Swiss Bitcoin Pay, Bitcoin (BTC) Ödeme Verisi İhlalinin Ardından Sunucularını Durdurdu

Swiss Bitcoin Pay, müşteri e-postaları, Bitcoin adresleri, IBAN ve şifreli şifreleri etkileyen ihlalin ardından sunucularını kapattı; kullanıcı fonları güvende.

(22:57 UTC)
4 dakika okuma süresi
AI ÖzetiAI
  • Swiss Bitcoin Pay, pazartesi günü iç sistemlere olası yetkisiz erişim şüphesiyle server’larını kapattı.
  • Sızan veriler arasında müşteri e-postaları, Bitcoin adresleri, IBAN numaraları ve şifrelenmiş şifreler bulunuyor.
  • Şirket, kullanıcı fonlarının güvende olduğunu ve yetkisiz Bitcoin transferi tespit edilmediğini açıkladı.
  • Blockstream’in Liquid sidechain’inde federasyon cüzdanı ihlali sonrası yaklaşık 4.000 BTC çekildiği bildirildi.
d2mv6ykl

İsviçre’nin Neuchâtel kentinde merkezi bulunan ve Bitcoin (BTC) ödemeleri için müşteri-custodian olmayan (non-custodial) altyapı sunan Swiss Bitcoin Pay, pazartesi günü server’larını kapattı. Şirketin kendi X hesabından yaptığı resmi açıklamada, kötü niyetli bir tarafın iç sistemlerine erişmiş olabileceği değerlendirmesine ulaşıldığı ve bu nedenle araştırma sürerken altyapının güvenliği için sunucuların geçici olarak kapatıldığı belirtildi. Açıklamada, etkilenmiş olabileceği düşünülen veriler arasında müşteri e-posta adresleri, Bitcoin adresleri, IBAN numaraları, işlem geçmişi ve şifrelenmiş (hashed) şifreler sayıldı. Şirket, kullanıcı fonlarının güvende olduğunu ve kullanıcılara ait her türlü bakiyenin eksiksiz geri ödeneceğini vurguladı.

Etkilenen servis, merchant’ların Bitcoin ödemelerini hem ana zincir (base layer) üzerinden hem de Lightning Network kanallarıyla kabul etmesine olanak tanıyan bir altyapı; ancak coin’ler şirket bilânçosunda tutulmuyor, doğrudan müşteriden işletmeye yönlendiriliyor. Bu mimari, pazartesi günü yaşanan olayın bir veri ihlali olduğu ve yetkisiz Bitcoin transferi tespit edilmediği yönünde önemli bir bağlam sunuyor. Neuchâtel merkezli şirket, custodian (sakinleme) riski almadan Bitcoin kabul etmek isteyen işletmelere pazarlama yapan bir servis sunuyor ve bu nedenle kapatma, merchant’ların altyapı güvenliği tamamlanana kadar geçerli bir ödeme kanalı olmadığı anlamına geliyor. İhlal açıklaması, saldırganın yöntemini veya sisteme hangi noktadan girdiğini açıklamıyor; şirket araştırmanın hâlâ sürdüğünü belirtiyor. Olay, kripto sektörünü son haftalarda sarsan geniş bir güvenlik ihlali dalgasıyla aynı döneme denk geliyor. Revolut, geçen hafta sahte talepler gönderen bir tarafın yasal bir kamu kurumunun e-posta alan adını kullanarak müşteri pasaportlarını, ehliyetleri, kimlik doğrulama selfie’lerini ve işlem geçmişlerini ele geçirdiğini doğruladı. Donanım cüzdan üreticisi Trezor ise bülten gönderiminde kullandığı üçüncü taraf pazarlama platformunda yaşanan bir ihlalin müşterilerine yönelik oltalama (phishing) girişimlerini tetiklediği uyarısında bulundu. Swiss Bitcoin Pay, yazı hazırlandığı anda açıklama talebine henüz yanıt vermedi.

