SafePal (SFP) Veri Sızıntısı: 39.798 Müşteri Kaydı Açığa Çıktı

SFP

SFP/USDT

$0.2339
+0.17%
24s Hacim

$1,243,938.39

24s Y/D

$0.2441 / $0.2305

Fark: $0.0136 (5.90%)

Fonlama Oranı

+0.0094%

Long öder

Veriler COINOTAG DATA'dan alınmaktadırCanlı veri
SFP
SFP
Günlük

$0.2339

1.39%

Hacim (24s): -

Direnç Seviyeleri
Direnç 3$0.2658
Direnç 2$0.2497
Direnç 1$0.2352
Fiyat$0.2339
Destek 1$0.2288
Destek 2$0.2160
Destek 3$0.2077
Pivot (PP):$0.235233
Trend:Yükseliş
RSI (14):55.6
(19:14 UTC)
4 dakika okuma süresi
AI ÖzetiAI
  • SafePal, 16 Ağustos'ta sipariş takip eklentisindeki yetkilendirme açığının 39.798 müşteri kaydının ifşa olmasına yol açtığını doğruladı.
  • İhlal, 2 Mart 2025 ile 11 Nisan 2026 arasındaki siparişleri kapsıyor ve tam ad, e-posta, adres, telefon ve satın alma detaylarını içeriyor.
  • SafePal, tohum ifadeleri ve özel anahtarların ihlalden etkilenmediğini ve fonlara erişim kanıtı bulunmadığını belirtti.
  • SafePal, sızıntıyla bağlantılı 30'dan fazla sahte web sitesi ve kimlik avı bağlantısını kaldırdığını açıkladı.

SFP Haberleri

Binance destekli donanım cüzdanı sağlayıcısı SafePal, SFP altcoininin arkasındaki ekip olarak, 16 Ağustos'ta sipariş takip eklentisindeki bir yetkilendirme açığının müşteri kayıtlarına yetkisiz erişime yol açtığını doğruladı. Şirketin resmi güvenlik açıklamasına göre etkilenen kullanıcı sayısı 39.798 olarak belirlenirken, bu kayıtlar 2 Mart 2025 ile 11 Nisan 2026 arasında verilen siparişleri kapsıyor. Açığa çıkan alanlar arasında tam adlar, e-posta adresleri, teslimat adresleri, telefon numaraları ve satın alma detayları yer alıyor. SafePal, tohum ifadeleri (seed phrase), özel anahtarlar, cüzdan şifreleri, banka hesap numaraları ve ödeme kartı verilerinin ihlalden etkilenmediğini ve hiçbir kanıtın cüzdanlara ya da fonlara erişim sağlandığını göstermediğini belirtti. Şirket, şüpheli e-postalarla ilgili ilk bildirimleri Mayıs ayı başında aldığını ancak bunları başlangıçta izole vakalar olarak değerlendirdiğini, Temmuz ayında ise daha kapsamlı bir soruşturma başlattığını söyledi. Buna rağmen çalınan liste, satıcının örnek sipariş kimliklerini ve gönderim ülkelerini paylaşarak gerçekliğini kanıtladığı karanlık web siber suç forumunda satışa sunulmuş durumda. Güvenlik araştırmacıları, ev adreslerinin donanım cüzdanı sahipliği kanıtıyla birleştirilmesinin yüksek değerli bir hedef listesi oluşturduğuna dikkat çekiyor. SafePal, etkilenen müşterilere 16 Ağustos'ta e-posta göndermeye başladığını ve sızıntıyla bağlantılı 30'dan fazla sahte web sitesi ile kimlik avı (phishing) bağlantısını kaldırdığını açıkladı.

