Direct naar de inhoud
Software Supply Chain Security

Trezor: ShipMonk-breuk raakt 67.000 Amerikaanse klanten

ShipMonk-breuk Trezor

Hardware wallet-fabrikant Trezor heeft bekendgemaakt dat opnieuw een groep klanten is geraakt door een datalek bij zijn verzendpartner ShipMonk. Het gaat om 67.000 klanten uit de Verenigde Staten van wie Trezor zegt dat persoonsgegevens zijn blootgesteld.

De situatie ligt gevoelig: Trezor geeft aan dat de beveiliging van de hardware wallets niet is beïnvloed. Wel benadrukt het bedrijf dat gelekte informatie misbruikt kan worden voor fraude en social engineering.

Wat is er precies gelekt bij ShipMonk-breuk Trezor?

Volgens Trezor betroffen de blootstellingen klantgegevens van november 2019 tot en met augustus 2021. De informatie die ShipMonk zou hebben blootgesteld, bestaat uit onder andere:

  • namen
  • e-mailadressen
  • telefoonnummers
  • verzendadressen
  • ordernummers

Voor klanten is vooral belangrijk wat er niet verandert: Trezor stelt dat dit datalek geen directe impact heeft op de veiligheid van Trezor-hardware wallets.

Waarom noemt Trezor toch een opslagperiode van 90 dagen?

Trezor legt uit dat het bedrijf na een bepaalde bewaartermijn data verwijdert of anonimiseert rondom aankopen in de Trezor eShop. Die periode is 90 dagen.

Het idee daarachter is helder: 90 dagen zou de korte tijd zijn die nog de volledige levenscyclus van een order dekt—van levering tot eventuele retouren, refunds en vervanging. Daarna zou er geen reden zijn om adressen of telefoonnummers langer te bewaren.

De verklaring helpt niet iedereen direct, want in eerdere meldingen ging het ook om deels blootgestelde datasets. Trezor geeft namelijk aan dat dit nieuwe bericht bovenop een eerdere bekendmaking komt, waarin al 13.689 klanten waren genoemd met gegevens die volledig of gedeeltelijk blootgesteld zouden zijn.

Meer details: wanneer ontdekte ShipMonk het incident?

Trezor meldt dat ShipMonk het bedrijf op 10 augustus 2026 heeft geïnformeerd over een beveiligingsincident. Dat volgde op ongeautoriseerde toegang tot de systemen van ShipMonk.

Daarnaast noemt Trezor een specifieke subgroep die mogelijk ook oudere orders bevat. Het gaat om 1.947 klanten van wie de blootstelling volgens Trezor beperkt was tot namen, steden en e-mailadressen, dus zonder verzendadressen. Toch kan die informatie volgens Trezor betrekking hebben op eerdere bestellingen.

De aanvalsmethode: zero-day SQL-injectie in Metabase

Het incident wordt gekoppeld aan een kritieke kwetsbaarheid in de applicatie-omgeving van ShipMonk. Volgens de berichtgeving was er sprake van zero-day misbruik van CVE-2026-72898.

De kern hiervan is dat het gaat om een SQL-injectionfout in Metabase. De fout heeft een CVSS-score van 10.0 en valt daarmee in de categorie uiterst kritisch.

Door die fout te misbruiken, zouden aanvallers uiteindelijk meerdere klanten hebben kunnen treffen. In dit verhaal draait het dus niet om een lek in de Trezor-hardware zelf, maar om een ketenprobleem via de logistieke partner en diens tooling.

Wie zou achter de ransomware-achtige afpersing zitten?

Enterprise blockchain security-specialist Holborn koppelt de aanval aan een afpersingsgroep, waarbij de naam van de extortion gang wordt genoemd als ShinyHunters.

Trezor zegt daarnaast dat het bedrijf klanten direct heeft benaderd die mogelijk zijn getroffen door de ShipMonk-breuk.

Waarom is dit vooral gevaarlijk door phishing en scams?

