Trezor'un Bitcoin (BTC) Cüzdan Kullanıcılarına Ulaşan Kimlik Avı E-postaları Brevo İhlaliyle 347.000 Aboneyi Vurdu

Trezor, Brevo SSO ihlali sonrası sahte e-postaların 347.000 aboneye ulaştığını duyurdu; cüzdanlar etkilenmedi, 2.500 kullanıcı bağlantıyı açtı.

(10:58 UTC)
4 dakika okuma süresi
AI ÖzetiAI
  • Trezor 10 Eylül'de Brevo ihlali sonrası 347.000 aboneye sahte güvenlik uyarısı gönderildiğini duyurdu.
  • Yaklaşık 2.500 alıcı, kötü amaçlı alan adı 20 dakikada kapatılmadan önce kimlik avı bağlantısını açtı.
  • Brevo'nun olay raporu 138 müşteri hesabının etkilendiğini, altısının kimlik avı gönderiminde kullanıldığını belirtiyor.
  • Aynı açık BitBox ve CoinTracking hesaplarını da etkiledi; 43 hesaptan kişi listeleri dışa aktarıldı.
p9zt4hjs

Trezor'un 20 Dakikada Kapattığı Alan Adı

Donanım cüzdanı üreticisi Trezor, 10 Eylül'de bülten dağıtımında kullandığı üçüncü taraf e-posta platformu Brevo'nun ele geçirildiğini ve saldırganların bu hesabı kullanarak yaklaşık 347.000 aboneye sahte güvenlik uyarıları gönderdiğini duyurdu. “Kritik Güvenlik Uyarısı: STM32 Entropi Açığı” başlıklı sahte ileti, alıcıları bir uygulama kurmaya ve cüzdan yedeklerini — yani kullanıcının varlıkları üzerinde tam kontrol sağlayan kurtarma ifadesini (recovery phrase) — girmeye yönlendiriyordu. E-postalar Brevo'nun gerçek altyapısından gönderildiği için SPF ve DKIM gibi standart gönderici doğrulama kontrollerini geçti; böylece filtreler ve gelen kutuları bunları meşru posta olarak gördü. Bu, dolandırıcının imzası olmayan bir mesajla değil, kurbanın kendi bülten kanalıyla kapıyı çalmasına benziyor — fark edilmesi o yüzden bu kadar zor. Trezor, ürünlerinde, cüzdan altyapısında ve hesap sistemlerinde hiçbir sızma belirtisi bulunmadığını, ele geçirilen Brevo hesabında ise gönüllü bülten kaydı yapılan e-posta adreslerinden fazlasının bulunmadığını vurguladı. Şirket, saldırıyı tespit ettikten sonra 20 dakika içinde kötü amaçlı alan adını DNS seviyesinde devre dışı bıraktı; ancak yine de yaklaşık 2.500 alıcı, kapatma işleminden önce kimlik avı bağlantısını açmayı başardı. Uyarılar yalnızca e-postayla değil, Trezor'un resmi web sitesi, Trezor Suite uygulaması ve destek kanalları üzerinden de yayınlandı. Bir Trezor sözcüsü, şirketin 347.000 adresin tamamını saldırganın bilgisine geçmiş ve Brevo'dan ayrıntı gelene kadar gelecekteki kimlik avı kampanyalarında yeniden kullanılabilir saydığını belirtti. Trezor, kullanıcılarına hiçbir koşulda e-posta yoluyla cüzdan yedeği girilmesini istemediğini yineledi; sahte siteye kurtarma ifadesini yazmış herkes için resmi talimatlar yayımladı ve bu kişilere varlıklarını anında yeni oluşturulmuş bir cüzdana taşımalarını önerdi — bu, atomic swap gibi zincirler arası bir işlem değil, yeni anahtarlara standart bir transfer. Piyasalar ise olaya kayıtsız kaldı: Bitcoin (BTC) haberin yazıldığı anda 77.000 dolar civarında el değiştiriyor ve BTC grafiğindeki günlük candlestick (mum formasyonu) açıklamaya karşı kayda değer bir tepki göstermiyor.

