Trezor Veri İhlali Büyüyor: 67.000 Bitcoin (BTC) Cüzdan Alıcısı Daha Etkilendi

Trezor, ShipMonk ihlalinden etkilenen ABD'li müşteri sayısına 67.000 daha ekledi; toplam yaklaşık 80.700'e çıktı. Cihazlar ve seed ifadeleri güvende.

(13:36 UTC)
4 dakika okuma süresi
AI ÖzetiAI
  • Trezor, ShipMonk ihlalinden etkilenen ABD'li müşteriye 67.000 kişi daha ekledi.
  • İhlale bağlı toplam etkilenen sayısı 13.689'dan yaklaşık 80.700'e çıktı.
  • Sızan kayıtlar Kasım 2019 ile Ağustos 2021 arasındaki siparişlere ait.
  • Sızıntı, Metabase'deki kritik SQL enjeksiyonu açığından kaynaklandı; açık 6 Ağustos'ta duyuruldu.
k7rq2fdm

67.000 ABD'li Müşteri Daha Etkilenenler Arasında

Donanım cüzdanı üreticisi Trezor, cuma günü yaptığı açıklamada kargo ortağı ShipMonk'taki veri ihlalinin kapsamına ABD'de yaşayan 67.000 müşteri daha eklendiğini duyurdu. Geçen ay gündeme gelen olayın böylece ciddi biçimde genişlediğini gösteren bu gelişme, sektörün kişisel veri güvenliği tartışmalarını yeniden alevlendirdi. Şirketin X'te yayımladığı açıklamada yeni tespit edilen kayıtların Kasım 2019 ile Ağustos 2021 arasında verilen siparişlere ait olduğu belirtildi; yani sızan bazı dosyalar şu anda yedi yıla yakın bir geçmişe sahip. Etkilenen her müşterinin adı, e-posta adresi, telefon numarası, teslimat adresi ve sipariş detayları eksiksiz biçimde ifşa oldu. Genişleme aslında iki gün önce ortaya çıktı; ShipMonk kendi incelemesinden elde ettiği bulguları Trezor'a iletti. Trezor, sözleşme ve veri politikasının gerektirdiği üzere bu kayıtların silinmiş olduğuna dair defalarca yazılı teyit aldığını ve tedarikçinin bu yükümlülüğü hiçbir zaman yerine getirmemesinden duyduğu hayal kırıklığını dile getirdi. Şirketin kendi sistemlerinin sızmadığı vurgulandı: cihaz aygıt yazılımı, özel anahtarlar ve cüzdan yedekleri doğrulanmış biçimde sağlam; kullanıcı varlıkları Bitcoin (BTC), Ethereum (ETH) ya da Zcash (ZEC) gibi varlıklardan hangisinde olursa olsun durum aynı. Yine de ihlal somut bir risk taşıyor; çünkü sızan veri seti, belirli kapı adreslerindeki doğrulanmış donanım cüzdanı sahiplerini tek tek işaretliyor ve saldırganlara, Trezor desteği taklidi yapan kimlik avı (phishing) kampanyaları için hazır bir hedef listesi teslim ediyor. Amaç, kurbanları cüzdanlarını yöneten seed ifadesini (kurtarma ifadesi) teslim etmeye ikna etmek. Trezor, Ağustos ayında olayın yalnızca yaklaşık 14.000 kullanıcıyı etkilediği yönünde ilk tahminini paylaşmıştı. Şirket ayrıca Ocak 2024'te, Aralık 2021'den bu yana destek ekibiyle iletişime geçen yaklaşık 66.000 kullanıcının kimlik avı riski altında olduğu uyarısında bulunmuştu. Cuma günkü açıklamayla kargo sağlayıcısı olayına bağlı toplam etkilenen sayısı, ilk ifşadaki 13.689'dan yaklaşık 80.700'e yükseldi.

