Trezor-Datenleck: Erst 13.689 Kunden, dann rund 67.000 weitere offengelegt
Beim Trezor-Versandpartner ShipMonk wurden im August Namen, Telefonnummern und Wohnadressen von 13.689 Kunden abgegriffen; im September meldete Trezor rund 67.000 weitere Betroffene in den USA. Die Geräte selbst bleiben sicher.




Welche Themen sollen wir vertiefen?
Wähle aus, was dich aktuell beschäftigt. Deine Auswahl fließt direkt in unsere Themenplanung ein.
Crypto-News, die wirklich Mehrwert bringen.
Wöchentlich. 60 Sekunden Lesezeit. Sorgfältig kuratiert von unserer Redaktion: kein Hype, keine Werbe-Mails, kein Spam.
Stand 30. September 2026: zweite Welle mit rund 67.000 weiteren Betroffenen
Die Zahl von 13.689 Betroffenen, um die es in diesem Beitrag geht, ist überholt. Am 4. September 2026 hat Trezor seine Mitteilung zum Vorfall ergänzt: Am 2. September habe ShipMonk mitgeteilt, dass das Leck größer war als bekannt. Es enthielt auch Bestelldaten aus der früheren Zusammenarbeit zwischen November 2019 und August 2021, obwohl Trezor sich deren Löschung nach eigenen Angaben mehrfach schriftlich hatte bestätigen lassen. Betroffen sind rund 67.000 weitere Kundinnen und Kunden in den USA, jeweils mit Name, E-Mail-Adresse, Telefonnummer, Lieferadresse und Bestellnummer.
Für die Prüfung gilt dieselbe Regel wie bei der ersten Welle: Trezor hat alle Betroffenen direkt per E-Mail benachrichtigt, und wer keine solche E-Mail erhalten hat, ist nach Angaben des Herstellers nicht betroffen. Die Geräte selbst sind laut Trezor sicher; die Gefahr liegt in gefälschten Mails, Anrufen und Briefen, die die abgeflossenen Daten nutzen. Wie du echte von gefälschten Benachrichtigungen unterscheidest, steht im Beitrag Trezor-Datenleck: Bin ich betroffen und was ist jetzt zu tun?.
Die Abschnitte darunter geben den Stand vom 13. August 2026 wieder.
Trezor hat am 13. August 2026 bestätigt, dass es bei einem seiner Versanddienstleister zu einem Datenleck gekommen ist. Betroffen sind die Bestelldaten tausender Kunden. Private Schlüssel wurden nicht angetastet, kein Gerät wurde kompromittiert. Trotzdem ist der abgeflossene Datensatz einer der gefährlichsten, die es in der Kryptobranche gibt: eine verifizierte Liste von Menschen, die eine Hardware Wallet besitzen, inklusive der Adresse, an die sie geliefert wurde.
Trezor-Hack: Was ist bei ShipMonk genau passiert?
Am Montag, dem 10. August 2026, meldete der Logistikpartner ShipMonk an Trezor, dass Unbefugte auf Systeme mit Kundenbestelldaten zugegriffen hatten. Drei Tage später, am 13. August, machte Trezor den Vorfall öffentlich.
ShipMonk lagert Trezor-Produkte und versendet Pakete an Kunden in den USA, in Großbritannien und in mehreren weiteren Märkten. Für die Zustellung braucht der Dienstleister Name, Lieferadresse, Telefonnummer, E-Mail-Adresse und Bestellnummer. Genau dieser Datensatz ist abgeflossen.
Die Zahlen, die Trezor veröffentlicht hat:
- 11.742 Kunden mit vollständiger Offenlegung: Name, E-Mail, Telefonnummer und Lieferadresse
- 1.947 Kunden mit teilweiser Offenlegung: Name, Stadt und E-Mail
- 13.689 Betroffene insgesamt
Die Untersuchung läuft noch. Laut Trezor hat ShipMonk die betroffenen Systeme abgesichert und die Sicherheitsmaßnahmen nach dem Vorfall verschärft.
Bist du von dem Datenleck betroffen?
Betroffen sind ausschließlich Neukunden, die zwischen dem 10. Mai und dem 8. August 2026 eine Bestellung erhalten haben, und zwar in sieben Ländern: USA, Großbritannien, Schweden, Kolumbien, Brasilien, Italien und Portugal.
Ältere Bestellungen waren schlicht nicht mehr vorhanden. Trezor setzt eine 90-Tage-Löschfrist durch und verpflichtet seine Fulfillment-Partner vertraglich, Bestelldaten 90 Tage nach der Zustellung zu löschen oder zu anonymisieren. Genau diese Regel ist der Grund, warum das Leck bei rund 13.700 Personen aufgehört hat und nicht sämtliche Käufer der Firmengeschichte erwischt hat.
Für die Betroffenheit gibt es einen einfachen Test: Trezor hat alle betroffenen Kunden direkt per E-Mail von help@trezor.io informiert. Wer diese Mail nicht bekommen hat, steht nicht auf der Liste. Und damit gleich der wichtigste Hinweis: Betrüger werden genau diese Benachrichtigung in den kommenden Tagen imitieren.
Wurde Trezor selbst gehackt und sind die Geräte noch sicher?
Nein und ja. Das war ein Angriff auf einen Dienstleister, nicht auf die Wallet.
Die Systeme von Trezor wurden nicht kompromittiert. Private Schlüssel, Wallet-Backups, Seed-Phrasen und Firmware waren zu keinem Zeitpunkt betroffen, und aus dem Vorfall selbst droht kein direkter Verlust von Guthaben. Die Hardware hat gehalten. Der Schwachpunkt lag in der Handelskette drumherum, nicht im Produkt.
Technisch ist diese Unterscheidung sauber. Praktisch hilft sie den Betroffenen wenig. Angreifer haben jetzt hochwertige Zieldaten in der Hand: eine frische Liste bestätigter Krypto-Besitzer, verknüpft mit echten Wohnadressen und Telefonnummern. Eine geleakte E-Mail-Adresse ist lästig. Name plus Wohnadresse plus Telefonnummer benennt dagegen eine konkrete Person an einer konkreten Haustür, die mit hoher Wahrscheinlichkeit Kryptowährungen hält.
