Revolut Şantajcıları Bitcoin (BTC) İşlem Kayıtlarını Sızdırmaya Başladı, Her Gün Yeni Dosya Tehdidi
Revolut müşteri verilerini elinde tutan hackerlar, Bitcoin (BTC) işlem geçmişleri dahil fidya talep ediyor ve ICO incelemesi sürerken her gün sızıntı tehdidi要…
AI ÖzetiAI
- Revolut Smilik adlı grup 13 Eylül'den bu yana X ve Telegram üzerinden müşteri dosyaları sızdırıyor.
- Mt. Gox CEO'su Mark Karpelès, etkilenen müşteriler arasında olduğunu doğruladı.
- Trezor'un 67 bin ABD'li müşterisinin verisi ShipMonk sızıntısıyla ifşa oldu.
- Birleşik Krallık Bilgi Komiserliği Ofisi, Revolut'un olay raporunu alıp incelemeye aldı.
Fidya Talebi ve Günlük Sızıntı Tehdidi
Revolut'un müşteri verilerini — ve bu verilerin içindeki Bitcoin (BTC) işlem geçmişlerini — ele alma biçimi, taze bir şantaj dalgasıyla hızla büyüyen bir güvenlik krizine dönüştü. Kendine “Revolut Smilik” adını veren bir grup, basın mensuplarına fintech şirketinden para talep ettiklerini doğruladı ve Telegram üzerinden, şirket ödeme yapmayı reddederse çalınan dosyaları “her gün” artan hacimde yayına sokacakları uyarısında bulundu. Saldırganların etkilenen müşterilere ait olduğunu ileri sürdüğü dosyalar — aralarında bazı kamuya mal olmuş kişilere bağlı kimlik belgeleri de var — 13 Eylül'den bu yana X ve Telegram üzerinde dolaşımda. Revolut ise kaç müşterinin etkilendiğini açıklamayı reddediyor; pazarlık edip etmeyeceği de belirsiz.
Karşı karşıya gelişin kökeni, şirketin alışılmadık bir itirafına dayanıyor: yetkisiz bir üçüncü taraf, meşru bir devlet kurumunun kendi alan adı üzerinde barındırılan bir e-posta hesabından kayıt talepleri göndermiş ve Revolut bunları gerçek sayarak kimlik dosyalarını, hesap ekstrelerini ve bazı durumlarda eksiksiz Bitcoin işlem geçmişlerini teslim etmiş. Şirket olayı, doğrudan bir veri tabanı sızması değil, sofistike bir dış kimlik taklidi (impersonation) dolandırıcılığı olarak nitelendiriyor; çekirdek altyapısına, veri tabanlarına ve müşteri fonlarına asla erişilmediğini vurguluyor. Sahte adresin ortaya çıkmasıyla birlikte engellendiğini, konunun devlet kurumlarına, kolluk kuvvetlerine, veri koruma otoritelerine ve finansal regülatörlere bildirildiğini aktarıyor ve yalnızca “çok sınırlı” sayıda müşterinin etkilendiğini savunuyor. Bir başka deyişle, yanlış adrese yapılan bir bilgilendirme, artık yayın takvimi olan ikinci aşamalı bir şantaj operasyonuna sertleşmiş durumda. Birleşik Krallık Bilgi Komiserliği Ofisi (ICO), Revolut'un olay raporunu aldığını doğruladı ve materyali değerlendiriyor — İngiliz veri koruma hukuku kapsamında dosyanın nasıl ele alınacağını bu regülatör kaydı şekillendirecek. Eşit derecede önemli olan, hâlâ açıklanmayanlar: mağdur sayısı, taklit edilen kurumun kimliği ve fidya talebinin büyüklüğü.
