Revolut'un Sahte Devlet E-postası Bitcoin (BTC) İşlem Kayıtlarını Açığa Çıkardı
Revolut, sahte devlet e-postasıyla müşteri dosyalarını ele verdi; Bitcoin işlem geçmişleri, pasaportlar ve cüzdan referansları sızdı. Kullanıcılara 11 Eylül'de uyarı gönderildi.
AI ÖzetiAI
- Revolut, sahte bir devlet e-postası nedeniyle Bitcoin (BTC) işlem geçmişleri dahil müşteri dosyalarını ele verdi.
- ZachXBT'ye göre etkilenen müşteriler 11 Eylül Cuma günü uyarı e-postaları aldı.
- Sızan hesap ekstrelerinde IBAN'lar, hesap açılış tarihleri ve Bitcoin cüzdan referans numaraları bulunuyordu.
- Revolut 3 Eylül'de Office of the Comptroller of the Currency'den şartlı ABD bankacılık onayı aldı.
Sahte Devlet E-postası, Gerçek Alan Adı
Revolut, resmi bir devlet kanalından geliyor gibi görünen tek bir dolandırıcı e-postanın fintech şirketini kandırdığını ve müşteri dosyalarını ele verdiğini doğruladı; sızan dosyalar arasında
Bitcoin (BTC) işlem geçmişlerine ait kayıtlar da bulunuyor. Mesaj, gerçek bir devlet kurumunun e-posta alan adından gönderilmiş ve geçerli alan adı kimlik doğrulama bilgileri taşıyordu; bu nedenle şirket, talebi meşru sanmak için makul bir gerekçesi olduğunu belirterek isteği yerine getirdi. Revolut açıklamasında olayı, yetkisiz bir üçüncü tarafın meşru bir devlet kurumu alan adına sahip e-postayı kullanarak sahte bilgi talepleri gönderdiği “gelişmiş bir dış kaynaklı kimliğe bürünme saldırısı” olarak niteledi ve sistemlerinin ile müşteri fonlarının etkilenmediğini ekledi. Banka, sorunu fark eder fark etmez göndereni engellediğini, kurumu, polisi ve veri koruma ile finans regülatörlerini uyardığını, ayrıca etkilenen az sayıda müşteriyle temasa geçtiğini belirtiyor. Şirketin açıklamadığı ise hangi kurumun alan adının kullanıldığı; şirket, devam eden bir polis soruşturmasını gerekçe gösteriyor. Bu da şu soruyu açık bırakıyor: bir devlet posta kutusu mu ele geçirildi, yoksa kutunun içindeki biri mi “gönder”e bastı? Sızıntıyı ilk gündeme taşıyan zincir üstü araştırmacı ZachXBT, olayın küçük bir kullanıcı grubunu etkilediğini ve hedefin zengin kullanıcılar gibi göründüğünü söyledi.
Bitcoin (BTC) haber akışını takip edenler için bu vaka klasik bir borsa hack'inden farklı okunuyor: hiçbir anahtar ya da fon yer değiştirmedi, ama ele geçirilen malzeme zincir üstü aktiviteyi adı ve adresi belirlenebilir bir insana dönüştürüyor. Revolut'un kendi ifadesiyle saldırganın yapması gereken tek şey bir e-posta yazıp beklemekti; asıl pahalı hata, bankanın kendi uyum sürecinin içinde gerçekleşti.