Şirket, kaç müşterinin etkilendiğini, saldırganın sisteme nasıl eriştiğini, verilerin yalnızca görüntülenip görüntülenmediğini yoksa kopyalanıp kopyalanmadığını ve servislerin ne zaman yeniden devreye gireceğini henüz açıklamadı. Ancak operasyonel bir nüans ortaya çıktı: Swiss Bitcoin Pay, X üzerinden yaptığı ikinci bir açıklamada, Lightning ödemelerinin günlük, haftalık veya aylık döngülerle toplu olarak (batch) ana zincirde (on-chain) kapatıldığı için bazı kullanıcı bakiyelerini – genellikle küçük tutarlar – geçici olarak elinde tuttuğunu belirtti. Sunucular kapalıyken bu bakiyeler fiilen donmuş durumda ve altyapı geri yüklenene kadar erişilemeyecek. Bir ödeme işletmesi için bu maruziyet, olağandan çok daha hassas: IBAN numaraları ve işlem geçmişleri, saldırgana her merchant’ı neredeyse eksiksiz finansal profil sunarken; şifrelenmiş şifreler, farklı platformlarda aynı şifreyi kullanan müşterilere yönelik çevrimdışı kırma girişimlerine zemin hazırlıyor. Güvenlik araştırmacısı Pasquale Pillitteri, sızan veri alanlarının bir araya geldiğinde özel bir oltalama (phishing) kampanyası için hazır malzeme oluşturduğunu gözlemledi. Pillitteri ayrıca daha uzun vadeli bir riski de dile getirdi: etkilenen kullanıcıların Bitcoin adresleri artık gerçek dünya kimlikleriyle eşleştirilebilir hâlde; bu durum, zincir üstü (on-chain) aktivitelerini harici gözlemciler tarafından izlenebilir kılıyor. Olay, dijital varlıklar etrafında veri hırsızlığına dair yoğun bir döneme denk geliyor. Blockstream’in Liquid sidechain’i, federasyon cüzdanının ele geçirilmesi ve yaklaşık 4.000 BTC’nin çekildiği ihlal üzerinden blok üretimini geçen hafta yeniden başlatabildi. Japonya’nın dijital ajansı ise yaklaşık 246.000 çalışan ve taşeron kaydının sızmış olabileceğini bildirdi. Cüzdan sağlayıcısı SafePal geçen ay yaklaşık 39.798 müşterinin sipariş bilgisinin yetkisiz erişime maruz kaldığını bildirdi; bilgiler arasında isim, adres ve satın alma verileri bulunuyordu. Ayrıca Ocak ayında donanım cüzdan üreticisi Ledger’ın kullandığı Global-e adlı ödeme sağlayıcısı üzerinden müşteri verilerinin dolandırıcıların eline geçtiği ortaya çıkmıştı. Şu ana kadar saldırganın kimliği veya herhangi bir fidye talebi kamuya doğrulanmış değil.

Bizim okumamız şu: 2026 saldırganları, Bitcoin’in kriptografik çekirdeğinden ziyade etrafındaki veri altyapısını hedefliyor. Revolut, Trezor, SafePal ve şimdi de Swiss Bitcoin Pay, anahtarların (keys) ve custodian altyapısının sağlam kaldığı ortamda kimlik ve hesap metadata’sını sızdı – ki non-custodial tasarımın hasarı bu denli sınırlı tutmasının tam da nedeni bu. Şirketin kendi gönderileri şimdiye kadarki en güvenilir kayıt: şu ana kadar yetkisiz Bitcoin hareketi olmadığını doğruluyorlar, ancak araştırmanın açık kaldığını ve yeniden devreye alma için bir tarihin belirlenmediğini de belirtiyorlar. Merchant’lar için kısa vadeli maliyet kesinti; etkilenen kullanıcılar için ise e-posta, IBAN ve adres verisinden inşa edilen hedefli oltalama kampanyaları. Tam kapsamlı bir olay sonrası raporun giriş vektörünü (entry vector) açıklayacağını düşünüyoruz – o zamana kadar doğrulanmış hasar, metadata maruziyetinin kendisidir.

COINOTAG News Desk
COINOTAG News Desk

COINOTAG'in editöryal ve araştırma ekibi.

AI Destekli

Yapay zekâ destekli üretildi, AI ile incelendi ve COINOTAG editöryal gözetiminde yayımlandı.