Trezor betont, dass es seit der Gründung 2013 das erste Mal ist, dass Telefonnummern und Lieferadressen von Kunden offengelegt wurden. Bei einem separaten Vorfall im Januar 2024 waren über ein Support-Portal eines Drittanbieters Kontaktdaten von knapp 66.000 Nutzern betroffen, allerdings ohne Postadressen.
Warum ist dieses Leck gefährlicher als ein normaler Passwortklau?
Weil die Branche längst weiß, was als Nächstes passiert. Das Drehbuch läuft seit 2020.
Nach dem Datenleck bei Ledger wurden damals rund 272.000 Kundendatensätze mit Namen, Adressen und Telefonnummern veröffentlicht. Die Folgen reißen bis heute nicht ab: Wellen von Phishing-Mails und SMS, gefälschte Hardware Wallets, die 2021 an Wohnadressen verschickt wurden, Briefe mit manipulierten QR-Codes, Anrufe von Leuten, die taten, als würden sie das Opfer persönlich kennen. Einige Betroffene erhielten Lösegeldforderungen samt Gewaltandrohung.
Das körperliche Risiko ist keine Theorie mehr. CertiK hat im ersten Halbjahr 2026 weltweit 52 physische Angriffe auf Krypto-Besitzer verifiziert, nach 39 im Vorjahreszeitraum. Wohnungseinbrüche haben Entführungen als häufigste Methode abgelöst. Chainalysis beziffert die Beute aus solchen Gewalttaten im selben Zeitraum auf über 30 Millionen Dollar, womit 2026 auf Kurs liegt, das Gesamtjahr 2025 mit rund 58 Millionen Dollar zu übertreffen.
Dienstleister erweisen sich dabei immer wieder als schwächstes Glied. Im Januar 2026 leakte der Zahlungsabwickler Global-e Bestelldaten von Ledger-Kunden. Wenige Tage später verschickten Angreifer Phishing-Mails über eine angebliche Fusion von Ledger und Trezor, personalisiert mit genau diesen Bestelldaten. Ein unangenehmes Detail zu ShipMonk: Der Dienstleister ist nach SOC 2 Type II zertifiziert, also nach einem geprüften Sicherheitsstandard. Gebracht hat es nichts.
Was solltest du als Trezor-Kunde jetzt tun?
Die Empfehlungen von Trezor sind kurz, und die Erfahrung der letzten Jahre zeigt, dass sie funktionieren:
- Gib dein Wallet-Backup oder deine Seed-Phrase niemals auf einer Website ein. Kein seriöses Unternehmen fragt danach, Trezor eingeschlossen.
- Behandle Dringlichkeit als Warnsignal. Jede Nachricht, die sofortiges Handeln verlangt oder persönliche Daten abfragt, ist bis zum Gegenbeweis feindlich.
- Gleiche alles mit den offiziellen Kanälen ab, also dem Trezor-Blog und den verifizierten Konten in den sozialen Medien. Adressen von Hand eintippen statt auf Links zu klicken.
- Rechne mit Kontaktversuchen über jeden Kanal, nicht nur per Mail. Gefälschte Anrufe, SMS, Briefe und Nachahmungen von Banken, Börsen oder Trezor selbst gehören alle dazu.
- Denk über deine physische Sicherheit nach, wenn deine vollständige Adresse betroffen ist. Öffentlich über eigene Bestände zu sprechen, noch dazu unter Klarnamen, wird damit deutlich riskanter.
Wer seinen Status prüfen oder Fragen klären möchte, erreicht den Trezor-Support direkt über die offizielle Website.
Was steckt hinter Trezors anonymem Versand?
Trezor zieht ein Versandverfahren vor, das die Verbindung zwischen dem Kauf einer Hardware Wallet und der realen Identität kappen soll. Geplant sind:
- Ein eigener Bestellvorgang
- Ein Pseudonym oder eine Kennung statt des echten Namens
- Abholung an einer automatisierten Paketstation
- Neutrale Verpackung mit anonymem Absender, wobei der Zusteller nur eine Abhol-PIN per E-Mail oder SMS übermittelt
- Automatische Löschung der Versandkennungen nach der Zustellung
Verfügbar sein soll die Option in der EU ab September 2026, in den USA bis Ende 2026. Trezor bezeichnet das Projekt als aktuell höchste Priorität.
Bis dahin rät das Unternehmen zu einer E-Mail-Adresse ohne Bezug zur eigenen Identität, zur Zahlung mit Krypto oder einer virtuellen Einwegkarte statt Kreditkarte und, wo möglich, zur Lieferung an ein Postfach.
Häufige Fragen zum Trezor-Datenleck
Transparenzhinweis: Dieser Beitrag wurde unter Zuhilfenahme künstlicher Intelligenz erstellt und vor der Veröffentlichung redaktionell geprüft. Alle Zahlen und Angaben wurden gegen die im Text verlinkten Primärquellen abgeglichen.
Verwandte Artikel
- Trezor-Hack? Diese STM32-Mail ist ein Phishing-Angriff
- Trezor-Datenleck: Bin ich betroffen und was ist jetzt zu tun?
- SafePal-Datenleck: 39.798 Kunden mit Namen, Adressen und Telefonnummern betroffen
- 130 Mio. $ weg, weil der Zufall berechenbar war: Welche Hardware Wallet du jetzt noch kaufen darfst
- Krypto-Phishing nach einem Datenleck erkennen: die Warnsignale in der gefälschten Börsen-Mail
Welche Themen sollen wir vertiefen?
Wähle aus, was dich aktuell beschäftigt. Deine Auswahl fließt direkt in unsere Themenplanung ein.
Crypto-News, die wirklich Mehrwert bringen.
Wöchentlich. 60 Sekunden Lesezeit. Sorgfältig kuratiert von unserer Redaktion: kein Hype, keine Werbe-Mails, kein Spam.
September 25, 2026 2:31 AM

