KryptoRatgeber
Alle News

News

Trezor-Datenpanne weitet sich aus: 67.000 weitere US-Kunden von ShipMonk-Breach betroffen

Von KryptoRatgeber · veröffentlicht 04. September 2026

Trezor-Datenpanne weitet sich aus: 67.000 weitere US-Kunden von ShipMonk-Breach betroffen

Laut übereinstimmenden Berichten von Cointelegraph und Decrypt hat der Hardware-Wallet-Hersteller Trezor am 4. September 2026 eingeräumt, dass 67.000 weitere US-Kunden von einem Datenleck betroffen sind – verursacht nicht durch Trezor selbst, sondern durch einen Sicherheitsvorfall beim externen Versanddienstleister ShipMonk. Damit wächst die Gesamtzahl betroffener Nutzer auf rund 80.700. Für Krypto-Besitzer in Deutschland ist das ein Warnsignal: Wer ein Hardware-Wallet kauft, hinterlässt auch bei Drittanbietern Spuren – und die können jahrelang ein Angriffsziel bleiben.

Alte Bestelldaten, falsche Löschversprechen – so lief der Breach ab

Die offengelegten Datensätze stammen ausschließlich aus Bestellungen, die zwischen November 2019 und August 2021 aufgegeben wurden – manche Einträge sind also fast sieben Jahre alt. Betroffen sind laut Trezor-Datenpanne betrifft 67.000 US-Kunden (Cointelegraph) vollständige Namen, E-Mail-Adressen, Telefonnummern, Lieferadressen und Bestelldetails. Private Keys – also die geheimen Zugangscodes zu den Wallets –, Geräte und Wallet-Backups sind ausdrücklich nicht kompromittiert.

Besonders brisant ist die Vorgeschichte: Trezor hatte nach eigenen Angaben wiederholt schriftliche Bestätigungen von ShipMonk erhalten, dass die Kundendaten gemäß einer vereinbarten 90-Tage-Frist gelöscht worden seien. Diese Zusicherungen erwiesen sich als falsch, wie 67.000 weitere Trezor-Kunden betroffen (Decrypt) berichtet.

Technische Ursache war laut Decrypt eine kritische SQL-Injection-Schwachstelle – eine Angriffsmethode, bei der Schadcode über Eingabefelder in eine Datenbank eingeschleust wird – im Analyse-Tool Metabase, die am 6. August öffentlich bekannt wurde. ShipMonk erhielt anschließend Erpressungs-E-Mails, die der Hackergruppe ShinyHunters zugeschrieben werden, wobei diese Zuordnung laut Decrypt bislang unbestätigt ist.

Wenn der Versanddienstleister zum Sicherheitsrisiko wird

Der Fall zeigt ein strukturelles Problem, das weit über Trezor hinausgeht: Selbst wer sein Krypto-Vermögen vorbildlich in einem Hardware Wallet sichert, hinterlässt beim Kaufprozess digitale Spuren bei Drittanbietern — und hat darauf keinerlei Kontrolle. Trezor selbst wurde nicht gehackt. Aber das schützt die Betroffenen nur begrenzt, wenn ihre Lieferadressen, Telefonnummern und Bestelldaten trotzdem in fremden Händen landen.

Besonders brisant: Hardware-Wallet-Käufer sind für Angreifer eine ungewöhnlich attraktive Zielgruppe. Wer ein solches Gerät bestellt, besitzt mit hoher Wahrscheinlichkeit Krypto-Vermögen — und das wissen auch kriminelle Akteure. Exponierte Lieferadressen können für Phishing, gezielte Betrugsanrufe oder im Extremfall für physische Einschüchterung genutzt werden. Dass die betroffenen Bestelldaten aus dem Zeitraum November 2019 bis August 2021 stammen, macht die Sache nicht weniger ernst: Solche Daten werden nicht nach einem Jahr wertlos — sie können jahrelang in einschlägigen Foren kursieren und für spätere Angriffe reaktiviert werden.

Hinzu kommt ein Vertrauensbruch auf prozessualer Ebene: Trezor hatte schriftliche Zusicherungen von ShipMonk erhalten, dass die Daten nach 90 Tagen gelöscht würden. Diese Zusicherungen erwiesen sich als falsch. Für deutsche Nutzer ist das auch eine datenschutzrechtliche Frage: Wer als Verantwortlicher im Sinne der DSGVO Drittanbieter einsetzt, muss sicherstellen, dass vereinbarte Löschfristen tatsächlich eingehalten werden — eine Pflicht, die hier offensichtlich nicht ausreichend kontrolliert wurde.

Warum Hardware-Wallet-Käufer besonders im Visier stehen

Ein Hardware Wallet — ein kleines physisches Gerät, das Krypto-Schlüssel offline speichert — gilt als sicherste Methode, digitale Vermögenswerte zu verwahren. Wer ein solches Gerät kauft, sendet damit aber unwissentlich auch ein Signal: Hier lebt jemand, der wahrscheinlich Krypto besitzt.

Genau das macht Käuferlisten von Hardware-Wallet-Herstellern für Kriminelle so wertvoll. Mit Name, Lieferadresse und Telefonnummer lassen sich gezielte Angriffe starten — vom täuschend echten Phishing-Versuch (gefälschte Nachrichten, die zur Herausgabe von Zugangsdaten verleiten) bis hin zu physischer Einschüchterung.

Hinzu kommt: Kundendaten entstehen nicht nur auf den Servern des Wallet-Herstellers selbst, sondern auch bei Versanddienstleistern, Zahlungsanbietern und anderen Partnern. Selbst wenn das Kernprodukt sicher ist, können diese Drittstellen zur Schwachstelle werden — wie der aktuelle Fall eindrücklich zeigt.

Häufige Fragen

Sind meine Krypto-Bestände durch diesen Vorfall gefährdet?

Nein – zumindest nicht direkt. Laut übereinstimmenden Berichten wurden weder Trezors eigene Systeme noch Geräte, Private Keys (die geheimen Zugangschlüssel zur Wallet) oder Wallet-Backups kompromittiert. Wer ein Trezor-Gerät besitzt, muss also nicht befürchten, dass Angreifer dadurch Zugriff auf seine Krypto-Bestände erhalten haben. Die Gefahr liegt woanders: in den offengelegten Kontakt- und Lieferdaten.

Warum sind alte Bestelldaten überhaupt noch ein Problem?

Die betroffenen Datensätze stammen aus Bestellungen zwischen November 2019 und August 2021 – manche also fast sieben Jahre alt. Trotzdem behalten sie ihren Wert für Betrüger: Name, Adresse und die Tatsache, ein Hardware-Wallet gekauft zu haben, reichen aus, um glaubwürdige Phishing-Angriffe zu konstruieren oder gezielt Druck auf bekannte Krypto-Besitzer auszuüben. Alte Daten sind keine harmlosen Daten.

Quellen