Ein Datenleck bei einem Logistikdienstleister von Trezor hat die persönlichen Daten von insgesamt 13.689 Käufern von Hardware-Wallets offengelegt. Besonders brisant: Bei 11.742 Betroffenen wurden nicht nur Name, E-Mail-Adresse und Telefonnummer, sondern auch die Lieferadresse bekannt. In einer Zeit, in der gewaltsame Überfälle auf Krypto-Besitzer zunehmen, ist das mehr als ein gewöhnlicher Cybervorfall – denn die geleakten Daten könnten Kriminellen helfen, gezielt reale Personen und ihre Wohnorte ins Visier zu nehmen.
Was beim Trezor-Leak passiert ist
Trezor teilte am 13. August mit, dass nicht die eigenen Systeme kompromittiert wurden, sondern der externe Fulfillment-Partner ShipMonk. Dieser Dienstleister war für die Abwicklung und Zustellung von Bestellungen zuständig.
Nach Angaben des Unternehmens wurden bei 11.742 Kunden Name, E-Mail-Adresse, Telefonnummer und Versandanschrift offengelegt. Weitere 1.947 Personen waren mit Name, Stadt und E-Mail-Adresse betroffen. Die vollständig offengelegten Datensätze betreffen Bestellungen zwischen dem 10. Mai und dem 8. August. Warum auch ältere Datensätze noch verfügbar waren, untersucht Trezor zusammen mit ShipMonk noch.
Wichtig: Trezor betont, dass Wallets, Geräte, Private Keys und die eigene Infrastruktur nicht gehackt wurden. Das eigentliche Risiko liegt also nicht direkt im Zugriff auf Krypto-Bestände, sondern in der Verbindung zwischen einer identifizierbaren Person, ihrer Adresse und dem Wissen, dass sie sehr wahrscheinlich Krypto besitzt oder zumindest sicher verwahrt.
Warum Lieferadressen für Krypto-Nutzer so gefährlich sind
Ein solches Datenleck kann Phishing-Angriffe deutlich gefährlicher machen. Wer bereits weiß, dass jemand ein Trezor-Gerät gekauft hat, kann viel glaubwürdigere E-Mails, Anrufe oder sogar Briefe verschicken. Betrüger können sich etwa als Trezor-Support, Bank oder Krypto-Börse ausgeben und gezielt behaupten, dass das Wallet gefährdet sei oder eine Sicherheitsprüfung nötig werde.
Noch ernster ist jedoch die physische Sicherheitsgefahr. Die offengelegten Lieferadressen zeigen potenziell, in welchen Haushalten sich Hardware-Wallet-Nutzer befinden. Das ist zwar kein Beweis dafür, dass dort hohe Krypto-Vermögen lagern – für Kriminelle kann es aber ein wertvoller Ausgangspunkt sein.
Dass solche Daten in der realen Welt missbraucht werden können, ist keine theoretische Gefahr. Frühere Fälle zeigen, dass gestohlene Kundendatenbanken genutzt wurden, um mögliche Krypto-Besitzer zu identifizieren. Laut Chainalysis erreichte der Wert der durch gewaltsame Krypto-Angriffe gestohlenen Gelder im Jahr 2025 einen Rekord von 58 Millionen US-Dollar.
Bis Mitte 2026 kamen bereits weitere 30 Millionen US-Dollar hinzu. Besonders auffällig: Home Invasions, also Überfälle in den eigenen vier Wänden, machten in diesem Jahr 37 Prozent der erfassten Vorfälle aus – nach 26 Prozent im Jahr 2023.
So reagiert Trezor – und was Nutzer jetzt tun sollten
Trezor will als Reaktion auf den Vorfall den Umgang mit Versanddaten künftig stärker absichern. Geplant ist eine Funktion namens Anonymous Delivery, die in der EU bis September 2026 und in den USA bis Ende des Jahres eingeführt werden soll. Vorgesehen sind unter anderem eine separate Bestellabwicklung, Abholung an Schließfächern, neutrale Verpackung, allgemeine Absenderangaben und das automatische Löschen von Versandkennungen nach der Zustellung.
Auch aus der Krypto-Branche kommen klare Warnungen. Experten raten dazu, möglichst wenige persönliche Daten über verschiedene Dienste hinweg miteinander verknüpfen zu lassen. Dazu gehören separate E-Mail-Aliase, einzigartige Passwörter und hardwarebasierte Zwei-Faktor-Authentifizierung statt SMS. Wer sensible Produkte bestellt, sollte – wenn möglich – keine private Wohnadresse verwenden, sondern gemeinsame oder nicht direkt private Abholorte.
Für betroffene Trezor-Kunden gilt jetzt vor allem: besonders vorsichtig bei Nachrichten, Anrufen und Briefen sein, die Dringlichkeit erzeugen. Informationen sollten immer nur über offizielle Kanäle geprüft werden. Und ganz entscheidend: Seed Phrase oder Wallet-Backup niemals weitergeben und niemals auf einer Website eingeben.
Der Vorfall zeigt erneut, dass bei Krypto nicht nur die Sicherheit der Wallet selbst zählt. Schon ein Leak bei einem Drittanbieter kann aus einem digitalen Datenschutzproblem schnell ein reales Sicherheitsrisiko machen.