Bitget-Hack über 351 Millionen Dollar: Was du bei deiner Krypto-Börse jetzt prüfst
Bitget meldet unautorisierte Abflüsse von rund 351,6 Millionen US-Dollar und hat die Auszahlungen ausgesetzt. Für deutsche Bestandskunden ist damit der einzige Weg gesperrt, den die MiCA-Regeln ihnen noch gelassen hatten.
September 15, 2026 5:02 PM

Waltio und der Brevo-Hack: Warum deine E-Mail-Adresse jetzt zum Risiko wird
Waltio informiert seine Nutzer über den Brevo-Hack, der auch Trezor und BitBox traf. Was betroffen ist und was du jetzt tun solltest.
October 2, 2026 7:33 AM

1,26 Milliarden Dollar in drei Monaten: Krypto-Hacks erreichen den höchsten Stand des Jahres 2026
Die Sicherheitsfirma CertiK zählt für das dritte Quartal 2026 rund 1,26 Milliarden Dollar Schaden aus 247 Vorfällen. Der September war mit 99 Fällen der schwerste Monat des Jahres – das sind die Hintergründe und die Folgen für deine Verwahrung.
September 10, 2026 10:55 AM

Phishing-Mail von der echten Absenderadresse: So prüfst du eine Wallet-Sicherheitswarnung
Eine angebliche Sicherheitswarnung an Wallet-Kunden lief über den echten Versandweg des Herstellers und bestand alle technischen Echtheitsprüfungen. Der Prüfweg, der trotzdem trägt, kostet dich vier Minuten.
August 25, 2026 10:55 PM