Pasaportlar, Selfie'ler, Cüzdan Referansları
Olayın merkezindeki müşteri bildirimi — ZachXBT tarafından soruşturma kanalında kamuya paylaşıldı — Revolut'un dışarı çıktığını söylediği veri kategorilerini listeliyor. Bunlar arasında tam adlar, doğum tarihleri, meslekler, posta adresleri, e-posta adresleri ve telefon numaralarının yanı sıra pasaport ve ehliyet gibi kimlik belgelerinin kopyaları ve müşterilerin kimlik doğrulaması için sunduğu selfie'ler yer alıyor. Revolut tek bir ayrım çizdi: biyometrik yüz telemetrisi, yani fotoğraftan üretilen yüz şablonu etkilenmedi — ama fotoğrafın kendisi sızdı. Hesap ekstreleri de açıklanan bir diğer kategori oldu ve bu ekstreler IBAN'ları, hesap durumunu, hesap açılış tarihlerini ve
Bitcoin (BTC) cüzdan referans numaralarını, birlikte çekim kayıtlarıyla eksiksiz işlem geçmişlerini içeriyordu. Bildirim, açığa çıkmış olabilecek bilgi kategorilerini sıralıyor; her etkilenen müşterinin dosyasında her kaydın bulunduğunu kanıtlamıyor ve özel anahtarların, hesap şifrelerinin ya da eksiksiz ödeme kartı bilgilerinin dahil olduğunu da söylemiyor. ZachXBT, çok sayıda müşterinin 11 Eylül Cuma günü uyarı e-postaları aldığını belirtti; ancak ne onun ne de paylaşımında gösterilen bildirim bölümü, etkilenen kullanıcı sayısına dair doğrulanmış bir rakam veriyor. Arka plan önemli: Revolut dünya genelinde 80 milyondan fazla müşteriye hizmet veriyor, 3 Eylül'de ABD para birimi denetimOfisi Office of the Comptroller of the Currency'den şartlı bankacılık onayı aldı ve 26 Ağustos'ta EURR stablecoin'ini (sabit değere sabitlenmiş kripto para) Danimarka, Polonya ve Portekiz'deki müşterilerine sunmaya başladı — bu genişleme, veri yönetimi sicilinin taşıdığı riski artırıyor. Saklama platformları ile kendi kendine saklama (self-custody) seçeneklerini tartan kullanıcılar, en iyi kripto borsaları rehberimizden seçenekleri karşılaştırabilir.
Sosyal Mühendislik, Sistemleri Yendi
Şirketten gelen ek teyit, maruziyet tablosunu netleştirdi: bir Revolut sözcüsü, şifrelerin, giriş bilgilerinin ve biyometrik verilerin hiçbir zaman açıklanmadığını ve fon hareketi yaşanmadığını, müşteri hesaplarının güvenli kaldığını söyledi. Bu açıklama, güvenlik gözlemcilerinin sızan müşteri listeleri çevresinde daha karanlık bir örüntüye dikkat çektiği döneme geldi — ifşa olan ev adresları tarihsel olarak kripto sahiplerine yönelik fiziksel saldırıların ön habercisi oldu ve doğrulanmış selfie'ler, pasaportlar ve eksiksiz Bitcoin giriş-çıkış kayıtlarının birleşimi, riski sıradan bir oltalama (phishing) tehdidinin çok ötesine taşıyor. Banka, saldırganın meşru bir devlet e-posta sistemini kullanarak sahte bir talep gönderdiğini ve bu talebi uyum sürecinin gerçek olarak kabul ettiğini savunuyor; ilgili kurumun kimliği ise aktif bir polis soruşturması nedeniyle açıklanmıyor. Piyasayı gerçek zamanlı takip etmek isteyen okuyucular canlı spot ve vadeli fiyatları Binance üzerinden izleyebilir. Piyasayı anlık izlemek isteyen okurlar, spot ve vadeli fiyatları Binance üzerinden canlı takip edebilir.
(10:39 UTC itibarıyla) Bizim okumamız şudur: sınır savunması tuttu, süreç çöktü — hiçbir exploit Revolut'un altyapısına dokunmadı, ama iyi kurgulanmış bir kimliğe bürünme e-postası, bir kripto kullanıcısının sahip olabileceği en hassas kayıtlardan bazılarını ele geçirdi. Kalıcı risk bakiyelerde değil kimliktedir: bir şifre bir dakikada sıfırlanır, bir pasaport sıfırlanmaz; ev adreslerinin cüzdan referanslarıyla eşleşmesi, zincir üstü verinin tek başına asla yaratabileceğinden daha geniş bir oltalama ve fiziksel hedefleme maruziyeti doğurur. Düzenleyici ölçüt nettir: İngiltere Bilgi Komiserliği Ofisi'nin (Information Commissioner's Office) ihlal rehberi, kuruluşların belirli kişisel veri ihlallerini 72 saat içinde bildirmesini ve risk yüksek olduğunda kişileri gecikmeksizin uyarmasını şart koşar. Etkilenen grubun kripto balina (whale) ölçeğindeki sahiplere kayıp kaymadığı ise henüz doğrulanmış değil.
Yapay zekâ destekli üretildi, AI ile incelendi ve COINOTAG editöryal gözetiminde yayımlandı.

