Revolut, Sahte Devlet Talebine Bitcoin (BTC) İşlem Geçmişini Sızdırdı
Revolut, sahte devlet talebine Bitcoin (BTC) işlem geçmişlerini ve KYC verilerini teslim etti; hackerlar ödenmezse her gün kayıt yayımlıyor.
AI ÖzetiAI
- Revolut, 12 Eylül'de sahte devlet talebine Bitcoin işlem geçmişlerini teslim ettiğini teyit etti.
- Sızan KYC setinde IBAN, pasaport veya ehliyet kopyaları ve yüz doğrulama özçekimleri yer aldı.
- ZachXBT, sızıntının muhtemelen sınırlı kaldığını ancak kripto balinalarının hedeflendiğini söyledi.
- Hackerlar Alexander Shevchenko ve Gamdom CEO'su Felix Römer'in kayıtlarını yayımladı.
Revolut'un 12 Eylül Müşteri Bildirimi
İngiliz fintech devi Revolut, sahte bir devlet kurumu kimliğine bürünen bilgi talebine yanıt olarak müşterilerinden kişisel verileri — aralarında eksiksiz Bitcoin (BTC) işlem geçmişlerinin de bulunduğu dosyaları — teslim ettiğini, konudan etkilenen müşterilere teyit etti. Olayın ortaya çıkışı 12 Eylül'e dayanıyor: Şirketin müşteri bildiriminin kopyaları o gün internette dolaşmaya başladı. Bildirimde yer alan bilgiye göre sahte e-posta, gerçek bir devlet kurumunun resmi alan adı içinde yetkisiz biçimde oluşturulmuş bir posta kutusundan gönderilmiş ve geçerli alan adı doğrulaması taşıyordu; bu da Revolut'un uyum ekibinin talebi meşru bir kolluk görevlisi talebi olarak işlemesine yol açtı. Teslim edilmiş olabilecek veri seti, dosyanın tamamını kapsıyor: ad-soyad, doğum tarihi, meslek, adres, e-posta adresi ve telefon numarası; bunlara ek olarak pasaport veya ehliyet kopyaları ile müşteri kabulü sırasında çekilen yüz doğrulama özçekimleri. Finansal kayıtlar arasında IBAN'lar, hesap durumu, hesap açılış tarihleri, cüzdan referans numaraları, para çekim kayıtları ve platformda gerçekleştirilen her Bitcoin alım-satımını içeren tüm işlem geçmişi yer alabiliyor. Şirket, biyometrik yüz verisinin olaya dahil olmadığını ve ihlal edilmediğini belirtti. Bildirimi inceleyen zincir üstü araştırmacı ZachXBT, sızıntının kapsamının muhtemelen sınırlı olduğunu düşünmekle birlikte, hedefin zengin müşteriler — fiilen varlıklı kripto balinaları — olduğunu gözlemledi. Eski Mt. Gox CEO'su Mark Karpelès de kendisinin etkilendiğini söyleyerek bildirimi X'te bir paylaşımla yayımladı.
Hackerlar Shevchenko ve Römer Kayıtlarını Yayımladı
Olay, bu noktadan sonra çok daha saldırgan bir ikinci evreye geçti. Güvenlik izleme grubu International Cyber Digest, saldırganların fidye beklemeyi bıraktığını ve ele geçirdiği materyali doğrudan yayımlamaya başladığını X üzerinden raporladı: Tanınmış müşterilere ait özçekimler ve kimlik belgesi kopyaları yayına verildi; aralarında tenisçi Alexander Shevchenko ile çevrim içi kripto kumarhanesi Gamdom'un CEO'su Felix Römer de bulunuyor. Paylaşımla birlikte aktarılan bir Telegram mesajında tehdit aktörleri, Revolut “müşteri verilerini sızdığın bedelini ödeyene” kadar her gün daha fazla veri yayımlayacaklarını duyurdu. Bu tırmanış, kripto kullanıcıları için özellikle ağır bir anlam taşıyor; çünkü Revolut, fiat bankacılığı, hisse senedi alım-satımını ve Bitcoin işlemlerini tek bir hesapta birleştiren ender tüketici uygulamalarından biri. Bu tür bir sızntı yalnızca kimlikleri açığa çıkarmıyor; saldırganlara her müşterinin dijital varlık faaliyetinin eksiksiz haritasını — neyin, hangi büyüklükte ve ne zaman alındığını — veriyor. KYC özçekimleri ve kimlik belgeleri açıkta olduktan sonra kimlik hırsızlığı risk yüzeyi, Revolut'un ötesine geçerek kredi başvurularına, diğer platformlarda hesap açılışlarına ve sonuna kadar hedefli kimlik avına (phishing) uzanıyor. En İyi Kripto Borsaları rehberimiz üzerinden platform karşılaştırması yapanların, kayıt teslim etmeden önce her platformun kolluk taleplerini nasıl doğruladığını tartması gerekiyor.
