fredag den 21. august 2026UAFHÆNGIG DANSK MEDIE
Winterberg Media
Teknologi

Trezor-læk: 14.000 kryptoejeres hjemmeadresser er sluppet ud

Et databrud hos Trezors fragtpartner har lækket navne og hjemmeadresser på næsten 14.000 kryptoejere. Her er den reelle risiko — og hvad du gør nu.

15. august 2026·6 min læsning·af Winterberg Media

Producenten af hardware-kryptopunge Trezor har bekræftet et databrud, der berører næsten 14.000 kunder. Det stjålne materiale er ikke kodeord eller kryptonøgler — det er navne, telefonnumre og leveringsadresser. Med andre ord: en liste over private hjem, hvor der med stor sandsynlighed opbevares kryptovaluta.

Det er den kombination, der gør sagen anderledes end de fleste databrud. Trezor understreger selv, at selskabets egne systemer ikke er kompromitteret, og at enhederne er sikre. Det er korrekt. Men risikoen for de ramte ligger et andet sted, end den plejer.

Sådan skete lækket — via ShipMonk og en Metabase-sårbarhed

Bruddet skete ikke hos Trezor, men hos ShipMonk, den tredjepart der håndterer selskabets pakkeforsendelser. Angriberne kom ind ved at udnytte en kritisk SQL injection-sårbarhed i Metabase, en udbredt analyseplatform.

Tidslinjen er kort:

  • 10. maj – 8. august 2026: Ordrer afgivet i dette vindue er berørt.
  • 10. august 2026: Trezor bliver orienteret om angrebet.
  • 13. august 2026: Selskabet offentliggør bruddet.

Omfanget fordeler sig i to grupper. For 11.742 kunder er der lækket navn, e-mailadresse, telefonnummer og fuld leveringsadresse. For yderligere 1.947 kunder er det navn, by og e-mailadresse. I alt 13.689 personer.

De ramte er kunder i USA, Storbritannien, Sverige, Colombia, Brasilien, Italien og Portugal. Danmark står ikke på listen — men Sverige gør, og det er det nærmeste, et databrud af denne type er kommet på dansk jord. Nordiske kunder, der har fået leveret til en svensk adresse eller via et svensk afhentningssted, bør tjekke deres indbakke.

Afpresningsgruppen ShinyHunters har sendt løsepengekrav til ShipMonk og har taget ansvar for angrebet mod Metabase-platformen. Det er samme gruppe, der stod bag den bølge af afpresningsmails, som ramte danske indbakker tidligere på sommeren — og som vi gennemgik i vores guide til ShinyHunters-mails. Metabase-sårbarheden har i øvrigt været brugt før: den samme fejl lå til grund for databruddet hos laptop-producenten Framework.

Trezors egen melding er præcis: "Vores systemer blev ikke kompromitteret, og din Trezor-enhed er sikker, men de berørte kunder kan blive udsat for mere sofistikerede phishingforsøg."

Det farlige er ikke dine mønter — det er din adresse

Her er den del, ingen danske medier har taget fat på.

Ved et almindeligt databrud er den værste konsekvens typisk phishing eller identitetstyveri. Man skifter kodeord, holder øje med sin bank og kommer videre.

Denne liste er anderledes, fordi den besvarer et spørgsmål, kriminelle normalt ikke kan få svar på: hvem har kryptovaluta, og hvor bor de? Man køber ikke en hardware-wallet, medmindre man har noget at beskytte. Listen er derfor ikke bare persondata — den er en kvalificeret kundeliste med fysiske adresser.

Fænomenet har et navn i branchen: "wrench attacks", opkaldt efter en internetstribe om, at den billigste måde at bryde kryptografi på er at true ejeren med en svensknøgle. Og udviklingen er dokumenteret.

Sikkerhedsfirmaet CertiK registrerede 52 verificerede wrench attacks på verdensplan i første halvår af 2026 — en stigning på 33 procent fra 39 i samme periode året før. Det mest markante skift ligger i angrebstypen: hjemmerøverier steg fra 1 til 20 tilfælde, mens kidnapninger gik fra 12 til 16. Den samlede økonomiske eksponering opgøres til cirka 124 millioner dollar mod 10,5 millioner året før.