Bu ihlal aynı zamanda daha geniş bir güvenlik tartışmasını yeniden gündeme getiriyor. Bir donanım cüzdanı özel anahtarı çevrimdışı tutabilir, ancak saldırılar giderek cihazın etrafındaki insani ve operasyonel katmanlara kayıyor. Harici bir sipariş takip eklentisinin istismar edilmesi, kör imzalamadan (blind signing) kaçınan ve iyi anahtar hijyeni uygulayan kullanıcıların bile satıcı tarafındaki veri işleme süreçleri üzerinden risk altına girebileceğini gösteriyor. Olay, Trezor'un lojistik ortağı ShipMonk'un tehlikeye atıldığını açıklamasından üç gün sonra yaşandı ve bu sıralama donanım cüzdanı sektörünü alarma geçirdi. Tekrarlanan olaylar, saldırganların cihazların şifrelemesini doğrudan kırmaya çalışmak yerine sipariş veritabanlarına odaklandığını gösteriyor. İsimlerin, adreslerin ve telefon numaralarının kripto para sahipliği kanıtıyla eşleştirilmesi, sızdırılan veritabanını hedefli kimlik avı, sahte destek çağrıları ve aşırı durumlarda fiziksel soygun için birinci sınıf bir araç haline getiriyor. SafePal, 30'dan fazla kötü amaçlı site ve kimlik avı bağlantısını kaldırdığını ve müşterilere beklenmedik iletişimlere şüpheyle yaklaşmalarını tavsiye etti. Bazı güvenlik uzmanları artık donanım cüzdanı teslimatları için ayrı bir adres kullanılmasını ve kurtarma ifadelerinin fiziksel riski azaltmak için birden fazla yerde saklanmasını öneriyor. Son kullanıcılar için pratik çıkarım, teslimat adreslerinin ve sipariş geçmişlerinin artık güvenlik çevresinin bir parçası olduğu.

Resmi güncellemesinde SafePal, savunmasız durumun yaklaşık 13 ay sürdüğünü — 2 Mart 2025'ten açığın bulunup düzeltildiği ana kadar — ve harici eklentinin takip özelliğinin belirli koşullar altında başka bir kullanıcının sipariş bilgilerini görünür kılabildiğini belirtti. Şirket, açığın cüzdan donanım yazılımında veya kriptografik anahtar deposunda değil, harici bir sipariş yönetimi eklentisinde bulunduğunu ve etkilenen müşterilere bildirimin security@safepal.com adresinden “[Önemli] SafePal Sipariş Bilgileriniz Etkilendi” konusuyla bireysel olarak gönderildiğini açıkladı. Aynı açıklamada paylaşılan iyileştirme adımları arasında, düzeltmeyi doğrulamak ve tüm sipariş işleme sistemini incelemek için bağımsız bir güvenlik firması tutulması, sipariş ortamındaki kişisel verilerin saklama süresinin 90 güne düşürülmesi ve üçüncü taraf lojistik ortaklarıyla sorunun daha fazla yayılmadığının doğrulanması yer alıyor. SafePal ayrıca 30'dan fazla dolandırıcılık sitesini ve kimlik avı bağlantısını kaldırdığını, etkilenen müşteriler için özel bir destek kanalı açtığını ve kullanıcıları yeni sahte bağlantıları bildirmeleri için bir dolandırıcılık koruma sayfasına yönlendirdiğini söyledi. Bu açıklama, sektörde bilinen bir örüntüyü takip ediyor; 2020'de Ledger, yaklaşık bir milyon müşteri e-posta adresinin alındığını ve yaklaşık 270.000 kişinin de isim, fiziksel adres ve telefon numarası kaybettiğini bildirmişti. Bu geçmiş, her yeni cüzdan kaynaklı sızıntının fonlara dokunulmamış olsa bile acil bir tehdit olarak ele alınmasının nedenidir.

Üç güncelleme boyunca net olan şey şu: bir donanım cüzdanı, etrafındaki web altyapısı ve süreçler kadar güçlüdür. SafePal'ın kendi güvenlik açıklaması analizin temelini oluşturuyor — 39.798 müşteri etkilendi, özel anahtarlar ve fonlar açığa çıkmadı ve 90 günlük saklama sınırı ile bağımsız incelemeyi içeren olay sonrası kontroller uygulandı. Bizim görüşümüze göre, acil tehlike zincir üstü kayıptan ziyade zincir dışı hedeflemede: sızdırılan detaylar, sahte airdrop teklifleri de dahil olmak üzere kimlik avı kampanyalarını ve hatta fiziksel tehditleri besleyebilir. Donanım cüzdanlarından Yapay Zeka Kripto Cüzdanı platformlarına kadar pozisyon yöneten kullanıcılar, satıcı veri uygulamalarını risk modellerinin bir parçası olarak görmeli ve kurtarma ifadeleri talep eden her türlü beklenmedik iletişimi saldırı olarak değerlendirmelidir.

COINOTAG'i Google'da Tercih Et

Google Haberler ve Arama'da COINOTAG'i tercih edilen kaynaklara ekleyin; haberlerimizi öncelikli görün.

Google'da Ekle
Emre Kaya
Emre Kaya

COINOTAG yazarı

AI DestekliPiyasa Analisti·Emre Kaya, risk yönetimi ve teknik analiz uzmanlığını birleştiren bir kripto piyasa analistidir.

Yapay zekâ destekli üretildi, AI ile incelendi ve COINOTAG editöryal gözetiminde yayımlandı.

Yorumlar
Yorumlar