Trezor verlangte eine schriftliche Bestätigung, dass die Daten gelöscht sind. Es bekam sie. Die Daten waren noch da.
Trezor stellt Hardware-Wallets her, jene kleinen Geräte, die man kauft, damit die Ersparnisse nicht in einem Browser liegen. Am 13. August teilte das Unternehmen seinen Kunden mit, dass beim Logistikpartner ShipMonk drei Tage zuvor eingebrochen worden war und rund 13.689 Personen betroffen seien, die zwischen Mai und August bestellt hatten. Unerfreulich, eingegrenzt, erledigt.
Am 2. September meldete sich ShipMonk mit mehr. Auch Bestelldaten aus einer früheren Zusammenarbeit von November 2019 bis August 2021 lagen im gestohlenen Bestand: weitere 67.000 US-Kunden, mit Namen, E-Mail-Adressen, Telefonnummern, Lieferadressen und Bestellnummern. Trezors eigene Aufbewahrungsfrist beträgt 90 Tage. Die Erklärung lohnt zweimaliges Lesen: „Während unserer gesamten Zusammenarbeit mit ShipMonk haben wir wiederholt eine schriftliche Bestätigung der Löschung der Daten angefordert und erhalten." Gelöscht wurde sie nicht. Insgesamt sind es nun etwa 81.000 Menschen, und die Wallets selbst sind in keiner Weise betroffen.
Warum das Adressfeld das hässliche ist: Eine Liste von Wohnadressen von Leuten, von denen bekannt ist, dass sie eine Krypto-Wallet gekauft haben, nützt zwei sehr verschiedenen Sorten von Kriminellen, und nur eine davon arbeitet online. Rechnen Sie mit Phishing, das Ihre echte Bestellnummer nennt, denn der Absender hat sie wirklich. Trezors Rat lässt sich auf eine Regel eindampfen, die nie verfällt: Ihre Wiederherstellungsphrase wird nirgendwo eingetippt, niemals, egal wer fragt und wie korrekt seine Angaben sind. Das gilt weit über Kryptowährungen hinaus. Dass jemand Ihre Bestellnummer kennt, beweist inzwischen gar nichts.
Wenn Sie Bilanz ziehen, welche Firmen Ihre Daten halten: Die Prüfung von Datenschutz und Konten in Tendvane zeigt Ihnen, was auf Ihrem PC angemeldet und womit er verknüpft ist.