---
title: "Trezor-lek: 67.000 adressen erbij"
date: 2026-09-04
author: "Redactie Phishingchecker"
featured_image: "https://phishingchecker.nl/wp-content/uploads/2026/09/trezor-shipmonk-datalek-67000-klanten.png"
categories:
  - name: "Uncategorized"
    url: "/category/uncategorized.md"
---

# Trezor-lek: 67.000 adressen erbij

Je bestelde in 2020 een hardware wallet. Eén keer, zes jaar geleden, met je naam, je telefoonnummer en het adres waar je toen woonde. Dat pakket is allang bezorgd en die winkel ben je vergeten. Deze week bleek dat je bestelling nog gewoon in de systemen van een Amerikaans verzendbedrijf stond.

Trezor meldt in zijn [eigen nieuwsbericht](https://trezor.io/blog/news/recent-customer-data-exposed-in-shipping-provider-incident), bijgewerkt op 4 september, dat het datalek bij verzendpartner ShipMonk groter is dan gedacht. Op 2 september kreeg het bedrijf te horen dat ook orderdata uit een eerdere samenwerking meeliep, van november 2019 tot augustus 2021. Dat raakt ongeveer 67.000 extra Amerikaanse klanten, met naam, e-mailadres, telefoonnummer, verzendadres en ordernummer volledig zichtbaar.

## De gegevens hadden er niet meer mogen staan

Het eerste bericht van 13 augustus ging over klanten die tussen 10 mei en 8 augustus 2026 iets ontvingen in de VS, het VK, Zweden, Colombia, Brazilië, Italië en Portugal. Trezor telde toen 11.742 mensen met volledige blootstelling en 1.947 met alleen naam, woonplaats en e-mailadres. [Crypto.nl](https://nieuws.crypto.nl/net-binnen/trezor-datalek-raakt-67-000-extra-klanten) schrijft dat de omvang met de nieuwste cijfers aanzienlijk groter is. Reken je het na, dan gaat het om ruim vijf keer zoveel gedupeerden.

Wat dit lek anders maakt dan de zoveelste adressenlijst: Trezor zegt tijdens de hele samenwerking herhaaldelijk schriftelijke bevestiging te hebben gekregen dat de oude data verwijderd was, volgens contract en bewaarbeleid. Die bevestigingen klopten niet. De wallets zelf zijn niet gehackt en er is geen aanwijzing dat backups, private keys of apparaatgegevens zijn gelekt.

## Een bewaarafspraak op papier is geen verwijderde database

Wij vinden dit een schoolvoorbeeld van waar controle op leveranciers stukloopt. Een schriftelijke bevestiging is een e-mail, geen bewijs. Wie persoonsgegevens uitbesteedt, moet kunnen laten zien dát er verwijderd is, met een exportcontrole of een steekproef, en niet met een handtekening onder een belofte. Trezor krijgt hier de schade van een fout die bij een ander gemaakt is, en dat is precies waarom dit soort controle bij de opdrachtgever hoort te liggen.

Voor jou als klant is het risico concreet en niet technisch. Iemand weet nu dat jij ooit een hardware wallet kocht. Dat is genoeg voor een telefoontje van “Trezor support” over een noodzakelijke herstelactie, of een brief op je oude adres. De seed phrase heeft Trezor nooit nodig om je te helpen; wie erom vraagt, is een oplichter.

## Ook dit lek maakt niemand rijk zonder jouw hulp

Eerlijk over de andere kant: dit is geen inbraak in iemands crypto. Er is geen bedrag gestolen, er ligt geen sleutel op straat, en de paniekkoppen over “gelekte wallets” kloppen niet. Blockchainbedrijf Hacken telde over het eerste kwartaal ongeveer 306 miljoen dollar aan verliezen door phishing en social engineering, op een totaal van 482 miljoen. Dat gebeurde steeds nadat iemand zelf iets deelde of ondertekende. Zonder die stap blijft dit lek een lijst met adressen.

## Geen mail van help@trezor.io betekent dat je er niet in zit

Trezor heeft alle getroffen klanten rechtstreeks gemaild, vanaf help@trezor.io. Zoek in je inbox, inclusief je spammap, op dat adres. Kreeg je niets, dan zit je niet in dit lek; dat zegt Trezor zelf in ronde bewoordingen. Zit er wel iets, verwacht dan de komende maanden nepmail en neptelefoontjes, en behandel elk bericht over “beveilig je wallet opnieuw” als vals tot je zelf naar de site typt. Hoe je zo’n link controleert zonder erop te klikken, staat in [verdachte link controleren zonder te klikken](https://phishingchecker.nl/verdachte-link-controleren-zonder-te-klikken/). Dat een oud datalek jaren later nog phishing voedt, lieten we eerder zien in [hoe een datalek phishing voedt](https://phishingchecker.nl/ai-datalek-voedt-phishing/), en de variant met pakketberichten staat in [smishing van nepbezorgers herkennen](https://phishingchecker.nl/smishing-pakketdienst-nepbezorging-herkennen/).

## ShipMonk verzendt voor meer merken dan Trezor

Trezor was niet de enige klant van dit verzendbedrijf. Zolang ShipMonk zelf niet publiceert welke opdrachtgevers en welke jaren nog in die systemen stonden, weet niemand hoeveel bestellijsten er verder open lagen. Komt die lijst er, dan is dit veel groter dan een walletmerk. Blijft hij uit, dan hoor je het pas als de volgende opdrachtgever zijn eigen klanten moet mailen.