De volgende Trezor-phishingmail kan je echte naam, telefoonnummer en bezorgadres bevatten. Dat maakt hem overtuigend, maar niet echt. Bij verzendpartner ShipMonk zijn gegevens van 13.689 klanten ingezien. Trezors wallets, private keys en walletbackups zijn volgens het bedrijf niet geraakt.
Juist dat verschil bepaalt de scam die hierna waarschijnlijk volgt. De aanvaller hoeft de wallet niet technisch te kraken. Hij hoeft een klant alleen zover te krijgen dat die uit schrik zijn walletbackup invoert, een nepupdate installeert of crypto naar een ‘veilige’ wallet stuurt.
Welke gegevens liggen er volgens Trezor?
Bij 11.742 klanten gaat het om naam, e-mailadres, telefoonnummer en volledig bezorgadres. Nog eens 1.947 klanten hadden een beperktere blootstelling van naam, woonplaats en e-mailadres. Ook ordernummers kunnen in de verzenddata staan.
De getroffen zendingen gingen naar de Verenigde Staten, het Verenigd Koninkrijk, Zweden, Colombia, Brazilië, Italië en Portugal. Trezor zegt betrokken klanten afzonderlijk te hebben gemaild vanaf het verzendadres dat op de eigen incidentpagina staat. Nederland staat niet in de lijst met landen.
Zo kan een geloofwaardige nepwaarschuwing eruitzien
Een oplichter kan verwijzen naar het echte datalek en daarna één verzonnen stap toevoegen:
- ‘Controleer of uw walletbackup is geraakt.’
- ‘Download de beveiligde Trezor Suite-update.’
- ‘Verplaats uw crypto vóór vanavond naar een veilige wallet.’
- ‘Wij bellen u omdat uw bestelling en adres in het lek staan.’
- ‘Scan de QR-code in deze brief om uw apparaat opnieuw te koppelen.’
De persoonlijke gegevens in zo’n bericht kunnen allemaal kloppen. De gevraagde handeling maakt het phishing. Trezor vraagt nooit om je walletbackup, pincode of passphrase. Het bedrijf kan een apparaat ook niet op afstand uitschakelen.
Dit is hetzelfde mechanisme dat we beschreven in waarom phishing na een datalek persoonlijker wordt. Bij deze groep is de inzet alleen hoger: de afzender weet dat het slachtoffer waarschijnlijk een hardwarewallet heeft gekocht.
Controleer de claim buiten het bericht
- Sluit de mail, sms of chat zonder te klikken.
- Open Trezors blog door
trezor.iozelf in te typen. - Open Trezor Suite alleen vanuit je bestaande installatie.
- Vergelijk het echte domein van rechts naar links.
trezor.io.beveiliging.examplehoort bijexample, niet bij Trezor. - Meld een verdachte poging via Trezors officiële supportkanaal en bewaar afzender, domein en screenshots.
Een gespeld correcte mail is geen bewijs. Een afzendernaam als ‘Trezor Support’ evenmin. Zelfs het zichtbare afzenderadres kan vervalst zijn. De veiligste controle is daarom niet beter naar de mail kijken, maar het kanaal verlaten en de informatie zelf opzoeken.
Walletbackup al ingevoerd?
Dan is alleen een wachtwoord wijzigen niet genoeg. Behandel de walletbackup als gestolen. Maak op een vertrouwd apparaat een volledig nieuwe wallet met een nieuwe backup en verplaats de fondsen naar adressen van die nieuwe wallet. Gebruik geen instructies, software of ontvangstadressen uit het verdachte bericht.
Heb je alleen op een link geklikt maar niets ingevoerd of geïnstalleerd, sluit de pagina en controleer je downloads. Heb je software geïnstalleerd, verbreek dan de netwerkverbinding en laat het apparaat controleren voordat je er opnieuw een wallet op gebruikt.
De praktische grens blijft hard: echte persoonsgegevens bewijzen dat er een datalek was. Ze bewijzen nooit dat de persoon die contact zoekt bij Trezor werkt.
