Bitcoin.com News
Sağlayan

67.000 ABD’li alıcının daha bilgilerinin sızmasıyla Trezor veri sızıntısı giderek büyüyor

Bir gün daha, bir güvenlik uyarısı daha. Donanım cüzdanı üreticisi Trezor, nakliye ortağı Shipmonk’ta meydana gelen bir güvenlik ihlali sonucunda, Trezor’un silinmesi gerektiğini belirttiği kayıtların tedarikçinin sistemlerinde saklı kalması nedeniyle yaklaşık 67.000 ABD’li müşterinin daha kişisel bilgilerinin ifşa olduğunu açıkladı.

PAYLAŞ
67.000 ABD’li alıcının daha bilgilerinin sızmasıyla Trezor veri sızıntısı giderek büyüyor

Önemli Noktalar

  • Trezor, 4 Eylül'deki Shipmonk güvenlik ihlaline 67.000 ABD'li müşteriyi daha ekledi.
  • Trezor'un veri sızıntısı artık ev adresleri de dahil olmak üzere yaklaşık 80.000 kişiyi kapsıyor.
  • Trezor, 2026 sonuna kadar ABD'de Anonim Teslimat hizmetini hedefliyor.

Yeni tespit edilen kayıtlar, Kasım 2019 ile Ağustos 2021 arasında verilen ABD siparişlerini kapsamakta ve halihazırda çeşitli ülkelerdeki 13.689 yeni müşteriyi etkileyen olayı daha da genişletmektedir. Toplamda, veri sızıntısı şu anda yaklaşık 80.000 kişiyi etkiliyor; ancak Trezor'un sistemleri, cihazları, özel anahtarları ve cüzdan yedekleri tehlikeye girmedi.

Trezor, Veri İhlalinde 67.000 ABD'li Müşteri Daha Tespit Etti

Son açıklamanın ardından Trezor, 2 Eylül'de Shipmonk ihlalinin başlangıçta bildirilenden daha büyük olduğunu öğrendiğini belirtti. Eski kayıtlar, müşterilerin adlarını, e-posta adreslerini, telefon numaralarını, teslimat adreslerini ve sipariş numaralarını içeriyor; bu da saldırganlara dolandırıcılık girişimlerini çok daha inandırıcı hale getirebilecek bilgiler sağlıyor.

Trezor security alert via X on Sept. 4, 2026, screenshot.
Görsel kaynağı: 4 Eylül 2026 tarihinde X aracılığıyla yayınlanan Trezor güvenlik uyarısı.

Bu keşif özellikle endişe vericidir, çünkü Trezor, Shipmonk'tan bu bilgileri silmesini defalarca talep ettiğini ve bilgilerin kaldırıldığına dair yazılı teyit aldığını belirtmektedir. Trezor, bu güvencelerin sözleşmesi, veri politikası ve sipariş yerine getirme sağlayıcısıyla önceki iletişimleriyle tutarlı olduğunu ifade etti.

Bu durum, Trezor’un sipariş karşılama ortaklarıyla ilgili olarak duyurduğu 90 günlük veri saklama politikası hakkında da soru işaretleri yaratıyor. Yeni keşfedilen kayıtlar yıllar öncesine ait olup, bu politikanın etkilenen 2019-2021 yılları arasındaki ABD’li müşteriler için uygulanmadığını gösteriyor.

Sızan Adresler, Tehdidi E-posta Kimlik Avının Ötesine Taşıyor

Sızan bilgiler, bir saldırganın Trezor cüzdanına uzaktan erişmesine izin vermez. Kripto cüzdanını kontrol etmek için kullanılan gizli kurtarma kelimeleri olan özel anahtarlar ve tohum ifadeleri, sızıntının bir parçası değildi.

Ancak sızan bilgilerin türü farklı bir sorun yaratıyor. Trezor, sızan telefon numaraları ve ev adreslerinin etkilenen müşterileri fiziksel tehlikeye atabileceğini, gerçek sipariş numaraları ve iletişim bilgilerinin ise dolandırıcıların şirketi daha inandırıcı bir şekilde taklit etmesine yardımcı olabileceği konusunda uyarıda bulundu.

Sızıntı, Trezor'un dışından kaynaklandı. Saldırganlar, Shipmonk tarafından kullanılan bir analiz platformu olan Metabase'de daha önce bilinmeyen bir SQL enjeksiyon güvenlik açığını istismar etti. Metabase, 6 Ağustos civarında Shipmonk'a bildirimde bulunarak güvenlik açığını düzeltti ve oturumları geçersiz kıldı; Shipmonk ise daha sonra sistemlerini güvence altına aldığını açıkladı.

Üçüncü Taraf Veri Sorunları, Donanım Cüzdanı Alıcılarını Risk Altına Alıyor

Bu olay, Trezor müşterilerini ilgilendiren diğer üçüncü taraf güvenlik ihlallerinin ardından meydana geldi. 2022’deki bir olayda yaklaşık 106.856 müşteri etkilenmiş, 2024’te ise güvenliği ihlal edilen bir destek portalı nedeniyle 66.000’e yakın isim ve e-posta adresi açığa çıkmıştı. Her iki durumda da donanım cüzdanların kendisi uzaktan ele geçirilmedi.

Bu ayrım, nasıl tepki vereceklerine karar veren müşteriler için önemlidir. Trezor, şirketten hiç kimsenin cüzdan yedeği istemeyeceği konusunda uyarıyor; bu da müşterilerin tohum cümlesini asla bir web sitesine girmemeleri veya destek sağladığını iddia eden birine vermemeleri gerektiği anlamına geliyor.

Shipmonk’un Geleceği Belirsizken Trezor Anonim Teslimatı Teşvik Ediyor

Trezor, donanım cüzdan satın alımları sırasında saklanan müşteri bilgilerinin miktarını azaltmak için tasarlanmış bir Anonim Teslimat sistemini tanıtıyor. Sistem, kilitli dolaplardan teslim alma, tarafsız ambalajlama, genel bir gönderen bilgisi ve teslimattan sonra kargo kimlik bilgilerinin otomatik olarak silinmesini içeriyor. Sistemin Eylül ayında Avrupa'da piyasaya sürülmesi ve 2026 sonuna kadar ABD'de kullanıma sunulması planlanıyor.

Şu an için Trezor, Shipmonk ile olan işbirliğini sonlandırma planını açıklamadı. Şirket daha önce, olayın tam resmini elde ettikten sonra ortaklığın geleceğine karar vereceğini belirtmişti; ancak etkilenen müşteri sayısının 80.000’e yaklaşmasına rağmen bu karar hâlâ belirsizliğini koruyor. Bu sorun, 2026 yılında Safepal ve Coldcard zdanlarıyla bağlantılı olarak meydana gelen bir dizi endişe verici donanım cüzdanı olayının ardından ortaya çıktı.

Bu makale yapay zeka kullanılarak İngilizceden çevrilmiştir. Orijinal İngilizce sürüm yetkili kaynaktır; otomatik çeviriler, özellikle hukuki ve düzenleyici terminolojide hatalar içerebilir.