Ledger-Datenleck 2026: Was das Global-e-Vendor-Leak wirklich offenlegte
Was ist bei Global-e tatsächlich passiert?
Global-e agiert als Merchant of Record für Ledgers grenzüberschreitende E-Commerce- und Logistikprozesse. Wenn Kund:innen außerhalb bestimmter Regionen ein Ledger-Gerät über Ledger.com kaufen, wickelt Global-e die Bestellung und Lieferung ab. Die Versand- und Kontaktdaten werden dabei in den Cloud-Systemen von Global-e gespeichert, nicht in Ledgers eigener Infrastruktur.
Im Januar 2026 verschaffte sich eine unbekannte dritte Partei Zugriff auf Teile des Global-e-Netzwerks und kopierte personenbezogene Daten aus diesen Bestelldatensätzen. Global-e bemerkte ungewöhnliche Aktivitäten in seinen Systemen und informierte Ledger. Ledger begann daraufhin am 5. Januar 2026, betroffene Kund:innen zu benachrichtigen.
Das Datenleck betraf weder Ledgers Hardware, Software noch die kryptografischen Systeme. Ledger bestätigte, dass die eigene Plattform nicht involviert war und der Vorfall auf die Umgebung von Global-e beschränkt blieb. In der Cloud von Global-e lagen auch Bestelldaten anderer Marken, die diese Plattform nutzen – Ledger-Kund:innen waren also nicht die einzigen Betroffenen.
Wie viele Kund:innen insgesamt betroffen sind, wurde von Ledger oder Global-e bislang nicht öffentlich bestätigt.
Welche Daten waren betroffen – und welche nicht?
Laut aktueller Berichterstattung wurden folgende Daten kompromittiert:
- Kundennamen
- Postadressen
- E-Mail-Adressen
- Telefonnummern
- Bestelldetails, inklusive gekaufter Produkte und gezahlter Preise
Folgende Daten waren laut Ledger, SiliconANGLE und Paubox ausdrücklich nicht betroffen:
- Zahlungskartendaten
- Account-Passwörter oder Zugangsdaten
- Private Keys
- 24-word recovery phrases
- PIN-Codes
- Ledger Recover-Identitätsdaten
Eine recovery phrase (auch Seed-Phrase genannt) ist ein 12- oder 24-wörtiges Backup, mit dem sich die privaten Schlüssel einer Wallet wiederherstellen lassen. Wer sie besitzt, kontrolliert die Assets. Dass recovery phrases nicht bei Global-e gespeichert und nicht kompromittiert wurden, ist das wichtigste Detail dieses Vorfalls.
Offengelegt wurden Kontakt- und Bestelldaten. Das ist ein Eingriff in die Privatsphäre und schafft eine reale Angriffsfläche – aber es unterscheidet sich grundlegend von einem Leak kryptografischer Schlüsselmaterialien.
Das daraus entstehende Phishing-Risiko
Kontaktdaten von Hardware-Wallet-Kund:innen sind keine gewöhnlichen Marketingdaten. Wer ein Ledger-Gerät gekauft hat, ist nachweislich Krypto-Besitzer:in. Name, Adresse und E-Mail-Adresse sind nun in den Händen der Angreifer, die Zugriff auf Global-es Systeme hatten.
Sicherheitsfirmen und Anti-Phishing-Dienste beobachteten nach Bekanntwerden des Leaks eine Zunahme gezielter Phishing-Versuche gegen Ledger-Kund:innen. Das Angriffsmuster ist vorhersehbar: Eine E-Mail oder Nachricht, die scheinbar von Ledger stammt, verweist auf das Datenleck und fordert dazu auf, das Gerät zu verifizieren oder die recovery phrase zu bestätigen.
Eine fast identische Domain, ein gefälschtes Support-Profil oder ein manipuliertes QR-Code-Bild können Teil des Betrugs sein. Ziel ist immer: Die Nutzer:innen sollen ihre 24-word recovery phrase preisgeben oder eine schädliche Transaktion bestätigen.
Keine seriöse Wallet, Börse oder ein Protokoll wird jemals nach Private Keys oder Seed-Phrase fragen. Jede solche Aufforderung ist bereits der Angriff.