Pasaportlar, Selfieler ve İşlem Geçmişleri
Revolut'un sistemlerinden çıkan bilginin hassasiyeti, vakayı sıradan bir e-posta dökümünün çok ötesine taşıyan şey. İnternette dolaşıma giren bir müşteri bilgilendirmesi; isimleri, doğum tarihlerini, posta ve e-posta adreslerini, telefon numaralarını, pasaport ve ehliyet kopyalarını, kimlik doğrulama selfielerini, hesap ekstrelerini, IBAN'ları, çekim kayıtlarını ve eksiksiz işlem geçmişlerini sayıyor — Bitcoin aktivitesi açık adıyla zikrediliyor. Bildirimi paylaşan Mt. Gox CEO'su Mark Karpelès, etkilenenler arasında olduğunu doğruladı. Zincir üstü araştırmacı ZachXBT vakayı cumartesi günü gündeme taşıdı ve görünüşe göre hedefin yüksek net değerli kullanıcılar — sektör dilinde crypto whales — olduğu izlenimini verdi; ne var ki Revolut mağdurların zengin müşterilerde yığılıp yığılmadığını doğrulamış değil ve zincir üstü veriler tek başına henüz bir örüntü kurmaya yetmiyor.
Bu ifşa, aynı zamanda “wrench attack” (anahtar-cımbız saldırısı) kaygılarını da büyütüyor: suçlular bir hodler'ın gerçek adını, ev adresini ve görünen bakiyelerini bildiğinde dijital hile yerine fiziksel zorlamaya başvurabiliyor. Hatanın doğası da öğretici: donanım cüzdan üreticisi Trezor geçen hafta yapısal olarak benzer bir sorun açıkladı — e-posta sağlayıcısındaki bir sızıntı, saldırganların kendi alan adından kimlik avı mesajları göndermesine yol açmıştı; bundan yalnızca günler sonra bir ShipMonk sızıntısı, şirketin 67 bin ABD'li müşterisinin verisini daha ifşa etmişti. Revolut için elde edilen sonuçlar ciddi. 80 milyonun üzerinde müşteriye hizmet veren şirket, bu ay ABD Ulusal Bankacılık Müfettişliği Ofisi'nden (OCC) ulusal banka kurmak için koşullu onay aldı, EURR euro stablecoin'ini (fiata endeksli blok zinciri varlığı) Ağustos'ta Danimarka, Polonya ve Portekiz'de yaymaya başladı ve 200 milyar dolara kadar değerleme biçebilecek bir halka arzı değerlendirdiği belirtiyor — fiat ve kripto arasında regüle bir bankacılık köprüsü olarak konumlanan bir şirket için güvenin en kırılgan olduğu an.
ICO İncelemesi ve Cevaplanmamış Sorular
Daha geniş Bitcoin ekosistemi açısından olay, zincir üstü takma adlılığın (pseudonymity) ancak en zayıf KYC arşivi kadar güçlü olduğunu çarpıcı biçimde hatırlatıyor. Bizim okumamız şu: bu bir replay attack (yeniden oynatma saldırısı) ya da herhangi bir defter düzeyi başarısızlık değildi — hiçbir anahtar çalınmadı, hiçbir mutabakat kuralı ihlal edilmedi — ihlal edilen, devlet kanalından gelen talebin gerçekliğini doğrulama sorumluluğuydu; kurumsal bir rölanti. İngiltere regülatörü raporu hâlâ değerlendirirken, Revolut mağdur sayısını, fidya büyüklüğünü ve kurum adını saklı tuttuğundan, Bilgi Komiserliği'nin bulguları etki yarıçapının ilk yetkin kaydı olacak. Klasik HODL stratejisiyle kendi kendine saklama (self-custody) altında uzun vadede tutulan coinler, hiçbir platformun veri ambarına düşmez — fintech uygulamalarından en iyi kripto borsalarına uzanan merkezi platformlarda ne kadar kimlik verisi tutacağınıza karar verirken bunu tartmaya değer.
İlgili Etiketler

Yapay zekâ destekli üretildi, AI ile incelendi ve COINOTAG editöryal gözetiminde yayımlandı.


