Fraktpartner mistet kundenes persondata

Trezor bekreftet 10. august 2026 at en datainnbrudd hos selskapets fraktleverandør ShipMonk hadde kompromittert opplysninger om til sammen 13 689 kunder, ifølge Financial Times. Angrepet rammer kunder i USA, Storbritannia, Sverige, Colombia, Brasil, Italia og Portugal som mottok bestillinger mellom 10. mai og 8. august i år.

Det er verdt å merke seg at ShipMonk innehar SOC 2 Type II-sertifisering – en anerkjent sikkerhetsstandard for dataleverandører. Likevel lyktes angriperne å trenge inn og hente ut sensitiv kundeinformasjon.

11 742
Kunder med full eksponering
1 947
Kunder med delvis eksponering
Nesten 14 000 Trezor-kunder rammet av dataangrep - Bilde 1

To ulike grader av eksponering

Trezor skiller mellom to kategorier av berørte kunder. Av de nær 14 000 kundene fikk 11 742 det selskapet beskriver som «full eksponering»: navn, e-postadresse, telefonnummer og fullstendig leveringsadresse er alle havnet i feil hender. De resterende 1 947 kundene fikk «delvis eksponering», begrenset til navn, by og e-postadresse.

Ikke siden Trezors grunnleggelse i 2013 har telefonnumre og leveringsadresser blitt eksponert i et datainnbrudd, ifølge selskapets egen kommunikasjon. Trezor presiserer at selskapets interne systemer, enheter og kundenes lommebokdata ikke er berørt.

Dette er første gang siden 2013 at Trezor-kunders telefonnumre og leveringsadresser er havnet i hackeres hender.
Nesten 14 000 Trezor-kunder rammet av dataangrep - Bilde 2

Tredje store sikkerhetsbrudd på tre år

Hendelsen er ikke en isolert enkelttilfelle. I januar 2024 ble et tredjeparts supportsystem kompromittert, noe som eksponerte kontaktinformasjonen til opptil 66 000 Trezor-brukere. Minst 41 av disse ble deretter kontaktet direkte av angripere som forsøkte å lure dem til å oppgi gjenopprettingsfraser, ifølge tilgjengelig informasjon om hendelsen. I mars 2022 ble Trezors nyhetsbrevleverandør Mailchimp hacket, og de stjålne e-postlistene ble brukt til å sende ut svært overbevisende phishing-eposter.

Økt risiko for phishing i kjølvannet av bruddet

Sikkerhetseksperter påpeker at kombinasjonen av navn, telefonnummer og fysisk adresse gjør fremtidige svindelforsøk langt vanskeligere å avsløre. Angripere kan nå kontakte berørte kunder via e-post, SMS, telefon eller til og med vanlig post – og presentere seg med personlig informasjon som gir inntrykk av legitimitet.

Trezor opplyser at selskapet arbeider med en «Anonym levering»-tjeneste som etter planen skal være tilgjengelig i EU innen september 2026 og i USA før utgangen av året. Inntil da oppfordrer selskapet kunder til å benytte e-postadresser som ikke er koblet til ekte navn, og å betale med kryptovaluta der det er mulig.

Hva bør berørte kunder gjøre?

For de drøyt 13 600 som er rammet av det siste bruddet, er rådene klare: Aldri del gjenopprettingsfrasen din med noen, og behandle all uoppfordret kontakt som påstår å komme fra Trezor med stor skepsis. Selskapet vil aldri ta kontakt via SMS, WhatsApp, Telegram, telefon eller fysisk brev. Henvendelser gjennom disse kanalene bør rapporteres og blokkeres umiddelbart.

Med bitcoin rundt 63 000 dollar og et Fear & Greed-indeks på 29 av 100 – som indikerer frykt i markedet – er sikkerhetsbevissthet viktigere enn på lenge for kryptoholdere.