Trezor, einer der bekanntesten Namen im Bereich der Kryptowährungs-Hardware-Wallets, hat bestätigt, dass ein Datenleck bei seinem Versandpartner persönliche Informationen von 13.689 Kunden offengelegt hat. Das Unternehmen gibt an, dass der Vorfall nicht auf die eigenen Systeme zurückzuführen sei, sondern auf ShipMonk, den externen Logistikdienstleister, der für die Abwicklung und den Versand von Trezor-Bestellungen verantwortlich ist.
Was bei ShipMonk passiert ist
Laut Trezor waren Kunden von dem Vorfall betroffen, die zwischen dem 10. Mai und dem 8. August dieses Jahres eine Bestellung für ein Trezor-Produkt aufgegeben haben. Von den betroffenen Nutzern wurden bei 11.742 Personen Name, E-Mail-Adresse, Telefonnummer und Versandadresse vollständig offengelegt. Eine kleinere Gruppe von 1.947 Kunden hatte teilweise offengelegte Daten. Trezor hat erklärt, dass Kundengeräte, private Schlüssel und Wallet-Backups niemals betroffen waren, was bedeutet, dass der Vorfall die auf den betroffenen Hardware-Wallets gespeicherten Kryptowährungsvermögen nicht gefährdet hat.
Die Offenlegung erstreckte sich über mehrere Länder, mit betroffenen Kunden im Vereinigten Königreich, in den USA, Schweden, Kolumbien, Brasilien, Italien und Portugal. Da ShipMonk die Auftragsabwicklung für zahlreiche E-Commerce-Marken über Trezor hinaus übernimmt, ist der Vorfall eine Erinnerung daran, dass die Sicherheitslage eines Unternehmens nur so stark ist wie das schwächste Glied in seiner Lieferkette.
Dies ist nicht das erste Mal, dass Trezor-Kunden mit den Folgen eines Vorfalls bei einem Drittanbieter kämpfen müssen. Wie in unserem früheren Bericht über das Trezor-Datenleck, das 13.689 Käufer offengelegt hat, dargestellt, machen das Ausmaß der Offenlegung und die Sensibilität der betroffenen Daten dies zu einem bemerkenswerten Ereignis für alle, die in den letzten Monaten eine Hardware-Wallet gekauft haben.
Warum Versanddaten für Krypto-Besitzer wichtig sind
Auf den ersten Blick scheinen Namen, E-Mail-Adressen, Telefonnummern und Versandadressen weniger alarmierend zu sein als ein Vorfall mit Passwörtern oder Finanzdaten. Aber für Besitzer von Hardware-Wallets birgt diese Art von Daten ein spezifisches Risiko. Jeder, der weiß, dass eine Person kürzlich ein Trezor-Gerät gekauft hat, weiß auch, dass diese Person wahrscheinlich Kryptowährungen besitzt. Diese Kombination – Identität plus bestätigter Hardware-Wallet-Kauf plus physische Adresse – ist genau das Profil, auf das Phishing-Kampagnen und, in selteneren, aber ernsteren Fällen, Versuche von physischem Diebstahl aufbauen.
Betrüger haben eine lange Geschichte darin, sich nach Vorfällen wie diesem als Hardware-Wallet-Unternehmen auszugeben und gefälschte „Sicherheitswarnungs“-E-Mails oder SMS zu senden, die Opfer auf Phishing-Seiten führen, die darauf ausgelegt sind, Wiederherstellungsphrasen zu stehlen. Da die gestohlenen Daten echte Namen und Kontaktdaten enthalten, die mit einem echten Kauf verbunden sind, wirken diese Folge-Betrugsversuche in der Regel weitaus überzeugender als generische Phishing-Versuche.
Das größere Bild: Drittanbieter-Risiken in der Krypto-Sicherheit
Die zentrale Sicherheitsarchitektur von Trezor, einschließlich der Speicherung privater Schlüssel und der Geräte-Firmware, wurde bei diesem Vorfall nicht kompromittiert. Diese Unterscheidung ist wichtig. Der Vorfall verdeutlicht ein wachsendes Problem in der Tech- und Krypto-Branche: Unternehmen können massiv in die Sicherung ihrer eigenen Infrastruktur investieren und Kunden dennoch über Anbieter und Partner gefährden, die Logistik, Zahlungen oder Kundensupport abwickeln.
