Datalek bij crypto-wallet Trezor loopt op tot 81.000 klanten door lek bij verzendpartner ShipMonk
Een SQL-injectie bij verzendpartner ShipMonk trof uiteindelijk zo'n 81.000 klanten van cryptowallet-fabrikant Trezor, veel meer dan de 13.689 die in augustus werden gemeld. De oorzaak: data die allang verwijderd had moeten zijn.
Cryptowallet-fabrikant Trezor heeft gemeld dat een datalek bij zijn Amerikaanse verzendpartner ShipMonk veel groter is dan aanvankelijk gedacht. Op 4 september 2026 maakte het bedrijf bekend dat nog eens 67.000 Amerikaanse klanten getroffen zijn, boven op de 13.689 klanten die op 13 augustus al waren gewaarschuwd. Daarmee komt het totaal op ongeveer 81.000 gedupeerden. Dat melden BleepingComputer, The Hacker News en Security.NL.
Wat er in augustus al bekend was
Trezor waarschuwde op 13 augustus voor het eerst voor een lek bij ShipMonk, het bedrijf dat de verzending van Trezor-bestellingen verzorgt. Van 11.742 klanten kwamen volledige gegevens op straat te liggen: naam, e-mailadres, telefoonnummer, verzendadres en ordernummer. Bij nog eens 1.947 klanten ging het om een beperktere set, met naam, woonplaats en e-mailadres. Het ging toen om klanten in de Verenigde Staten, het Verenigd Koninkrijk, Zweden, Colombia, Brazilië, Italië en Portugal die tussen 10 mei en 8 augustus 2026 een bestelling hadden geplaatst. De oorzaak lag niet bij Trezor zelf, maar bij een SQL-injectiekwetsbaarheid in Metabase, het analyseplatform dat ShipMonk gebruikt voor zijn bedrijfsvoering.
Waarom het lek drie weken later ineens veel groter bleek
Het nieuws van 4 september maakt de zaak pijnlijker. De extra 67.000 getroffen klanten plaatsten hun bestelling namelijk niet recent, maar tussen november 2019 en augustus 2021. Trezor hanteert een beleid waarbij fulfilmentpartners bestelgegevens uiterlijk 90 dagen na levering moeten verwijderen of anonimiseren, en het bedrijf zegt van ShipMonk schriftelijke garanties te hebben gekregen dat oudere data ook daadwerkelijk was gewist. Die garanties bleken niet te kloppen: de gegevens stonden nog altijd in de systemen van ShipMonk toen de kwetsbaarheid werd misbruikt.
Trezor benadrukt dat de eigen infrastructuur niet is geraakt. Firmware, privésleutels en seed-backups van gebruikers zijn niet in gevaar geweest, en er zijn vooralsnog geen aanwijzingen dat er cryptovaluta is buitgemaakt. Het lek betreft uitsluitend contact- en verzendgegevens die bij de externe logistieke partner lagen opgeslagen.
Wat dit leert over werken met leveranciers
Deze zaak is een schoolvoorbeeld van een risico waar elke ondernemer die klantgegevens deelt met een derde partij mee te maken kan krijgen: een verwerker, denk aan een verzendbedrijf, boekhoudpakket of klantenservicetool, kan een schriftelijke garantie geven en die toch niet nakomen. Trezor deed op papier alles goed: het legde een bewaartermijn vast en vroeg om bevestiging dat oude data werd verwijderd. Toch bleek de praktijk anders te zijn, en dat kwam pas aan het licht doordat een aanvaller er misbruik van maakte.
Wat dit betekent als je zelf met externe leveranciers werkt
Deel je klantgegevens met een boekhouder, verzendpartner, marketingbureau of ander extern systeem, dan ben je onder de AVG zelf verantwoordelijk voor het naleven van de afspraken in je verwerkersovereenkomst, ook als de fout bij de leverancier ligt. Een schriftelijke garantie is een goed begin, maar geen garantie dat gegevens ook echt zijn verwijderd. Vraag daarom periodiek na hoe lang een leverancier klantdata bewaart, leg concrete verwijdertermijnen vast in het contract, en beperk vooraf welke gegevens je deelt tot wat strikt noodzakelijk is. Zo blijft de schade beperkt als er bij een leverancier toch iets misgaat.
Wil je dat iemand meekijkt naar hoe klantgegevens op jouw website en in de systemen eromheen worden opgeslagen en beveiligd, dan helpt de dienst website-onderhoud van Infotrends daarbij. Meer verhalen over datalekken en digitale veiligheid voor ondernemers vind je op onze nieuwspagina.
Bronnen: BleepingComputer, The Hacker News en Security.NL.