Doğrulanmış Alan Adı, Açıklanmayan Kurum
Tabloyu taşıyan birkaç kritik detay hâlâ açıklanmış değil. Revolut, alan adı kötüye kullanılan kurumun adını vermedi; yetkisiz bir posta kutusunun resmi altyapı içinde geçerli kimlik bilgilerini nasıl elde ettiğini açıklamadı; etkilenen müşteri sayısını da yalnızca “sınırlı sayıda” diye nitelendirerek netleştirmedi. Şirket, kendi sistemlerinin ve müşteri fonlarının dokunulmadan kaldığını savunuyor — giriş bilgileri, kart numaraları, özel anahtarlar ve bakiyeler açığa çıkan sete dahil değildi — ve o gündem beri sahte posta kutusunu engellediğini, kurnaz hesabı işaretlemek için doğrudan kurumla temasa geçtiğini, veri koruma ve finansal düzenleyicileri bilgilendirdiğini, etkilenen hesaplara ihtiyati korumalar uyguladığını söylüyor. Olayın ayrıca Temmuz ayında, bir siber suç forumunda dolaşıma giren ve 75 milyon Revolut müşteri kaydının sızdırıldığı iddiasından bağımsız olduğunu da vurgulamak gerek; şirket o iddiayı o dönemde reddetmiş, herhangi bir izinsiz erişim belirtisi bulamadığını ve örnekteki tanımlayıcıların gerçek hesaplarla eşleşmediğini belirtmişti. Şimdiye dek hiçbir düzenleyici resmi açıklama yapmış değil. Zaman çizelgesi kritik: şirket sahte sızıntıyı müşterilerine 12 Eylül'de teyit etti ve hackerların ilk halka açık yayımları 13 Eylül hafta sonunu kapsayarak izledi; bu da fidye son tarihlerinin çoktan işlemeye başladığına işaret ediyor.
Uyum Gelen Kutuları Saldırı Yüzeyi Hale Geldi
Bizim okumamızda üç başlık — sahte talep, fidye güdümlü sızıntı ve hâlâ isimsiz kurum — tek bir yapısal zayıflığı açığa çıkarıyor: KYC dosyalarını ve uzun vadeli HODL tarzı kripto pozisyonlarını aynı hesapta tutan fintech platformları, kolluk talebi taklitleri için tek noktadan hedef haline geldi. Bitcoin güvenlik haberlerimizde son Symbiosis köprüsü saldırısından itibaren belgelediğimiz gibi, saldırı yüzeyi artık akıllı sözleşmelerden bir uyum görevlisinin e-posta kutusuna kadar uzanıyor. Buradaki birincil kayıt, Karpelès'in yayımladığı müşteri bildirimi; kurum adı açıklanana dek hem Revolut'un doğrulama iş akışı hem de devletin kendi posta kutusu güvenliği doğrulanmamış durumda.
İlgili Etiketler

Yapay zekâ destekli üretildi, AI ile incelendi ve COINOTAG editöryal gözetiminde yayımlandı.


