Trezor zegt dat ShipMonk-inbreuk de gegevens van 67.000 Amerikaanse klanten heeft blootgelegd die naar verluidt zijn verwijderd

Fabrikant van hardwareportefeuilles Trezor maakte vrijdag bekend dat nog eens 67.000 klanten uit de VS zijn getroffen door een inbreuk op zijn rederij ShipMonk.

De vrijgegeven informatie omvat klantnamen, e-mailadressen, telefoonnummers, verzendadressen en bestelnummers tussen november 2019 en augustus 2021. De inbreuk heeft geen invloed op de veiligheid van de hardwarewallets van het bedrijf.

“Gedurende onze hele relatie met ShipMonk hebben we herhaaldelijk schriftelijke bevestiging gevraagd en ontvangen waarin de verwijdering van de gegevens werd bevestigd, in overeenstemming met ons contract, gegevensbeleid en eerdere communicatie”, aldus Trezor. “We zijn erg teleurgesteld dat, ondanks deze bevestiging, de gegevens niet uit hun systemen zijn verwijderd.”

De blootstelling komt bovenop de 13.689 klanten waarvan het bedrijf vorige maand bekendmaakte dat hun gegevens geheel of gedeeltelijk openbaar waren. De inbreuk, zo merkte het destijds op, was beperkt tijdens het 90-dagen dataopslagbeleid.

Trezor zei dat ShipMonk de maker van de hardwareportefeuille op 10 augustus 2026 op de hoogte bracht van een inbreuk, na ongeoorloofde toegang tot hun systemen. Vervolgens bleek dat de 1.947 klanten wier blootstelling beperkt was tot alleen namen, steden en e-mailadressen (exclusief de verzendadressen) mogelijk oudere bestellingen bevatten.

“Na 90 dagen verwijderen of anonimiseren we alle klantgegevens met betrekking tot een aankoop in onze Trezor eShop”, aldus het bedrijf. “We hebben voor 90 dagen gekozen omdat dit de kortste periode is die nog steeds de hele levensduur van een bestelling bestrijkt: levering, retourzending en eventuele terugbetaling of vervanging. Daarna hebben we geen reden meer om uw adres of telefoonnummer te bewaren.”

ShipMonk moet het incident nog publiekelijk erkennen. Het logistieke bedrijf zou de getroffen systemen hebben beveiligd en de beveiliging hebben verbeterd na de digitale inbraak, die gepaard ging met de zero-day exploitatie van CVE-2026-72898 (CVSS-score: 10,0), een kritieke SQL-injectiefout in Metabase.

Volgens het blockchain-beveiligingsbedrijf Holborn zou de afpersingsbende van ShinyHunters achter de inbreuk zitten. Trezor zei dat het de getroffen klanten rechtstreeks op de hoogte heeft gebracht.

Het waarschuwt gebruikers echter om op hun hoede te zijn voor social engineering-aanvallen en oplichting, aangezien kwaadwillenden de gelekte informatie kunnen misbruiken om phishing-e-mails of -brieven te verzenden, valse telefoontjes te plegen en zelfs in e-mailcommunicatie de identiteit van het bedrijf na te bootsen om doelen te overtuigen onbedoelde acties te ondernemen.

“De gelekte informatie zou kunnen worden gebruikt voor oplichtings-e-mails, frauduleuze telefoontjes of brieven, en zou getroffen personen mogelijk kunnen blootstellen aan fysieke veiligheidsrisico’s”, aldus Trezor.

Holborn zei dat de software supply chain-aanval de noodzaak benadrukt voor organisaties om volledig inzicht te hebben in de risico’s van derden om hun algehele beveiligingspositie te helpen beheren.

“De Trezor-inbreuk was het gevolg van een aanval op de toeleveringsketen die begon met een zero-day-kwetsbaarheid”, aldus het rapport. “Door de SQL-injectiefout in Metabase te vinden en te exploiteren, konden de aanvallers verschillende klanten misbruiken, gevoelige gegevens stelen en de organisatie afpersen.”

“In het geval van Trezor betekende dit de openbaarmaking van klantordergegevens die door ShipMonk in een Metabase-instantie waren opgeslagen.”

Thijs Van der Does