Pocket Bitcoin güvenlik ihlalinde 5.411 müşterinin kişisel ve finansal verileri açığa çıktı

Pocket Bitcoin güvenlik ihlalinde 5.411 müşterinin kişisel ve finansal verileri açığa çıktı

İsviçre merkezli Bitcoin hizmet sağlayıcısı Pocket Bitcoin, ağustos ayında yaşanan güvenlik ihlalinin ardından 5.411 müşteriye ait ek kişisel ve finansal bilginin açığa çıktığını açıkladı. Şirketin ilk duyurusunda belirtilen kapsam, adli incelemenin tamamlanmasıyla genişledi.

Yapılan inceleme sonucunda iki ayrı veri grubu tespit edildi. İlk grupta, 5.120 müşteriye ait banka işlemlerine ilişkin bilgiler yer aldı. İkinci grupta ise 291 müşteriye ait, daha hassas olabilecek yazışmalar bulundu.

Pocket Bitcoin İhlalinde İki Farklı Veri Grubu Açığa Çıktı

Daha büyük olan ilk grup, partner bankaların uyum kontrolleri sırasında Pocket Bitcoin’e ilettiği işlem listelerinden oluşuyor. Bu listelerde müşteri isimleri, ikamet adresleri, transfer tutarları ve işlem tarihleri yer aldı. Bazı kayıtlarda transferle ilişkili IBAN bilgisi de bulunuyordu.

Daha küçük olan ikinci grup ise Pocket Bitcoin’in partner bankalara gönderdiği yazışmaları kapsıyor. Burada müşteri bazında isim, posta adresi, halka açık Bitcoin adresi, kimlik belgesi kopyası ve fon kaynağına ilişkin belgeler gibi bilgiler açığa çıktı.

Şirket, 291 kişilik gruptaki her müşterinin tüm bu veri türlerinin tamamının ifşa edilmediğini, farklı kombinasyonlarda bilgilerin açığa çıktığını belirtti. Etkilenen müşterilerle bireysel olarak iletişime geçilerek durumları hakkında bilgilendirme yapıldı.

Her iki grup toplamda 5.411 müşteriyi kapsıyor. İlk açıklamada yer alan diğer müşterilerde ise yalnızca e-posta adresi veya destek yazışmalarının açığa çıkmış olabileceği, yeni bir bildirim almayanların ilk duyuruya güvenmeye devam etmesi gerektiği ifade edildi.

Ana Veritabanları ve Bitcoin Varlıkları Etkilenmedi

Pocket Bitcoin, saldırganların ana müşteri veya işlem veritabanlarına erişemediğini açıkladı. Açığa çıkan kayıtların, etkilenen destek sisteminde yedek olarak tutulan yazışmalar ve banka kaynaklı listelerden geldiği belirtildi.

Bu ayrım, işlem ve kimlik kayıtlarına benzer verilerin neden açığa çıktığını açıklıyor. Destek materyalleri, düzenleyici uyum süreçlerinde üretilen veya alınan bilgilerin kopyalarını içeriyordu.

Pocket Bitcoin, saklama kuruluşu olmayan bir hizmet olarak müşterilerin özel anahtarlarını tutmuyor. Şirket, Bitcoin bakiyelerinin saldırganlar tarafından hiçbir zaman erişilebilir olmadığını ve alım-satım hizmetlerinin normal şekilde devam ettiğini vurguladı.

Açıklanan bir Bitcoin adresi transfer yetkisi sağlamıyor. Ancak, halka açık bir adresin müşteri kimliğiyle ilişkilendirilmesi, başka bir kişinin blok zinciri üzerindeki işlemleri incelemesine olanak tanıyabilir. Pocket Bitcoin, Bitcoin’in başka bir adrese taşınmasının mevcut işlem geçmişini silemeyeceğini hatırlattı.

Açığa Çıkan Kayıtlar Fiziksel Oltalama Riskini Artırıyor

Şirket, şu ana kadar açığa çıkan bilgilerin kötüye kullanıldığına dair bir bulguya rastlanmadığını açıkladı. Ancak bu durum, gelecekte kötüye kullanım olmayacağı anlamına gelmiyor.

Pocket Bitcoin, isim ve posta adreslerinin de açığa çıkması nedeniyle sahte mektuplar ve diğer fiziksel iletişimlerin özel bir risk oluşturduğunu belirtti. Dolandırıcılar, gerçek bir banka transferi veya Bitcoin işlemini referans göstererek kimlik avı girişimlerini daha inandırıcı hale getirebilir.

Şirkete göre, e-posta adresleri ve giriş bilgileri yeni tespit edilen iki veri grubuyla bağlantılı değil. Bu nedenle, doğrudan hedefli e-posta oltalama riski bu kayıtlar için öngörülmüyor.

Olay, çekirdek kripto sistemleri dışında tutulan müşteri bilgilerinin ifşa edildiği son vakaların devamı niteliğinde. Son dönemde yaşanan üç ayrı ihlalde toplam 253.487 kaydın açığa çıkması, ikamet ve işlem bilgilerinin yıllar sonra bile oltalama veya fiziksel hedefleme için kullanılabileceği endişesini artırıyor.

Ağustos ayında Bits of Gold’da yaşanan ayrı bir olayda ise üçüncü taraf bir sistem üzerinden müşteri kimliği, banka ve cüzdan bilgilerinin açığa çıkma riski oluştu. Olayla ilgili incelemede, müşteri varlıkları ve şifrelerinin etkilenmediği tespit edildi.

Pocket Bitcoin Düzenleyicileri ve Polisi Bilgilendirdi

Pocket Bitcoin, olayı İsviçre Federal Veri Koruma ve Bilgi Komiserliği ile Lihtenştayn Veri Koruma Ofisi’ne bildirdi. Ayrıca polise de suç duyurusunda bulundu ancak saldırganın kimliği veya soruşturma detayları paylaşılmadı.

Şirket, olayın arkasındaki güvenlik açığının kapatıldığını ve ek önlemlerin devreye alındığını açıkladı. Banka yazışmaları ve ilgili uyum kayıtlarının nasıl saklandığı ve aktarıldığı süreçleri gözden geçiriyor.

Önümüzdeki haftalarda bu değişikliklerle ilgili daha fazla bilgi paylaşılması bekleniyor. Şirket, yeni bir ifşa kategorisi tespit etmeyi öngörmüyor ancak ileride farklı bir bulgu olursa müşterilere bildirim yapılacağını belirtti.

Etkilenen kullanıcıların banka hareketlerini izlemeleri ve beklenmedik mektup, arama veya mesajlara karşı temkinli olmaları öneriliyor. Pocket Bitcoin, müşterilerden asla seed phrase paylaşmalarını veya istenmeyen bir telefon ya da mektupla Bitcoin transferi yapmalarını talep etmeyeceğini vurguladı.

Bu içerik hazırlanırken faydalanılan kaynaklar: crypto.news