Het aantal Trezor-klanten dat door een datalek bij logistieke leverancier ShipMonk is getroffen door een datalek gestegen tot ongeveer 81.000 nadat een onderzoek tienduizenden oudere klantgegevens aan het licht bracht die eigenlijk verwijderd hadden moeten worden.
Trezor maakte het incident aanvankelijk bekend op 13 augustus en meldde dat bijna 14.000 klanten waren getroffen. De fabrikant van hardwarewallets heeft nu onthuld dat ShipMonk op 2 september informeerde dat informatie van nog eens 67.000 klanten in de Verenigde Staten ook was vrijgegeven.
De nieuw geïdentificeerde groep bestaat uit mensen die tussen november 2019 en augustus 2021 bestellingen bij Trezor hebben geplaatst. Onthulde gegevens omvatten namen, e-mailadressen, telefoonnummers, verzendadressen en bestelnummers.
De ontdekking is bijzonder belangrijk omdat Trezor zegt dat deze oudere informatie niet in de systemen van ShipMonk had mogen blijven. Het bedrijf vereist dat fulontiepartners bestellingsinformatie 90 dagen na levering verwijderen of anonimiseren.
Volgens Trezor werd herhaaldelijk bevestigd dat ShipMonk de informatie had verwijderd en kreeg het schriftelijke garanties dat de verwijdering had plaatsgevonden. Het laatste onderzoek toonde aan dat de gegevens in plaats daarvan waren opgeslagen door de logistieke leverancier.
De oorspronkelijke onthulling in augustus betrof recentere bestellingen. Trezor zei dat 11.742 klanten hun namen, e-mailadressen, telefoonnummers en verzendadres hadden onthuld, terwijl nog eens 1.947 mensen een kleinere set informatie hadden gecompromitteerd, bestaande uit hun namen, steden en e-mailadressen.
De eigen infrastructuur van Trezor is niet gehackt en het incident heeft geen invloed op de beveiliging van zijn hardwarewallets of de via deze opgeslagen cryptovaluta. De persoonlijke informatie die van ShipMonk wordt verkregen, kan echter nuttig materiaal bieden voor gerichte phishing en social engineering.
Aanvallers kunnen namen, contactgegevens, aankoopgegevens en adressen gebruiken om communicatie die Trezor imiteert overtuigender te laten lijken. Klanten zijn daarom gewaarschuwd om argwaan te zijn voor onverwachte e-mails, telefoontjes en fysieke brieven. Het blootstellen van huisadressen kan ook extra fysieke veiligheidsrisico’s opleveren voor cryptocurrency-eigenaren.
Trezor heeft contact opgenomen met klanten die in de uitgebreide openbaarmaking zijn opgenomen. Het bedrijf blijft benadrukken dat gebruikers hun wallet-back-up of recovery seed nooit mogen vrijgeven als reactie op ongevraagde communicatie.