Versand- und Fulfillment-Partner halten oft mehr Kundendaten, als Menschen annehmen, einschließlich vollständiger Bestellverläufe, Adressen und Kontaktinformationen. Wenn diese Partner einen Vorfall erleiden, muss das nachgelagerte Unternehmen, dessen Namen die Kunden tatsächlich vertrauen – in diesem Fall Trezor – den Reputations- und Kundenbeziehungsschaden bewältigen, obwohl der Vorfall außerhalb seiner eigenen Mauern stattfand.
Was das für Sie bedeutet
Wenn Sie zwischen dem 10. Mai und dem 8. August ein Trezor-Produkt bestellt haben, sollten Sie davon ausgehen, dass Ihr Name, Ihre E-Mail-Adresse, Ihre Telefonnummer und Ihre Versandadresse offengelegt worden sein könnten. Das bedeutet nicht, dass Ihre Kryptowährung gefährdet ist, da Wallet-Schlüssel und Gerätesicherheit intakt bleiben. Es bedeutet jedoch, dass Sie auf Phishing-Versuche achten sollten, die sich auf Ihre Trezor-Bestellung, Ihr Gerät oder Ihre Krypto-Bestände beziehen. Seien Sie besonders vorsichtig bei unaufgeforderten E-Mails oder SMS, die Sie auffordern, Ihre Wallet zu „verifizieren“, eine Wiederherstellungsphrase einzugeben oder auf einen Link zu klicken, um ein angebliches Sicherheitsproblem im Zusammenhang mit diesem Vorfall zu lösen. Trezor wird Sie, wie andere seriöse Wallet-Hersteller auch, unter keinen Umständen nach Ihrer Wiederherstellungs-Seed-Phrase fragen.
Es ist auch wichtig, sich daran zu erinnern, dass ein solcher Vorfall Ihren gesamten digitalen Fußabdruck betrifft, nicht nur Ihre Krypto-Aktivitäten. Offengelegte Telefonnummern und Adressen können für Social-Engineering-Versuche verwendet werden, die nichts mit Trezor selbst zu tun haben. Daher ist in den kommenden Wochen allgemeine Wachsamkeit gegenüber unerwarteten Anrufen, SMS oder E-Mails angebracht.
Umsetzbare Erkenntnisse
Wenn Sie glauben, dass Sie zu den 13.689 betroffenen Kunden gehören könnten, sollten Sie die folgenden Schritte in Betracht ziehen:
- Achten Sie auf Phishing-E-Mails oder SMS, die sich auf Ihre Trezor-Bestellung beziehen, und klicken Sie niemals auf Links oder geben Sie Wiederherstellungsphrasen aus unaufgeforderten Nachrichten ein.
- Überprüfen Sie jede Kommunikation, die vorgibt, von Trezor zu stammen, indem Sie direkt die offiziellen Kanäle des Unternehmens nutzen, anstatt Links in E-Mails zu klicken.
- Bewahren Sie die Wiederherstellungsphrase Ihrer Hardware-Wallet offline auf und teilen Sie sie niemals, egal wie dringend oder offiziell eine Anfrage erscheinen mag.
- Überwachen Sie auf ungewöhnliche Kontoaktivitäten oder Kontaktversuche im Zusammenhang mit der Adresse oder Telefonnummer, die für Ihre Trezor-Bestellung verwendet wurde.
- Bleiben Sie über Benachrichtigungen zu Sicherheitsvorfällen von Unternehmen informiert, bei denen Sie Hardware- oder Software-Sicherheitsprodukte gekauft haben, da Lieferkettenvorfälle wie dieser in der Branche immer häufiger werden.
Dieser Vorfall ist eine nützliche Erinnerung daran, dass starke persönliche Sicherheit nicht nur von dem Produkt abhängt, das Sie kaufen, sondern von der gesamten Kette von Unternehmen, die Ihre Daten unterwegs verarbeiten.




