Revolut Sahte Devlet Talebiyle Müşterilerinin Bitcoin (BTC) İşlem Kayıtlarını Sızdırdı

Revolut, sahte devlet kurumu kimliğine bürünen saldırgana müşteri kimlikleri, IBAN'lar ve Bitcoin işlem kayıtlarını sızdırdı; KYC tepkileri büyüyor.

(15:38 UTC)
4 dakika okuma süresi
AI ÖzetiAI
  • Revolut, 70 milyondan fazla müşteriye hizmet veriyor.
  • Sızan veriler arasında IBAN'lar ve müşterilerin Bitcoin işlem geçmişi yer aldı.
  • ZachXBT, etkilenen kullanıcıların yüksek servetli seçildiğini değerlendirdi.
  • Marc Zeller, sızıntıdan etkilenenler arasında olduğunu doğruladı.
p9zt4hjs

Revolut'un Sahte Devlet Talebi

Merkezi Birleşik Krallık'ta bulunan ve dünya genelinde 70 milyondan fazla müşteriye hizmet veren dijital banka Revolut, kendisini bir devlet kurumu olarak gösteren bilinmeyen bir tehdit aktörüne hassas kişisel verilerini teslim ettiğini açıkladı. Etkilenen müşterilere gönderdiği bir bildirimde şirket, yetkisiz bir e-posta adresinden gelen bir bilgi talebine uyduğunu anlattı — ancak bu adres gerçek bir devlet alan adı üzerinde yer alıyor ve geçerli alan adı kimlik doğrulama bilgileri taşıyordu. Bu kombinasyon talebi otantik gösterdi ve banka, talebin gerçek bir kamu kurumundan geldiği makul inancıyla işlemi gerçekleştirdiğini belirtiyor. Saldırganın hangi kurumu taklit ettiği ise açıklanmadı. Paylaşılan kayıtlar arasında isimler, doğum tarihleri, meslekler, posta adresleri, e-posta adresleri ve telefon numaraları yer alıyordu — bu bilgiler tek başına bile etkilenen müşterilerin kişisel güvenliğini tehlikeye atmaya yetiyor. Revolut ayrıca, pasaport ve ehliyet görselleriyle birlikte bunların yanında sunulan yüz doğrulama özçekimlerini de (selfie) saldırgana aktardı; bu da kimlik hırsızlığı için doğrudan bir yol açıyor. Blokzincir araştırmacısı ZachXBT, olayın muhtemelen sınırlı ölçekli olduğunu değerlendirirken etkilenen kullanıcıların yüksek net değerli seçilmiş gibi göründüğüne dikkat çekti; bu da onları takip saldırılarına karşı daha savunmasız hâle getiriyor. Kapatılmış olan Aave Chan Initiative'in kurucusu Marc Zeller, yayımladığı bir gönderide etkilenenler arasında olduğunu doğruladı ve sızıntıyı, zorunlu KYC (Müşterini Tanı) kurallarının anlamlı bir koruma sunmak yerine pek çok kişiyi tehlikeye maruz bıraktığının çarpıcı bir hatırlatması olarak nitelendirdi. Onun vakası bir istisna değil: Visa gibi kart ağlarının müşterileri de dahil olmak üzere kripto sahiplerine yönelik fiziksel "anahtar saldırıları" (wrench attack) hem sıklık hem de şiddet açısından artıyor ve sızan adres verileri bu tür hedeflemeleri çok daha kolay hâle getiriyor. Bu olay, Revolut'u müşteri dosyalarını yanlışlıkla sahtekârlara teslim eden, giderek uzayan kurum ve kripto şirketleri listesine ekledi; zorunlu KYC veri toplamına yönelik küresel tepkiyi daha da derinleştiriyor.

Sızıntının teknik kapsamı kimlik dosyalarının çok ötesine geçiyor. Resmî bildirim kapsamında hesap ekstreleri ve IBAN'lar, hesap açılış tarihleri, her müşteriyi harici cüzdan adresleriyle ilişkilendiren cüzdan referans numaraları, çekim kayıtları ve müşterinin Bitcoin işlemleri de dahil olmak üzere eksiksiz bir işlem geçmişi ile doğrulama özçekimleri paylaşıldı. Revolut, biyometrik yüz ölçüm verilerinin sızmadığını vurguluyor; ancak şifrelerin, özel anahtarların veya müşteri varlıklarının etkilenip etkilenmediği konusunda bir açıklama yapmadı ve kayıtları paylaşılan müşteri sayısını henüz belirlemedi. Dikkat çekici bir nokta: Bu, Revolut'un altyapısına doğrudan bir siber saldırı değildi. Veriler, bankanın devlet ve kolluk kuvvetleri bilgi talepleri için tuttuğu özel kanaldan, tek bir sahte mesajla silahlandırılarak dışarı çıktı. Bu ayrım iyileştirme açısından önemli: Yamalanacak sistem genelinde bir ihlal belirtisi yok ve şu ana kadar varlık hareketine dair kanıt da bulunmuyor. Ama mali geçmişleri, tek tek Bitcoin hareketlerine kadar düşman eline geçmiş müşterilere bu pek az teselli veriyor. Bu derinlikteki işlem kayıtları bir saldırganın serveti yeniden inşa etmesine, nakde çıkma kalıplarını tespit etmesine ve kurbanın büyük olasılıkla evinde donanım cüzdanı veya büyük bakiye tuttuğu bir ana hedefli yaklaşımı zamanlamasına imkân tanıyor. Kayıtlar, işlem emri türleri gibi emir tipleri verisini kapsamıyor; ancak sahipler için çekim ve transfer geçmişleri tipik olarak daha tehlikeli bir ifşadır. Üç soru hâlâ açık: saldırgan hangi kurumu taklit etti, kaç müşteri etkilendi ve ihlal edilen kayıtlardan herhangi bir varlık kaybı doğacak mı. Şirket, doğrudan bildirimlerin ötesinde kamuya açık bir olay sayfası açmadı; araştırmacılar etkilenen alanı bireysel açıklamalardan birleştirmek zorunda kalıyor. Piyasayı anlık izlemek isteyen okurlar, spot ve vadeli fiyatları Binance üzerinden canlı takip edebilir.

Tek Sahte E-postadan İfşata

İki açıklama birlikte okunduğunda tek bir yay çiziliyor: Merkezi kimlik kasaları kripto yığınının en zayıf halkası hâline geliyor. Buradaki birincil kayıtlar — Revolut'un kendi müşteri bildirimi ve etkilenen kullanıcının kamuya açık gönderisi — bir zincirin veya borsanın kırıldığını değil, bir bankanın sahte bir talebe uyduğunu anlatıyor. Bir tekrar oynatma saldırısından (replay attack) veya zincir üstü istismarından farklı olarak, teknik olarak kırılması gereken hiçbir şey yoktu; saldırgan basitçe devletin yetkisini ödünç aldı. COINOTAG'ın okuması dersin prosedürel olduğunda: Kolluk kuvvetleri talep kanalları, bir çekim beyaz listesi kadar titiz bant dışı doğrulama gerektiriyor. KYC verileri müşteri varlıklarıyla aynı saklama standartlarıyla korununcaya kadar, yüksek net değerli kullanıcılar tek bir sahte e-posta uzağında ifşataya maruz kalıyor.

COINOTAG News Desk
COINOTAG News Desk

COINOTAG'in editöryal ve araştırma ekibi.

AI Destekli

Yapay zekâ destekli üretildi, AI ile incelendi ve COINOTAG editöryal gözetiminde yayımlandı.