Sızıntının Arkasındaki Metabase Açığı

Saldırının izi, kurumsal analiz aracı Metabase'deki kritik bir SQL enjeksiyonu (SQL injection) açığına, yani saldırganların veritabanına doğrudan komut enjekte etmesine imkân tanıyan güvenlik kusuruna dayanıyor; açık 6 Ağustos'ta kamuya duyuruldu (resmî güvenlik duyurusu). Bu zafiyet, kimlik doğrulaması yapmamış saldırganların platforma bağlı veritabanlarının giriş bilgilerini çalabilmesine yol açtı ve aynı saldırı dalgası dizüstü bilgisayar üreticisi Framework ile form aracı Tally'yi de vurdu. ShipMonk'a, ShinyHunters grubuna atfedilen şantaj e-postalarının ulaştığı belirtiliyor; ancak bu atıf henüz doğrulanmış değil. Olay, merkezi müşteri veri tabanlarının — ev adresleri, telefon numaraları, sipariş geçmişleri; tüketicilerin kasada Visa (V) gibi kart ağaçlarına teslim ettiği kişisel veri kategorisinin aynısı — nasıl tek bir hata noktasına dönüşebildiğini bir kez daha ortaya koyuyor. Filecoin (FIL) gibi merkeziyetsiz depolama ağları tam da bu yapısal kırılganlığı ortadan kaldırmak üzere tasarlanmış durumda. Saldırganların donanım cüzdanı verisiyle ne kadar yaratıcı olabildiğini zaten gördük: Şubat ayında hem Trezor hem de rakip Ledger sahiplerine, hologram, QR kod ve sahte yönetici imzası basılmış sahte mektuplar gönderildi; alıcılardan uydurma bir “güvenlik kontrolünü” tamamlamaları, aksi hâlde cüzdan erişimlerini kaybedecekleri tehdidiyle istendi. Güvenlik araştırmacıları, çalınan kişisel verinin yıllarca kullanılabilir kaldığına dikkat çekiyor; insanlar nadiren ev taşır ya da telefon numarası değiştirir ve üzerinde adınız ile adresiniz bulunan bir mektup açık bir mesaj taşır: sizi bulabiliriz. Kimlik taklidi dolandırıcılıkları kod kusurlarını değil insan güvenini sömürüyor ve kayıplar ölçülebilir boyutta — blokzincir güvenlik firması Hacken'in hesaplamasına göre bu tür dolandırıcılıklar yılın ilk çeyreğinde sektörün toplam 482 milyon dolarlık zararının 306 milyon dolarını tek başına yarattı; Temmuz'da bir yatırımcı ise Ethereum ağı üzerinde kötü amaçlı bir token onay işlemini imzalayarak yaklaşık 1 milyon dolar kaybetti. Trezor, anonim teslimat çözümünü hayata geçirmek için hızla çalıştığını açıkladı; sistem kilitli dolap teslimi, nötr ambalaj ve jenerik gönderici bilgilerine dayanarak alıcının kuryeye hiçbir ev adresi vermemesini sağlıyor. Piyasayı anlık izlemek isteyen okurlar, spot ve vadeli fiyatları MEXC üzerinden canlı takip edebilir.

Seed İfadeleri Son Savunma Hattı Olmaya Devam Ediyor

Trezor'un X hesabından yaptığı resmî paylaşıyı inceledik; açıklama ihlalinin başlangıçta sanılandan daha geniş bir kitleyi, 2019–2021 sipariş penceresinden 67.000 ek ABD'li alıcıyı kapsadığını açıkça belirtiyor. Bizim okumamız şöyle: sızan kargo üst verisi özel anahtarlara asla dokunmuyor, ancak soğuk depolama kullanıcılarını önceliklendirilmiş kimlik avı hedeflerine dönüştürüyor. Savunma reçetesi de değişmedi — her iletişim kanalını bağımsız olarak doğrulayın, kurtarma ifadenizi hiçbir web sitesine asla girmeyin ve istenmeyen “güvenlik” uyarılarını aksi kanıtlanana kadar düşmanca varsayın.

COINOTAG News Desk
COINOTAG News Desk

COINOTAG'in editöryal ve araştırma ekibi.

AI Destekli

Yapay zekâ destekli üretildi, AI ile incelendi ve COINOTAG editöryal gözetiminde yayımlandı.