Revolut'un Sahte Devlet E-postası Bitcoin (BTC) İşlem Kayıtlarını Açığa Çıkardı
Revolut, sahte devlet kurumu e-postasıyla pasaport, selfie ve Bitcoin (BTC) işlem kayıtlarının sızdığını doğruladı; 11 Eylül'de uyarılar gönderildi, fonlar…
AI ÖzetiAI
- Revolut, sahte devlet kurumu e-postasıyla müşteri dosyalarının sızdığını doğruladı.
- Sızan veriler pasaport kopyaları, selfie'ler ve Bitcoin cüzdan referans numaralarını içeriyordu.
- ZachXBT'ye göre birden fazla müşteri 11 Eylül Cuma günü uyarı e-postaları aldı.
- Revolut dünya genelinde 80 milyondan fazla müşteriye hizmet veriyor.
Sahte Devlet E-postası, Gerçek Alan Adı
Fintech devi Revolut, resmi bir devlet kanalından geliyormuş gibi görünen tek bir dolandırıcı e-postanın tuzağına düşerek müşteri dosyalarını ele geçirenlerin eline verdiğini doğruladı; aralarında Bitcoin işlem geçmişleri (BTC) ile bağlantılı kayıtlar da bulunuyordu. Mesaj, gerçek bir devlet kurumunun e-posta alan adından gelmiş ve geçerli alan adı doğrulama bilgileri taşıyordu; bu nedenle şirket, talebin otantik olduğu yönündeki makul inançla talebi yerine getirdiğini belirtiyor. Revolut açıklamasında olayı, yetkisiz bir üçüncü tarafın meşru bir devlet kurumu alan adına sahip e-postayı kullanarak sahte bilgi talepleri gönderdiği “sofistike bir dış kimlik taklidi saldırısı” olarak niteledi ve sistemlerinin ile müşteri fonlarının etkilenmediğini ekledi. Banka, sorunu fark eder fark etmez göndereni engellediğini, kurumu, polisi ve veri koruma ile finansal regülatörlerini uyardığını ve sınırlı sayıda dediği etkilenen müşterilerle temasa geçtiğini söylüyor. Şirketin açıklamadığı ise hangi kurumun alan adının kullanıldığı; devam eden bir polis soruşturmasına atıfta bulunarak bu bilgiyi saklı tutuyor. Bu durum, bir devlet e-posta kutusunun ele geçirilip geçirilmediğini yoksa kutunun içinde olan birinin gönder tuşuna basıp basmadığını açık bırakıyor. Sızıntıyı ilk gündeme taşıyan blokzincir araştırmacısı ZachXBT, olayın küçük bir kullanıcı grubunu etkilediğini göründüğünü ve zengin kullanıcıları hedefleyen bir saldırıya işaret ettiğini söyledi. Bitcoin haberleri akışını yakından izleyenler için bu vaka, tipik bir borsa ihlalinden farklı bir şekilde okunuyor: hiçbir özel anahtar ya da fon yer değiştirmedi, ancak riske atılan materyal, zincir üstü aktiviteyi adı ve adresi belirlenebilir bir gerçek kişiye bağlıyor. Revolut'un kendi ifadesiyle saldırganın yapması gereken tek şey bir e-posta yazıp beklemekti; asıl pahalı hata, bankanın kendi uyum sürecinin içinde gerçekleşti.
Pasaportlar, Selfi'ler, Cüzdan Referansları
Olayın merkezindeki müşteri bildirimi — ZachXBT tarafından araştırma kanalında kamuoyuyla paylaşıldı — Revolut'un dışarı çıktığını söylediği veri kategorilerini sıralıyor. Bunlar arasında tam adlar, doğum tarihleri, meslekler, posta adresleri, e-posta adresleri ve telefon numaralarının yanı sıra pasaport ve ehliyet gibi kimlik belgelerinin kopyaları ve müşterilerin kimlik doğrulaması için sunduğu selfie'ler yer alıyor. Revolut tek bir ayrım çizdi: biyometrik yüz telemetrisi, yani bir fotoğraftan oluşturulan yüz şablonu devrede değildi — ama fotoğrafın kendisi sızdı. Hesap ekstreleri başka bir açıklanan kategori oluşturdu ve bu ekstrelerde IBAN'lar, hesap durumu, hesap açılış tarihleri ve Bitcoin cüzdan referans numaraları; birlikte çekim kayıtları ve eksiksiz işlem geçmişleri bulunuyordu. Bildiri, açıklanmış olabilecek bilgi kategorilerini listeliyor; her etkilenen müşterinin bu kayıtların tamamının dosyada bulunduğunu kanıtlamıyor ve özel anahtarların, hesap şifrelerinin ya da tam ödeme kartı bilgilerinin dahil olduğunu belirtmiyor. ZachXBT, birden fazla müşterinin 11 Eylül Cuma günü uyarı e-postaları aldığını söyledi; ancak ne onun ne de gönderisinde gösterilen bildiri bölümü, etkilenen kullanıcı sayısına dair doğrulanmış bir rakam sunmuyor. Arka plan önemli: Revolut dünya genelinde 80 milyondan fazla müşteriye hizmet veriyor, 3 Eylül'de ABD'nin Ulusal Para Denetçisi Ofisi'nden (OCC) koşullu bankacılık onayı aldı ve 26 Ağustos'ta EURR stablecoin'ini (fiat para birimine sabitlenmiş kripto varlık) Danimarka, Polonya ve Portekiz'deki müşterilerine sunmaya başladı — veri güvenliği sicilinin önemi her geçen gün artan bir genişleme. Saklama platformları ile kendi kendine saklama (self-custody) seçeneklerini tartan kullanıcılar, en iyi kripto borsaları rehberimizden seçenekleri karşılaştırabilir.
Sosyal Mühendislik Sistemleri Yendi
Bizim okumamız şudur: çevre savunması ayakta kaldı, süreç çöktü. Hiçbir istismar (exploit) Revolut'un altyapısına dokunmadı; yine de özenle hazırlanmış bir kimlik taklidi e-postası, bir kripto kullanıcısının elinde bulunabilecek en hassas kayıtların bir kısmını çıkardı. Kalıcı risk kimliktedir, bakiyelerde değil — bir şifre dakikalar içinde sıfırlanır, bir pasaport sıfırlanamaz; ev adreslerini cüzdan referanslarıyla eşleştirmek ise zincir üstü verinin tek başına asla yaratabileceğinden çok daha geniş kimlik avı (phishing) ve fiziksel hedefleme riskleri doğurur. Regülatör çıtası nettir: Birleşik Krallık Bilgi Komiseri Ofisi'nin (ICO) veri ihlali rehberi, kuruluşların belirli kişisel veri ihlallerini 72 saat içinde bildirmesini ve risk yüksek olduğunda kişilere gecikmeksizin haber vermesini zorunlu kılar. Etkilenen grubun kripto balinası (whale) ölçeğindeki holdinglere kayıp kaynamadığı ise henüz doğrulanmadı.
İlgili Etiketler

Yapay zekâ destekli üretildi, AI ile incelendi ve COINOTAG editöryal gözetiminde yayımlandı.