Brevo'da 138 Hesap Etkilendi

Brevo'nun perşembe günü yayımladığı olay incelemesi, tek bir giriş açığının aynı anda bu kadar çok kripto şirketine nasıl ulaştığını açıklıyor. Saldırgan önce bir Brevo hesabı oluşturdu ve çoklu oturum açma (SSO) yöntemini — tek bir kimlik bilgisi setinin birden fazla servise giriş yapmasını sağlayan bir kimlik doğrulama düzenini — etkinleştirdi; ardından meşru Brevo kullanıcılarını bu yapıya davet ederek bir tutunma noktası kurdu. Erişim saldırganın organizasyonuyla sınırlı kalmalıydı, ancak bir yetkilendirme sınırı devre dışı kaldı ve davet edilen kullanıcıların erişebildiği her organizasyona yayıldı. Brevo'nun olay raporuna göre toplam 138 müşteri hesabı etkilendi: altısı kimlik avı e-postaları göndermek için kullanıldı, 43 hesaptan kişi listeleri dışa aktarıldı ve 93'ünde anlamlı bir hareket görülmedi. Trezor'un hesabı, gönderimde kullanılan altı hesaptan biriydi. Aynı açık, bir diğer donanım cüzdanı üreticisi BitBox'ın ve kripto portföy takibi ile vergi raporlama platformu CoinTracking'in hesaplarını da ele geçirdi. Bir BitBox sözcüsü, yetkisiz e-postanın şirketin bülten ve eğitim listesinin tamamına ulaşmış görünüdüğünü, buna karşın Brevo'da yalnızca e-posta adresleri ve dil tercihlerinin saklandığını söyledi; şirket kimlik bilgilerinin ele geçirildiğine, kişi listelerinin indirildiğine, fon kaybına ya da kurtarma ifadelerinin ifşa olduğuna dair hiçbir kanıt yok. CoinTracking, resmi bir paylaşımında kullanıcılara uyardı: hesabından “Veri İhlali Bildirimi: Lütfen mümkün olan en kısa sürede API anahtarlarınızı yenileyin” başlıklı bir mesaj dağıtılmıştı ve kullanıcılar e-postadaki bağlantıları takip etmemeliydi. Brevo, yetkisiz erişimi 10 Eylül'de tespit ettiğini, yaklaşık iki saat sonra sızma yolunu kestiğini ve tüm kullanıcı oturumlarının zorla sonlandırıldığını, o tarihten bu yana aynı yöntemle yeni bir erişim gözlemlenmediğini belirtiyor. Şirket, SSO sonrası erişimi yalnızca SSO'nun yapılandırıldığı organizasyonla sınırlandırıyor, düzeltme tamamlanana kadar askıya alınan SSO davet özelliğini kapalı tutacak ve yasal süreç başlatırken yetkililerle tam iş birliği yaptığını söylüyor. Brevo sisteminde şifre veya cüzdan verisi bulunmadığı için Trezor, abone listesinin kendisinin dışarı sızıp sızmadığını henüz doğrulayamadı. Piyasayı anlık izlemek isteyen okurlar, spot ve vadeli fiyatları MEXC üzerinden canlı takip edebilir.

Sıra Tedarik Zinciri Denetiminde

COINOTAG'in okuması şu: saldırgan bir blokzincire, borsaya ya da tek bir cüzdana dokunmadı — ihlalin tamamı e-posta altyapısında yaşandı. Solana Blinks ve Actions gibi gömülü bağlantı standartları sıradan görünen bağlantıların zincir üstü işlemleri tetikleyebilmesine imza attıkça, tek bir inandırıcı tıklamanın maliyeti sürekli artıyor. Türev piyasasındaki pozisyonlar, yatırımcıların protokol riski görmediğini doğruluyor: büyük varlıklara bağlı perpetual (süresiz vadeli) sözleşmelerdeki funding oranları, açıklama penceresi boyunca istikrarını korudu. Brevo'nun resmi yazısı — buradaki birincil kayıt — SSO yetkilendirme sınırının kök neden olduğunu ve düzeltmenin hâlâ sürdüğünü açıkça belirtiyor. Kullanıcılar, göndericisi ne kadar gerçekçi görünürse görünsün, kurtarma ifadesi isteyen her e-postayı varsayılan olarak düşmanca kabul etmeli.

COINOTAG News Desk
COINOTAG News Desk

COINOTAG'in editöryal ve araştırma ekibi.

AI Destekli

Yapay zekâ destekli üretildi, AI ile incelendi ve COINOTAG editöryal gözetiminde yayımlandı.