Naast de privacy-impact waarschuwt Trezor expliciet voor wat criminelen met gelekte gegevens kunnen doen. Als namen, e-mailadressen en orderinformatie in handen komen van kwaadwillenden, worden gerichte aanvallen eenvoudiger.

Trezor waarschuwt bijvoorbeeld voor:

  • phishingmails die lijken op communicatie van de webshop of verzenddienst
  • frauduleuze telefoongesprekken
  • brieven die met echte persoonsgegevens geloofwaardigheid krijgen
  • pogingen om Trezor of ShipMonk na te bootsen in e-mailberichten

In het slechtste scenario kunnen ontvangers worden verleid om ongewenste handelingen uit te voeren—bijvoorbeeld het klikken op links, het delen van gegevens of het installeren van software.

Trezor noemt bovendien dat de gelekte informatie ook kan bijdragen aan fysieke veiligheidsrisico’s voor getroffen personen. Dat kan bijvoorbeeld wanneer een adres of bezorginformatie wordt gebruikt in combinatie met misleiding.

ShipMonk-breuk Trezor: wat betekent dit voor third-party risico?

Holborn plaatst deze casus in een bredere context van software supply chain security. Volgens Holborn laat de aanval zien dat organisaties niet alleen naar hun eigen systemen moeten kijken, maar ook naar de blootstelling via leveranciers.

Met andere woorden: als één schakel in de keten een kwetsbaarheid heeft of die kwetsbaarheid laat misbruiken, kan dat alsnog downstream gevolgen hebben. In dit geval begon het incident bij een zero-day in Metabase, waarna ShipMonk met die toegang onder andere orderinformatie zou hebben opgeslagen in een Metabase-instantie—en die informatie werd vervolgens uitgelezen.

Dit onderstreept dat “derde partijen” niet per se buiten bereik staan: logistieke partners, webplatforms en datatools kunnen onderdeel zijn van dezelfde risicoketen.

Wat kunnen klanten en organisaties nu doen?

Voor klanten is het vooral zaak om alert te blijven op signalen van misbruik. Trezor waarschuwt dat kwaadwillenden gelekte gegevens kunnen inzetten voor scams. Let daarom extra op wanneer berichten opvallend urgent zijn of vragen om actie op een manier die niet klopt.

Voor organisaties (en teams die met leveranciers werken) ligt de focus doorgaans op beheersing en zichtbaarheid. Holborn benoemt dat organisaties complete visibility nodig hebben op hun third-party risicoblootstelling om het beveiligingsniveau in de hele keten te ondersteunen.

Concreet helpt het om afspraken rond dataverwijdering en toegangscontrole niet alleen contractueel vast te leggen, maar ook te toetsen op naleving. Trezor zegt in de verklaring dat het herhaaldelijk schriftelijke zekerheden heeft ontvangen van ShipMonk dat data daadwerkelijk werd verwijderd conform overeenkomst en data policy. Dat die bevestigingen achteraf niet hebben geleid tot daadwerkelijke verwijdering is voor het vertrouwen een duidelijke rode vlag.

De kernboodschap van Trezor

De ShipMonk-breuk Trezor draait om blootgestelde persoonsgegevens van 67.000 Amerikaanse klanten, met gegevens die samenhangen met bestellingen in de periode 2019–2021. Trezor stelt dat de hardware wallets niet zijn gecompromitteerd, maar waarschuwt wel nadrukkelijk voor misbruik via social engineering.

Voor iedereen die met digitale dienstverlening en logistieke partners werkt, is dit een voorbeeld van wat kan gebeuren wanneer een leverancier via een kritieke kwetsbaarheid inbreuk toelaat. De beste verdediging zit dan niet alleen in eigen systemen, maar ook in de keten: zichtbaarheid, controle en het afdwingen van goede beveiligingspraktijken bij derde partijen.

Bron: https://thehackernews.com/2026/09/trezor-says-shipmonk-breach-exposed.html