Sağlayan
Security

Sipariş Eklentisindeki Bir Güvenlik Açığı Nedeniyle 39.798 Safepal Müşterisi Veri İhlalinden Etkilendi

Donanım cüzdanı üreticisi, yetkisiz kötü niyetli aktörlerin, kullanıcıların siparişlerini takip etmek için kullanılan ve arızalı bir eklenti aracılığıyla verilere erişim sağladığını vurguladı. 2 Mart 2025 ile 11 Nisan 2026 tarihleri arasında meydana gelen bu olay, kullanıcıları kimlik avı saldırılarına ve dolandırıcılık amaçlı telefon aramalarına karşı savunmasız bırakıyor.

PAYLAŞ
Sipariş Eklentisindeki Bir Güvenlik Açığı Nedeniyle 39.798 Safepal Müşterisi Veri İhlalinden Etkilendi

Önemli Noktalar

  • Safepal, 39.798 kullanıcının kişisel bilgilerini ve teslimat adreslerini ifşa eden bir veri ihlali yaşadı.
  • Cüzdan anahtarları güvende olsa da, sızan adresler kullanıcıları fiziksel saldırılara karşı savunmasız bırakıyor.
  • Safepal, güvenlik açığını gidermiş olsa da, daha önce dolandırıcılık raporları olmasına rağmen olayı gecikmeli olarak açıklaması nedeniyle sert eleştirilere maruz kalıyor.

Safepal Yeni Bir Müşteri Veri İhlalini Açıkladı: Yaklaşık 40 Bin Kullanıcı Etkilendi

Merkezi Seyşel Adaları'nda bulunan cüzdan üreticisi Safepal, kullanıcılarının bir kısmını etkileyen bir güvenlik kriziyle karşı karşıya.

Pazar günü şirket, sipariş takibi için kullanılan bir eklentide, kimliği belirsiz kişilerin bu bilgilere erişmesine olanak tanıyan bir güvenlik açığı ortaya çıkması sonucu 39.798 müşteriyi etkileyen yetkisiz bir veri ihlali yaşadığını açıkladı.

Veri ihlali, 2 Mart 2025 ile 11 Nisan 2026 tarihleri arasındaki müşteri siparişlerini kapsıyor ve isimler, e-posta adresleri, teslimat adresleri, telefon numaraları ve satın alma detayları dahil olmak üzere potansiyel olarak kritik bilgileri saldırganların eline geçmesine yol açtı.

Şirket, bu olay sırasında tohum cümlesi, özel anahtarlar, cüzdan şifresi veya diğer cüzdan kimlik bilgilerinin ele geçirilmediğini garanti etti.

Safepal, bu ihlalin “dolandırıcı telefon aramaları, e-postalar, kısa mesajlar, mektuplar, para iadesi teklifleri, yazılım güncelleme talepleri, sahte müşteri desteği iletişimleri, kötü amaçlı web siteleri veya cüzdan kimlik bilgilerinizi ya da ek kişisel bilgilerinizi ele geçirme amaçlı diğer girişimler” dahil olmak üzere sofistike kimlik avı girişimlerine yol açabileceğini kabul etti.

Buna rağmen Safepal, sorunu giderdiğini ve benzer ihlalleri önlemek için veri saklama süresini 90 güne indirgemek ve dolandırıcılık planlarıyla bağlantılı 30 sahte web sitesini kapatmak da dahil olmak üzere yeni güvenlik önlemleri uyguladığını iddia ediyor.

Buna rağmen, güvenlik araştırmacısı Tay, teslimat adresleri ve kişisel verilerin ifşa edildiği göz önüne alındığında, bu veri setinin yalnızca kimlik avı için kullanılmış olmasının olası olmadığını vurguladı; bu durum, adresleri sızdırılan kullanıcılar için daha yüksek bir risk olduğunu gösteriyor.

Bir başka blok zinciri araştırmacısı olan Specter, şirketin nisan ayından itibaren kimlik avı girişimleri hakkında raporlar aldığını ancak bunu şimdiye kadar açıklamadığını vurguladı. Tay, ilkbahar ve yaz aylarında bu sızıntıyla bağlantılı olabilecek birkaç vakanın bildirildiğini doğruladı.

Sızıntıya karıştığı iddia edilen bir müşteri, şirketin bu açıklamanın yapılmasından önce verilerini sildiğini belirterek, Safepal'ın veri saklama politikalarını eleştirdi.

Safepal'ın açıklaması, Trezor'da yaşanan benzer olayların ardından geldi. Trezor'un nakliye sağlayıcısı Shipmonk'ta meydana gelen veri sızıntısı sonucunda, ABD, Birleşik Krallık, İsveç, Kolombiya, Brezilya, İtalya ve Portekiz'deki 11.742 müşterinin tam adları, e-posta adresleri, telefon numaraları ve teslimat adresleri açığa çıktı.

Kripto para sahipleri, özellikle Fransa’da “wrench saldırıları” olarak adlandırılan saldırıların hedefi haline geldiği için, bu veri ihlali dalgası etkilenen kullanıcılar için endişe vericidir.

Bu makale yapay zeka kullanılarak İngilizceden çevrilmiştir. Orijinal İngilizce sürüm yetkili kaynaktır; otomatik çeviriler, özellikle hukuki ve düzenleyici terminolojide hatalar içerebilir.

Bu haberdeki etiketler