Trezor Veri İhlali Büyüdü: 67.000 Bitcoin (BTC) Cüzdan Müşterisi Daha Etkilendi

Trezor, ShipMonk veri ihlalinde 67.000 ABD'li müşterinin daha etkilendiğini açıkladı; toplam sayı 80.000'i aştı. Cihazlar ve seed ifadeleri etkilenmedi.

(21:10 UTC)
4 dakika okuma süresi
AI ÖzetiAI
  • Trezor, ABD'de 67.000 müşterinin daha kişisel verisinin sızdığını açıkladı.
  • Toplam etkilenen müşteri sayısı 80.000'in üzerine çıktı.
  • Ağustos açıklaması yedi ülkede 11.742 müşteriyi kapsıyordu.
  • ShipMonk, genişleyen ihlal kapsamını Trezor'a 2 Eylül'de bildirdi.
k7rq2fdm

ShipMonk, Silinmesini Söz Verdiği Verileri Saklamış

Donanım cüzdanı üreticisi Trezor, Cuma günü ilk olarak Ağustos ayında duyurulan müşteri verisi ihlalinin başlangıçta bildirilenden çok daha geniş kapsamlı olduğunu doğruladı. Şirketin X üzerinde yayımladığı resmi açıklamaya göre, Amerika Birleşik Devletleri'ndeki 67.000 müşterinin daha kişisel verisi ele geçirilmiş durumda; sızan bilgiler arasında ad, e-posta adresi, telefon numarası, teslimat adresi ve sipariş numaraları yer alıyor. Yeni etkilenen her kayıt, Kasım 2019 ile Ağustos 2021 arasında verilen siparişlere dayanıyor. Güncelleme, olayın kapsamını köklü biçimde genişletiyor: Trezor'un Ağustos'taki açıklaması ABD, Birleşik Krallık, İsveç, Kolombiya, Brezilya, İtalya ve Portekiz'e yayılmış 11.742 müşteriyi kapsıyordu; ayrıca 1.947 kullanıcı daha dar bir dilim — ad, şehir ve e-posta adresi — sızmasıyla karşılaşmıştı. Hepsinin toplanmasıyla şirket artık 80.000'in üzerinde etkilenen müşteri sayıyor. İhlal Trezor'un kendi altyapısından kaynaklanmadı. Cüzdan üreticisinin sipariş lojistiğini yürüten üçüncü taraf tedarik ve sevkiyat ortağı ShipMonk'un, müşteri verisi barındıran sistemlerine yetkisiz erişim sağlandı. Cuma günkü güncellemeyi özellikle sert kılan ise Trezor'un iddiası: ShipMonk, ticari ilişki boyunca müşteri kayıtlarının sözleşmeye, Trezor'un veri politikasına ve önceki yazışmalara uygun biçimde silindiğine dair defalarca yazılı teyit vermişti — ve cüzdan üreticisine göre bu güvence geçersiz çıktı. ShipMonk, genişleyen kapsamı Trezor'a 2 Eylül'de bildirdi; şirket bu tarihten bu yana etkilenen her müşteriye doğrudan e-posta gönderdiğini belirtiyor. Trezor'un ana şirketi SatoshiLabs ise Ağustos ayındaki açıklamadan bu yana olayı araştırıyor. Saklanan kayıtların kararlaştırılan silme sürecinden nasıl kaçtığına dair iki şirket de kamuya açık bir açıklama yapmadı.

Seed İfadeleri ve Cihazlar Güvende

Trezor, kendi sistemlerinin, cihazlarının ve müşterilerin cüzdan yedeklerinin hiçbir şekilde dokunulmadığını vurguluyor; yani hiçbir özel anahtar (private key) veya kurtarma ifadesi (seed phrase) ele geçirilmedi. Sızan veri kimlik ve lojistik bilgilerine ilişkin; bunlar fonlara doğrudan erişim sağlamıyor. Asıl pratik tehlike, hedefli sosyal mühendislik saldırıları: saldırganlar, kripto alımlarına bağlı gerçek adlara, telefon numaralarına ve ev adreslerine sahip olduklarında, genel amaçlı spam'den kat kat daha inandırıcı kimlik avı e-postaları, sahte destek aramaları ve dolandırıcılık mesajları hazırlayabiliyor. Şirketin etkilenen kullanıcılara önerisi açık: cüzdan yedeğini veya seed ifadesini asla bir web sitesine girmeyin, ne kadar meşru görünürse görünsün kimseyle paylaşmayın. Bu olay, donanım cüzdanı üreticileri arasında tanıdık bir örüntüyü yansıtıyor; bu sektörün müşteri kitlesi, kendini saklayan (self-custody) varlıklara sahip oldukları kanıtlandığı için özellikle değerli hedefler oluşturuyor. 2020'de rakip üretici Ledger, e-ticaret ve pazarlama veritabanına yönelik yetkisiz erişimle 1 milyondan fazla e-posta adresinin ve yaklaşık 10.000 müşterinin iletişim verisinin sızdığı bir ihlal yaşamıştı — bu olay yıllarca süren kimlik avı girişimlerine, hatta fiziksel şantaj girişimlerine zemin hazırlamıştı. Bu yılın başında ise Ledger müşterileri, ödeme ortağı Global-e üzerinden, hassas müşteri verisini içeren ayrı bir bulut sistemi ihlaline dair yeni bildirimler aldıklarını rapor etti. Risk yalnızca kripto sektörüne özgü değil: kendini saklayan cüzdan üreticilerinden Robinhood gibi aracılara ve PayPal gibi ödeme ortaklarına kadar müşteri kimlik kayıtlarını tutan tüm perakende finans platformları aynı üçüncü taraf veri saklama riskini taşıyor. Mimblewimble protokolü gibi gizlilik araçları zincir üstü faaliyeti koruyabiliyor, ama hiçbir protokol 2020'de bir mağazaya teslim edilen teslimat adresini koruyamıyor. ASIC mining cihazlarını ve soğuk depolama donanımlarını güvende tutan ilke — fiziksel mülkiyet — yüklenicinin sunucularında duran veri için hiçbir şey yapmıyor. Piyasayı anlık izlemek isteyen okurlar, spot ve vadeli fiyatları MEXC üzerinden canlı takip edebilir.

Asıl Beklenen Tehdit: Kimlik Avı

COINOTAG'in Trezor'un olay sonrası değerlendirmesinden okuması şu: bu başarısızlık kriptografik değil, sözleşmesel bir başarısızlıktı. Resmi açıklama kök nedeni açıkça ortaya koyuyor — ShipMonk, defalarca silinmiş diye belgelediği müşteri kayıtlarını saklamış; genişleyen sızıntı ise ancak cüzdan üreticisi yazılı güvencelere güvenmek yerine ortağını denetlediğinde yüzeye çıkmış. Çare de net: her etkilenen müşterinin doğrudan e-postayla bilgilendirilmesi ve seed ifadesi paylaşımına karşı açık uyarılar. Bitcoin (BTC) sahipleri için kalıcı risk artık cihaz güvenliği değil, üçüncü taraf lojistik sunucularında uzun bir kuyruk oluşturan kimlik verisi; bir sonraki saldırı vektörü olarak anahtar hırsızlığından çok kimlik avı beklenmeli.

COINOTAG News Desk
COINOTAG News Desk

COINOTAG'in editöryal ve araştırma ekibi.

AI Destekli

Yapay zekâ destekli üretildi, AI ile incelendi ve COINOTAG editöryal gözetiminde yayımlandı.