Hardware-walletmaker Trezor heeft een datalek gemeld dat bijna 14.000 klanten treft. De oorzaak ligt niet bij Trezor zelf, maar bij verzendpartner ShipMonk, dat tussen 10 mei en 8 augustus is binnengedrongen via een kritieke SQL-injectiekwetsbaarheid in Metabase, het analyseplatform dat ShipMonk gebruikt. Trezor ontdekte het incident op 10 augustus.
Van 11.742 klanten liggen naam, e-mailadres, telefoonnummer en verzendadres volledig op straat. Bij nog eens 1.947 klanten gaat het om een beperktere set: naam, woonplaats en e-mailadres. Getroffen klanten zitten onder meer in de Verenigde Staten, het Verenigd Koninkrijk, Zweden, Colombia, Brazilië, Italië en Portugal.
Trezor benadrukt dat de eigen systemen niet zijn gecompromitteerd en dat de hardware wallets zelf veilig blijven functioneren — het lek raakt uitsluitend klantgegevens die bij de verzendpartner waren opgeslagen. Wel waarschuwt het bedrijf voor phishingcampagnes die vaak op dit soort lekken volgen: criminelen gebruiken gestolen adresgegevens om zich voor te doen als bank, cryptobeurs of, in dit geval, Trezor zelf. De afpersingsgroep ShinyHunters zou intussen dreigmails naar ShipMonk hebben gestuurd.
Het is niet de eerste keer dat Trezor-klantgegevens via een externe partij uitlekken: in januari 2024 waren via een gehackt supportticketsysteem al 66.000 gebruikers getroffen.
Voor bezitters van een Trezor-wallet verandert er praktisch niets aan de veiligheid van het apparaat zelf — wel is extra waakzaamheid op zijn plaats bij e-mails of sms’jes die zich voordoen als Trezor-support, zeker als daarin om een seed phrase of wachtwoord wordt gevraagd. Trezor vraagt dat nooit.
Update: Trezor meldde eind augustus dat dezelfde ShipMonk-inbraak alsnog 67.000 extra Amerikaanse klanten treft — data die ShipMonk eerder als verwijderd had bestempeld.
Bron: BleepingComputer
Blijf op de hoogte
Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.