Geografisk er billedet skævt. Frankrig alene tegnede sig for 33 af de 52 verificerede angreb, og den franske indenrigsminister Laurent Nuñez har oplyst, at myndighederne registrerede 77 kryptorelaterede bortførelser eller afpresningssager i første halvår af 2026 mod 45 i hele 2025. Chainalysis peger på, at angriberne i stigende grad opsøger ofrene i hjemmet frem for på gaden.

Det betyder ikke, at 14.000 mennesker nu står til at få besøg. De fleste af de registrerede angreb har ramt personer med meget betydelige beholdninger, ofte identificeret gennem offentlig eksponering på sociale medier. Men det betyder, at en adresseliste over bekræftede kryptoejere har en reel værdi i kriminelle kredse, som en tilsvarende liste over for eksempel webshopkunder ikke har.

Sådan bør du reagere, hvis du er ramt

Rådene falder i to spor: det digitale og det fysiske.

Digitalt — forvent målrettet phishing.

  • Trezor sender aldrig mails, breve eller sms'er, der beder om din seed phrase, dine 12 eller 24 ord, eller din PIN. Ingen legitim henvendelse gør det, uanset hvor overbevisende den ser ud.
  • Vær særligt skeptisk over for post og opkald. Med navn, adresse og telefonnummer i hånden kan svindlere sende fysiske breve med QR-koder, der ser ud til at komme fra Trezor. Det er væsentligt mere overbevisende end en tilfældig mail.
  • Verificér altid firmwareopdateringer i den officielle Trezor Suite — aldrig via et link i en besked. Trezor har samlet sine anbefalinger på trezor.io.
  • Har du genbrugt din e-mailadresse og et gammelt kodeord på en kryptobørs, så skift det nu og slå totrinsbekræftelse til med en app frem for sms.

Fysisk — vurdér din faktiske eksponering.

  • Aktivér en passphrase. Trezor understøtter en ekstra hemmelig adgangskode, der åbner en skjult wallet. Uden den viser enheden kun den beholdning, der ligger i standard-wallet'en. Det er den eneste funktion, der reelt hjælper i en tvangssituation, og den er gratis.
  • Hold op med at tale om det. Den mest konsekvente fællesnævner blandt ofre for wrench attacks er offentlig omtale af egne beholdninger — på X, i lokale kryptogrupper eller på Discord.
  • Opbevar backup-seed et andet sted end enheden. En bankboks eller en anden fysisk adresse fjerner pointen i at opsøge hjemmet.
  • Modtager du konkrete trusler eller mistænkelig opmærksomhed ved bopælen, skal det anmeldes til politiet på politi.dk — ikke behandles som et it-problem.

Endelig: kriminelle går også den digitale vej efter kryptobeholdninger. Vi har tidligere beskrevet, hvordan Mac-malware tømmer kryptopunge via Keychain, og den type angreb rammer bredere end de fysiske.

Konklusion

Trezor har håndteret selve kommunikationen ordentligt: bruddet blev offentliggjort tre dage efter, selskabet fik besked, med konkrete tal og en klar afgrænsning af, hvad der er lækket. Det er mere, end mange virksomheder leverer.

Det ubehagelige spørgsmål er strukturelt. En hardware-wallet er købt for at fjerne tillid til tredjeparter — og så ryger kundens adresse alligevel ud gennem en fragtpartners analyseværktøj. Det er anden gang på kort tid, at samme Metabase-fejl har kostet et brud, og det peger på et leverandørkædeproblem, der ikke løses hos Trezor.

Det, der er værd at følge de kommende måneder, er, om der dukker konkrete phishingkampagner op mod netop denne kundegruppe — og om ShinyHunters, som gruppen har for vane, offentliggør data, ShipMonk ikke betaler for. Sker det, går listen fra at være i hænderne på én gruppe til at være frit tilgængelig. Det er det scenarie, de ramte bør forberede sig på, og derfor er passphrase-funktionen værd at aktivere allerede nu.

BleepingComputer omtalte bruddet først den 13. august 2026.

Trezordatabrudkryptovalutahardware walletShipMonkShinyHunterscybersikkerhed

Flere fra Teknologi