Krypto-Wallet-Phishing per Brief: Warum der QR-Code aus dem Briefkasten deine Wiederherstellungsphrase will
Briefe mit QR-Code fordern zu einem angeblich dringenden Wallet-Update wegen Quantum Resistance auf und führen auf eine Seite, die die Wiederherstellungsphrase abfragt. Das Bundesamt für Cybersicherheit hat die Masche am 18. August 2026 gemeldet.
April 27, 2026 11:30 AM

Gewinne 5.000 $ in BTC: Tangem startet exklusive Verlosung 2026
Tangem kündigt eine riesige Verlosung mit 5.000 $ in BTC und iPhone 17 Gewinnen an. Sichere deine Krypto-Assets und nimm über unseren exklusiven Link teil.
April 25, 2026 11:04 AM

Krypto-Entführungen in Frankreich: Pavel Durov warnt vor Datenlecks und Überwachung
Pavel Durov warnt vor einer Welle von Krypto-Entführungen in Frankreich. Ursache seien Datenlecks bei Steuerbehörden und neue Überwachungspläne der Regierung.
September 30, 2026 7:57 AM

Tangem Wallet: Die Karte ohne Seed-Phrase gegen die klassische Hardware-Wallet
Die Tangem Wallet sichert Krypto mit zwei oder drei identischen Karten statt mit 24 Wörtern. Was die Sets kosten, was der EAL6+-Chip leistet und warum der Verlust aller Karten endgültig ist.
September 15, 2026 9:23 PM

KI-Krypto-Kriminalität: Wie Betrug jetzt glaubwürdiger wird
KI verstärkt Fake-Support, Deepfakes und Phishing im Kryptoumfeld. Warum die Datenlage differenziert bleibt und welche Sicherheitsroutinen Wallets schützen.
September 1, 2026 6:33 AM

Zwischenablage-Angriff: Wie Schadsoftware deine kopierte Wallet-Adresse austauscht
Ein Clipper ersetzt die Empfangsadresse zwischen Kopieren und Einfügen durch die des Angreifers, und die Prüfsumme deiner Wallet merkt davon nichts. Was Microsoft und das Bundesamt für Cybersicherheit dokumentiert haben und welche Prüfung den Angriff wirklich ins Leere laufen lässt.
August 8, 2026 5:01 PM

Seed Phrase sicher aufbewahren: Was Stahl, Passphrase und Multisig für dein Wallet-Backup leisten
Der Coldcard-Fall hat die Herstellerfrage in den Vordergrund gerückt, die Aufbewahrung des Backups aber kaum berührt. Dieser Ratgeber ordnet Papier, Stahl, Passphrase und Aufteilungsverfahren entlang der Standards BIP-39 und SLIP-0039 ein.
August 4, 2026 2:43 PM

Coldcard-Verluste nähern sich 114 Mio. $ nach vierter Angriffswelle: Warum steigt Bitcoin trotzdem?
Eine vierte Angriffswelle hat am Montag weitere 449 BTC abgezogen. Trotzdem steigt Bitcoin Richtung 64.000 $. Was sich geändert hat und wer betroffen ist.
July 31, 2026 5:06 PM

594 BTC in 25 Minuten weg: Der Coldcard-Fehler, der Seeds berechenbar machte
Ein Firmware-Fehler von 2021 hat 38 Millionen Dollar aus rund 500 Bitcoin-Wallets gekostet. Was schiefging, wer betroffen ist und was jetzt zu tun ist.
September 16, 2026 2:19 PM

Krypto-Auszahlung auf die eigene Wallet: Zehn Anbieter geprüft, drei lassen deine Coins nicht raus
Sieben von zehn in Deutschland verfügbaren Anbietern sehen eine Auszahlung an eine selbst kontrollierte Wallet-Adresse vor, drei nicht. Die Erhebung vom 16. September 2026 zeigt, woran du das vor dem Kauf erkennst – und warum die Frage gerade jetzt zählt.
June 28, 2026 9:11 PM

Polymarket Hack: 3,1 Mio. Dollar gestohlen, während der Hype um Prognosemärkte seinen größten Test erlebt
Polymarket Hack erschüttert Prognosemärkte, nachdem 3,1 Mio. Dollar aus 11 Wallets gestohlen wurden. Ist der Sektor bereit für den Mainstream?
September 23, 2026 4:40 AM