Beim 2020 erfolgten Datenleck bei Ledger wurden persönliche Informationen von über 270,000 Kund:innen sowie rund 1 million E-Mail-Adressen aus einer Marketingdatenbank offengelegt. Darauf folgten Phishing-Kampagnen, physische Bedrohungen und SIM-swap attacks gegen Betroffene. Der Vorfall 2026 bei Global-e birgt ein ähnliches Risiko – auch wenn Ursache und Umfang unterschiedlich sind.
Wie Ledger reagierte und kommunizierte
Ledger machte in seiner öffentlichen Stellungnahme klar, dass der Vorfall ausschließlich die Systeme von Global-e betraf. Die eigene Hardware, Software und kryptografische Infrastruktur waren nicht involviert. Das Unternehmen arbeitete gemeinsam mit Global-e an der Untersuchung, benachrichtigte betroffene Nutzer:innen und verstärkte die Sicherheits- und Anti-Phishing-Maßnahmen.
Die Empfehlungen von Ledger an Kund:innen waren konkret:
- Ignoriere jegliche Aufforderung, QR-Codes zu scannen oder eine 24-word recovery phrase preiszugeben
- Melde verdächtige Kontakte über die offiziellen Ledger-Supportkanäle
- Überprüfe erhaltene Geräte mit dem Ledger Genuine Check in der Ledger Wallet
Einige Medienberichte nannten als Datum der öffentlichen Warnung den January 4, 2026; Die Register und Ledgers eigene Benachrichtigungen datieren auf den 5. Januar. Die eintägige Differenz ändert nichts am Sachverhalt.
Was tun, wenn du betroffen bist?
Wenn du ein Ledger-Gerät über Ledger.com gekauft und eine Benachrichtigung erhalten hast – oder unsicher bist, ob deine Bestelldaten betroffen sind – solltest du Folgendes beachten:
Your funds are not at risk from this incident alone. Das Datenleck betrifft Kontakt- und Bestelldaten, nicht kryptografisches Material. Solange du deine recovery phrase niemandem weitergegeben hast und dein Gerät nicht manipuliert wurde, bleiben deine On-Chain-Assets sicher.
Treat every unsolicited message as suspicious. Jede E-Mail, SMS oder Social-Media-Nachricht, die angeblich von Ledger stammt und dich zu einer Handlung auffordert – etwa auf einen Link zu klicken, einen QR-Code zu scannen, eine recovery phrase einzugeben oder deine Wallet zu „verifizieren“ – solltest du als Phishing-Versuch betrachten, bis du sie über offizielle Kanäle überprüft hast.
Check the sender domain carefully. Phishing-Domains unterscheiden sich oft nur um einen Buchstaben von der echten Adresse oder nutzen Subdomains, die auf den ersten Blick plausibel wirken.
Do not enter your recovery phrase anywhere. Sobald eine recovery phrase außerhalb der ursprünglichen Hardware-Einrichtung auf einer Website, in einer App oder einem Formular eingegeben wird, gilt sie als kompromittiert.
If you received an unexpected physical package, das angeblich ein Ledger-Ersatzgerät oder Sicherheitsupdate ist, verwende das Gerät erst nach erfolgreicher Prüfung mit Ledger Genuine Check.
Wie seedlose Wallets das Vendor-Risiko reduzieren
Der Global-e-Vorfall zeigt ein strukturelles Problem der Hardware-Wallet-Sicherheit: Die Angriffsfläche betrifft nicht nur das Gerät selbst, sondern jede dritte Partei, die Nutzerdaten verarbeitet.
Die Tangem Cold Wallet geht einen anderen Weg. Das Standard-Setup ist seedless: Private Keys werden im Samsung S3D350A-Secure-Element generiert (zertifiziert nach Common Criteria EAL6+) und verlassen den Chip nie. Es gibt keine 24-word recovery phrase, die notiert, gespeichert, fotografiert oder aus einer Datenbank gestohlen werden könnte.
Das beseitigt nicht jedes Vendor-Risiko, aber einen spezifischen Angriffsvektor: Phishing-Kampagnen nach Datenlecks, die Nutzer:innen zur „Verifizierung“ oder erneuten Eingabe einer Seed-Phrase auffordern. Gibt es keine Seed-Phrase, gibt es auch kein Angriffsziel.
Der Nachteil ist real: Gehen alle Backup-Karten eines Tangem-Sets verloren oder werden zerstört und wurde keine Seed-Phrase generiert, sind die Assets dauerhaft verloren. Seedless bedeutet: Es gibt keinen Wiederherstellungsweg außerhalb der physischen Karten.
