Trezor: ShipMonk-Datenleck legte Daten von fast 14.000 Kunden offen

Ein Datenleck bei ShipMonk legte personenbezogene Daten von fast 14.000 Trezor-Kunden offen und erhöhte das Risiko von Phishing, Identitätsmissbrauch und physischen Angriffen.

Aug 14, 2026
3 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Trezor, der in Prag ansässige Hersteller von Cold-Storage-Geräten für Kryptowährungen, hat am Donnerstag ein erhebliches Datenleck offengelegt, bei dem die persönlichen Daten von fast 14.000 Kunden offengelegt wurden. 

Der Vorfall, der sich nach Angaben des Unternehmens bei seinem Logistikpartner ShipMonk ereignete, betraf die Namen, Versandadressen, Telefonnummern und E-Mail-Adressen von 11.742 Käufern. Bei weiteren 1.947 Kunden wurden teilweise Daten offengelegt – nämlich Name, Stadt und E-Mail-Adresse. Einige dieser Fälle könnten ältere Bestellungen betreffen, die außerhalb der üblichen Aufbewahrungsfrist lagen.

Das Datenleck betrifft vor allem Kunden in den Vereinigten Staaten, dem Vereinigten Königreich, Schweden, Kolumbien, Brasilien, Italien und Portugal, die zwischen dem 10. Mai und dem 8. August 2026 Geräte erhalten haben. Trezor erklärte, dass die 1.947 teilweise offengelegten Datensätze ältere Bestellungen enthalten könnten und der betreffende Zeitraum noch überprüft werde.

Trezor betonte zwar, dass die internen Systeme und die Geräte selbst weiterhin sicher seien, warnte jedoch, dass das Datenleck Nutzer einem deutlich höheren Risiko für ausgefeilte Phishing-Kampagnen aussetzt. „Wir verstehen voll und ganz, wie ernst dies ist und welche potenziellen Risiken es für unsere Kunden birgt, und wir bedauern zutiefst, dass Menschen betroffen sind“, erklärte Trezor in einer Stellungnahme.

Der Angriffsvektor

Laut den an betroffene Nutzer gesendeten Benachrichtigungen zum Datenleck, die von BleepingComputer geprüft wurden, verfolgte ShipMonk den Angriff bis zu einer Schwachstelle in der Analyseplattform Metabase eines Drittanbieters zurück. Der Logistikdienstleister erklärte, dass eine unbefugte Partei eine kritische Zero-Day-Schwachstelle durch SQL-Injection ausgenutzt habe, um administrativen Zugriff auf seine Instanz zu erlangen. 

Metabase hat die Schwachstelle inzwischen geschlossen und aktive Sitzungen ungültig gemacht. Auch Framework und der Online-Formular-Builder Tally haben Datenlecks im Zusammenhang mit kompromittierten Metabase-Instanzen offengelegt. ShipMonk erhielt laut ShinyHunters Erpressungs-E-Mails, wie BleepingComputer berichtete. Der Bericht stellte jedoch nicht fest, dass die Gruppe den ursprünglichen Angriff durchgeführt hatte.

Die physische Bedrohung

Die Offenlegung physischer Adressen ist angesichts der aktuellen Lage rund um Besitzer digitaler Vermögenswerte besonders alarmierend. Nach Angaben des Blockchain-Datenanbieters Chainalysis wurden bis Ende Juni 2026 weltweit 46 gewaltsame Vorfälle im Zusammenhang mit Kryptowährungen dokumentiert, verglichen mit 40 im selben Zeitraum 2025. Entführungen machten 52 % der Vorfälle im Jahr 2026 aus.

Advertisement

„Kriminelle haben erkannt, dass Besitzer von Kryptowährungen besonders lohnende Ziele sind, weil sie über Vermögen in einer sofort und unwiderruflich übertragbaren Form verfügen“, wies Chainalysis darauf hin.

Dieser Vorfall ist das erste Mal seit der Gründung von Trezor im Jahr 2013, dass bei einem Datenleck die Telefonnummern und Versandadressen von Kunden offengelegt wurden. Zudem folgt er unmittelbar auf eine separate Krise – den Coldcard-Hack vom 30. Juli –, bei dem aufgrund eines Fehlers, der unsichere private Schlüssel erzeugte, Kryptowährungen im Wert von mehr als 100 Millionen US-Dollar gestohlen wurden. 

Ashna Vaghela, Chief Customer Officer bei Mercuryo, laut Bloomberg, hob die übergeordnete Sorge hervor: „Während die Bitcoin-Branche noch immer die Folgen des Coldcard-Hacks verarbeitet, zeigt der jüngste Vorfall, wie schnell Vertrauen untergraben werden kann, wenn Angreifer das Ökosystem rund um die Wallet statt die Wallet selbst ins Visier nehmen.“

Wie es weitergeht

Trezor versucht, dieses Risiko mit einer Option für „anonyme Lieferung“ zu verringern. Sie ermöglicht es Käufern, einen speziellen Checkout zu nutzen und sich die Geräte in neutralen Schließfächern und in neutraler Verpackung ohne Markenkennzeichnung zustellen zu lassen. Der Dienst soll im September 2026 in der EU starten und zum Jahresende in den USA eingeführt werden. 

Bis dahin wird betroffenen Nutzern geraten, allen unaufgeforderten Mitteilungen mit Skepsis zu begegnen, Angaben über offizielle Trezor-Kanäle zu überprüfen und ihren 24 Wörter umfassenden Wallet-Wiederherstellungs-Seed niemals online einzugeben.

Wie beim Trezor-Vorfall legte das DentaQuest-Datenleck persönliche Daten über einen Drittanbieter offen, was die Sicherheitsrisiken verdeutlicht, die Unternehmen von ihren Anbietern übernehmen. 

Aminu Abdullahi

Aminu Abdullahi

Content Writer

Aminu Abdullahi is a B2C and B2B technology and finance writer with more than six years of experience covering enterprise IT, cybersecurity, cloud computing, artificial intelligence, fintech, business software, and emerging technologies. His work has appeared in publications including TechRepublic, eWEEK, Channel Insider, Geekflare, Enterprise Networking Planet, eSecurity Planet, CIO Insight, and Webopedia. With a technical background in computer science, he specializes in translating complex technology topics into clear, accessible content for business leaders and decision-makers.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.