny Trezor-phishing-annons syntes dagar före den här avslöjandet. Dessutom har falska supporttelefonsamtal lurat till sig miljoner från ägare i år.
Leverantörer fortsätter att vara den svaga länken. Ledgers betalningsleverantörs intrång läckte kunddata i januari.
Vad Trezor-ägare bör göra nu
Råden är enkla och fungerar. Se brådskande uppmaningar som en varningssignal. Kontrollera allt som känns konstigt via Trezors officiella kanaler. Skriv aldrig in din plånboks backup på en webbsida.
“Ange aldrig din plånboks backup på en webbsida eller dela den med någon,” skrev Trezor i ett blogginlägg.
Två vanor kan minska framtida risk. Beställ med en mejl som inte har ditt riktiga namn och betala med krypto om det går.
Trezor har också lovat en anonym leverans med paketbox och neutral förpackning. Den lanseras inom EU senast i september och i USA före slutet av 2026.
Trezor säger att detta är första gången sedan 2013 som kundernas telefonnummer och adresser har läckt. Hårdvaran fungerar fortfarande. Den svaga punkten var aldrig enheten utan förpackningen den kom i.