Krypto-Wallet einrichten: So sicherst du deine Coins in sieben Schritten
Eine eigene Krypto-Wallet ist in zwanzig Minuten eingerichtet, doch ein einziger Schritt entscheidet über alles Weitere. Diese Anleitung führt dich durch Wallet-Typ, Wiederherstellungswörter und Testbetrag und sagt, was BaFin und Finanzamt dazu verlangen.
July 30, 2026 12:05 PM

Bitcoin zwischen Wallets senden: Ist die Netzwerkgebühr steuerpflichtig?
Bitcoin auf die eigene Wallet übertragen: Der Transfer ist in Österreich meist steuerneutral - die Netzwerkgebühr kann dennoch Steuern auslösen.
February 21, 2025 8:05 PM

Bybit verliert 1,4 Mrd. $ durch Mega-Hack – Krypto-Sicherheit unter Druck
Riesiger Hack bei Bybit: 1,4 Milliarden Dollar in ETH gestohlen! Erfahre, wie es passiert ist, was es für den Markt bedeutet und was das für die Zukunft der Krypto-Sicherheit heißt.
March 31, 2026 6:20 PM

Quantum-Bedrohung für Bitcoin? Google-Studie entfacht neue Sicherheitsdebatte
Googles quantenmäßiger Durchbruch weckt Ängste um die Sicherheit von Bitcoin. Kann Krypto quantenmäßige Angriffe überstehen – oder ist ein Upgrade dringend erforderlich?
September 18, 2026 11:31 PM

Hardware Wallet verloren: So rettest du deine Coins – und was das Finanzamt anerkennt
Dein Hardware Wallet ist weg, deine Coins liegen weiter auf der Blockchain: Entscheidend ist allein, ob du deine Recovery-Phrase noch hast. Was bei der Wiederherstellung schiefgeht und warum das Finanzamt einen endgültig verlorenen Zugang nach § 23 EStG in aller Regel nicht als Verlust anerkennt.
September 10, 2026 2:18 AM

Blind Signing beenden: Was du nach dem Trezor-Update an deiner Hardware-Wallet prüfst
Trezor zeigt Vertragsdaten seit dem 7. September im Klartext auf dem Gerät an, statt nur eine Hexadezimalkette. Unsere eigene Auszählung zeigt, welcher Teil des Ethereum-Kapitals davon erreicht wird und wo du weiter blind unterschreibst.
September 3, 2026 10:41 AM

Bitcoin durch Wallet-Hack verloren: Steuer in Österreich?
Bitcoin durch Hacker verloren? In Österreich führt der Diebstahl im Privatvermögen grundsätzlich nicht automatisch zu einem steuerlich nutzbaren Verlust.
October 2, 2026 8:34 AM

Welche Wallet schützt deine Coins besser? Hot und Cold Wallet im Vergleich
Hot Wallet oder Cold Wallet: Der Unterschied liegt allein daran, ob der private Schlüssel online ist. Was die beiden Formen trennt, wo die Grenzen der Hardware liegen und warum der Umzug auf das eigene Gerät keine Steuer auslöst.
August 18, 2026 8:52 AM

Bitcoin auf mehreren Wallets: Wie Österreich die Anschaffungskosten ermittelt
Bitcoin auf mehreren Wallets verteilt? So ermittelt Österreich die Anschaffungskosten und den gleitenden Durchschnittspreis für die Steuer.
September 15, 2026 7:41 AM

Hardware-Wallet verloren: Bitcoin-Steuer in Österreich
Hardware-Wallet oder Private Key verloren? Warum Österreich den Verlust privater Bitcoin grundsätzlich nicht als steuerlichen Kapitalverlust behandelt.
July 18, 2026 7:53 PM

FBI verhaftet Studenten aus Florida: Crypto-Malware in Steam-Games versteckt
Das FBI hat einen 21-Jährigen verhaftet, der Krypto-Malware in Steam-Games versteckt haben soll – 220.000 Dollar aus rund 80 Wallets gestohlen.
September 25, 2026 2:41 PM

Magic Eden und Limit Break: 530 WETH und Tausende NFTs abgezogen, so widerrufst du die Freigaben
Über eine Lücke im Payment Processor von Limit Break, das Protokoll hinter dem früheren Ethereum-Marktplatz von Magic Eden, fließen seit Donnerstag NFTs und WETH ab. Unsere Blockchain-Auswertung zeigt 911 betroffene Wallets. Was passiert ist, warum auch Hardware-Wallets nicht schützen und welche zwei Freigaben du jetzt widerrufst.
Vielleicht auch interessant

