SafePal veri ihlalinde 39.798 müşterinin sipariş bilgileri açığa çıktı

Kripto donanım cüzdanı sağlayıcısı SafePal, binlerce müşterisinin kişisel bilgilerinin açığa çıktığı bir güvenlik ihlalini duyurdu.

Sızdırılan veriler arasında isimler, fiziksel adresler ve iletişim bilgileri yer alıyor. Bu durum, etkilenen kullanıcıları oltalama ve kimlik avı girişimlerine karşı risk altında bırakıyor. Ancak ihlal sırasında herhangi bir kripto varlık, şifre veya cüzdan özel anahtarı tehlikeye girmedi.

Kripto para güvenliği alanında faaliyet gösteren SafePal, yatırımcıların dijital varlıklarını güvenli şekilde saklamalarını ve yönetmelerini sağlayan donanım cüzdanları ile yazılım uygulamaları sunuyor.

Son yaşanan bu olay, kısa süre önce Coldcard donanım cüzdanlarında gerçekleşen ve saldırganın en az 120 milyon dolar değerinde Bitcoin çaldığı bildirilen saldırının ardından geldi. Her iki olay da donanım cüzdanlarında sistematik bir zafiyet olduğuna işaret etmese de, hiçbir kripto saklama çözümünün tamamen risksiz olmadığını gösteriyor. Ayrıca, yoğunlaşma riskinin değerlendirilmesi ve uygun durumlarda hem kripto varlıkların hem de saklama cüzdanlarının çeşitlendirilmesi yönündeki çağrıları destekliyor.

Ne oldu?

SafePal, pazar günü yaptığı açıklamada, müşteri siparişlerini takip etmek için kullanılan bir eklentide “yetkilendirme açığı” tespit ettiğini bildirdi. Bu açık, saldırganların diğer müşterilerin siparişlerini görebilmesine yol açmış olabilir. Durum, bir mağazanın kargo takip sisteminde, bir müşterinin sadece sipariş numarasını değiştirerek başka bir müşterinin fiş ve teslimat bilgilerine ulaşabilmesine benzetiliyor.

İhlal, 2 Mart 2025 ile 11 Nisan 2026 tarihleri arasında sipariş veren 39.798 müşteriyi etkiledi.

SafePal, cüzdanlarının temel güvenliğinin korunduğunu vurguladı. Kullanıcıların kurtarma ifadeleri, özel anahtarları, banka şifreleri, banka hesap bilgileri, ödeme kartı numaraları ve resmi kimliklerinin bu olaydan etkilenmediğini belirtti.

Bununla birlikte, SafePal, oltalama e-postası, telefon araması veya mektup yoluyla özel anahtarlarını ya da kurtarma ifadelerini paylaşan kullanıcıların cüzdanlarını tehlikeye girmiş kabul etmeleri ve varlıklarını yeni bir cüzdana aktarmaları gerektiğini açıkladı.

SafePal’ın Yanıtı

Şirket, güvenlik açığını kapattığını ve ek güvenlik önlemleri aldığını duyurdu. Tüm etkilenen müşterilere pazar günü security@safepal.com adresinden e-posta ile bilgilendirme yapıldı. Ayrıca, düzeltmenin doğrulanması ve sipariş işleme sistemlerinin gözden geçirilmesi için bağımsız bir üçüncü taraf siber güvenlik firmasıyla çalışıldı.

SafePal, sipariş işleme sisteminde müşteri kişisel verilerini yalnızca toplandığı tarihten itibaren 90 gün boyunca saklayacağını açıkladı. Buna ek olarak, ihlalle bağlantılı 30’dan fazla sahte internet sitesi ve oltalama bağlantısı tespit edilerek kaldırıldı.

Şirket, kullanıcıların verilerinin etkilenip etkilenmediğini kontrol edebilmeleri için SafePal’ın internet sitesinde bir doğrulama aracı sunduğunu da belirtti.

Bu içerik hazırlanırken faydalanılan kaynaklar: coindesk.com