Wer die Seed-Phrase-Option nutzen möchte, kann mit Tangem-Hardware optional eine BIP39-compatible Seed-Phrase generieren oder importieren. Die Entscheidung zwischen seedless und Seed-Phrase-Modus ist bewusst und transparent – kein voreingestellter Standard, der Nutzer:innen entgeht.
Die Bedienung von Tangem erfolgt ausschließlich mobil. Es gibt keine Desktop- oder Web-App – ein echter Nachteil für Nutzer:innen, die ihr Portfolio lieber am Desktop verwalten oder einen Workflow wie Ledger Live bevorzugen.
Häufig gestellte Fragen
-
Beim Global-e-Leak wurden Kundennamen, Postadressen, E-Mail-Adressen, Telefonnummern und Bestelldetails (inklusive gekaufter Produkte und gezahlter Preise) kompromittiert. Zahlungskartendaten, Zugangsdaten, Private Keys, PIN-Codes und 24-word recovery phrases waren nicht betroffen. Das Datenleck ereignete sich in der Cloud-Umgebung von Global-e, nicht in Ledgers eigenen Systemen oder Hardware.
-
Nicht direkt. Es wurden Kontakt- und Bestelldaten, aber keine kryptografischen Schlüssel offengelegt. Die On-Chain-Assets werden durch Private Keys geschützt, die nicht kompromittiert wurden. Das Risiko besteht indirekt: Die offengelegten Kontaktdaten können für gezielte Phishing-Angriffe genutzt werden, die Nutzer:innen zur Herausgabe ihrer recovery phrase verleiten sollen. Bleibt die recovery phrase sicher und geheim, sind die Assets durch diesen Vorfall allein nicht gefährdet.
-
Nein. Beim Datenleck 2020 wurde Ledgers eigene Kundendatenbank kompromittiert – betroffen waren über 270.000 Kund:innen und etwa 1 Million E-Mail-Adressen aus einer Marketingdatenbank. Der Vorfall 2026 betraf einen externen Dienstleister (Global-e) und beschränkte sich auf Bestelldaten, die über diese Plattform abgewickelt wurden. Beide Vorfälle unterscheiden sich in Ursache und Umfang und liegen sechs Jahre auseinander.
-
Auch das war ein separater Vorfall. Im Dezember 2023 wurde der Zugang eines ehemaligen Ledger-Mitarbeiters durch Phishing kompromittiert und genutzt, um schädlichen Code in das Open-Source-JavaScript-Repository des Ledger Connect Kits einzuschleusen. Der Schadcode war etwa fünf Stunden aktiv und führte zum Diebstahl von über 600.000 US-Dollar auf mehreren DeFi-Plattformen. Das war ein Supply-Chain-Softwareangriff; das Global-e-Leak 2026 war ein Vendor-Datenleck. Unterschiedlicher Angriffsvektor, anderer Impact.
-
Ledger begann am 5. Januar 2026, betroffene Kund:innen zu benachrichtigen. Wenn du ein Ledger-Gerät über Ledger.com gekauft und eine Benachrichtigung erhalten hast, sind deine Daten wahrscheinlich betroffen. Falls du keine Nachricht erhalten hast, aber unsicher bist, kontaktiere Ledger über die offiziellen Supportkanäle. Die genaue Zahl der Betroffenen wurde von Ledger oder Global-e nicht veröffentlicht.
-
Betrachte sie als Phishing-Versuch, solange du sie nicht über die offiziellen Ledger-Kanäle verifizieren kannst. Keine legitime Ledger-Kommunikation wird dich auffordern, deine 24-word recovery phrase einzugeben, einen QR-Code zu scannen, um deine Wallet zu „verifizieren“, oder auf einen Link zur Bestätigung deiner Zugangsdaten zu klicken. Wenn du ein verdächtiges physisches Paket erhältst, das angeblich ein Ledger-Gerät oder Sicherheitsupdate ist, prüfe es vor der Nutzung mit Ledger Genuine Check.
-
Dieser Vorfall betraf die Systeme von Global-e und explizit Ledgers Bestelldaten. Nutzer:innen anderer Geräte sollten die Sicherheitshinweise ihres eigenen Anbieters beachten und generell wachsam gegenüber Phishing bleiben.