Trezor Veri İhlali: 14 Bin Kullanıcının Bilgileri Çalındı
- Trezor'un lojistik ortağı ShipMonk'taki veri ihlali, 13 bin 689 müşteriyi etkiledi.
- İhlalde isim, e-posta, telefon ve teslimat adresi gibi kişisel veriler ele geçirildi.
- Trezor, kendi sistemlerinin ve kullanıcıların kripto varlıklarının güvende olduğunu açıkladı.
- Şirket, Avrupa Birliği'nde Eylül 2026'da, ABD'de ise 2026 sonunda Anonim Teslimat hizmetini başlatmayı planlıyor.
- İhlal, 10 Mayıs ile 8 Ağustos arasında verilen siparişleri kapsıyor.
Donanım cüzdanı üreticisi Trezor, lojistik sağlayıcısı ShipMonk'un sistemlerinde yaşanan veri ihlali sonucu yaklaşık 14 bin müşterisinin kişisel bilgilerinin çalındığını açıkladı. Şirket, kendi sistemlerinin ele geçirilmediğini ve kullanıcıların kripto varlıklarının güvende olduğunu vurguladı.
ShipMonk, 10 Ağustos'ta sipariş verilerini tutan sistemlerine yetkisiz erişim sağlandığını bildirdi. İhlalde toplam 13 bin 689 müşteri etkilendi. Bu müşterilerden 11 bin 742sinin adı, e-posta adresi, telefon numarası ve teslimat adresi ele geçirilirken, 1947 müşterinin ise adı, şehri ve e-posta adresi açığa çıktı. Olaydan ABD, Birleşik Krallık, İsveç, Kolombiya, Brezilya, İtalya ve Portekiz'deki kullanıcılar etkilendi.
Trezor, kendi sistemlerinin ihlal edilmediğini, cihazların, özel anahtarların ve cüzdan yedeklerinin güvende olduğunu belirtti. Bu ihlal, şirketin 2013'teki kuruluşundan bu yana müşteri telefon numaralarının ve teslimat adreslerinin açığa çıktığı ilk olay olarak kaydedildi.
Etkilenen siparişler 10 Mayıs ile 8 Ağustos arasında verildi. Trezor'un 90 günlük veri saklama politikası sayesinde daha eski siparişler silinmiş ya da anonimleştirilmiş olduğundan, etkilenen kişi sayısı sınırlı kaldı. ShipMonk, denetimden geçmiş bir güvenlik standardı olan SOC 2 sertifikasına sahip olmasına rağmen ihlale uğradı. Şirket, etkilenen tüm müşterilere ayrı ayrı e-posta gönderdi; bu mesajı almayanların olaydan etkilenmediği bildirildi. Amazon üzerinden yapılan alışverişler ise farklı bir hizmet sağlayıcı tarafından işlendiği için bu ihlalden etkilenmedi.
Trezor, ele geçirilen verilerin şu ana dek yayımlandığına, paylaşıldığına veya satışa sunulduğuna dair doğrulanmış bir bulguya rastlamadığını da açıkladı.
Adres Bilgileri Fiziksel Güvenlik Riski Oluşturuyor
Trezor, açığa çıkan bilgilerin daha inandırıcı oltalama saldırılarında kullanılabileceği uyarısında bulundu. Saldırganlar, müşterinin adı, adresi ve telefonu ile Trezor, bir banka ya da kripto para borsası kimliğine bürünebilir. Ancak ev adreslerinin ele geçirilmesi, oltalamadan daha ağır bir tehlikeyi gündeme getiriyor. Kişisel bilgiler, suçlular tarafından kaçırma, ev baskını ve fiziksel şiddetle kurbanları kripto varlıklarını devretmeye zorlamak için giderek daha sık kullanılıyor. Analiz şirketi Chainalysis'e göre 2026'nın ilk yarısında şiddet içeren saldırılarda 30 milyon doların üzerinde varlık çalındı. Bu eğilim yılın ikinci yarısında da sürerse rakam, 2025'in tamamındaki 58 milyon doları aşabilir. Güvenlik firması Certik ise aynı dönem için 124 milyon dolarlık farklı bir kayıp tahmini paylaştı.
Tehlikenin somut örnekleri de var. Yerel basına göre Fransa'da bir çift, önceki sahipleri kripto milyoneri olan ve adresi vergi kayıtları üzerinden karanlık ağa sızdırılan bir eve taşındıktan sonra bir aydan kısa sürede üç kez ev baskınına uğradı.
Trezor, etkilenen müşterileri acil işlem ya da kişisel bilgi isteyen her mesaja şüpheyle yaklaşmaya çağırdı. Şirket, cüzdan yedeğinin asla bir web sitesine girilmemesi ve kimseyle paylaşılmaması gerektiğini vurguladı.
Trezor Eylülde Anonim Teslimatı Başlatacak
Trezor, benzer riskleri azaltmak için Anonim Teslimat adını verdiği bir hizmet hazırlıyor. Bu sistemde siparişler nötr ambalajla ve genel gönderici bilgisiyle kilitli teslimat noktalarına ulaştırılacak, kargo kimlikleri teslimattan sonra otomatik silinecek. Şirket bu hizmeti Avrupa Birliği'nde Eylül 2026, ABD'de ise 2026 sonunda devreye almayı planlıyor. Trezor ayrıca kullanıcılara gerçek kimlikleriyle bağlantısız bir e-posta kullanmalarını ve mümkün olduğunda kripto parayla ödeme yapmalarını önerdi.
Sektörde Veri İhlalleri Sık Yaşanıyor
Donanım cüzdanı üreticileri, üçüncü taraf hizmet sağlayıcılarındaki veri ihlallerinden sık sık etkileniyor. Rakip üretici Ledger'ın 2020'deki büyük ihlalinde 270 binden fazla müşterinin bilgisi açığa çıkmış, veriler bir korsanlık forumunda yayımlanınca yıllar süren oltalama ve taciz vakalarına yol açmıştı. Ledger, 2026 yılının Ocak ayında e-ticaret ortağı Global-e üzerinden benzer bir ihlal yaşadı. Trezor ise daha önce 2022'de bir e-posta pazarlama servisi ve 2024'te bir destek portalı üzerinden sızıntılarla karşılaşmıştı. Donanım cüzdanı sektöründe ayrıca yakın zamanda, Kanadalı Coinkite'ın Coldcard cihazlarındaki güvenlik açığı nedeniyle 111 milyon doların üzerinde Bitcoin'in çalındığı başka bir güvenlik olayı yaşanmıştı.
Okuyucu Değerlendirmesi
Bu haber hakkındaki düşüncelerinizi ve analizlerinizi paylaşın. Görüşleriniz diğer okurlara rehberlik eder.
Haber Size Ne Hissettirdi?
İçerik Analizi
Haberin kalitesini ve tarafsızlığını değerlendirin.