Trezor, 13.689 müşterisini sofistike oltalama saldırılarına karşı uyardı

Customer records for 13,689 Trezor buyers were exposed in the ShipMonk fulfillment breach, raising the risk of targeted phishing. (Image: Shutterstock)
Customer records for 13,689 Trezor buyers were exposed in the ShipMonk fulfillment breach, raising the risk of targeted phishing. (Image: Shutterstock)

Donanım cüzdan üreticisi Trezor, lojistik ortağı ShipMonk’a düzenlenen siber saldırıda 13.689 müşterisine ait sipariş bilgilerinin yetkisiz kişilerce ele geçirildiğini duyurdu.

Öne çıkanlar:

  • Trezor’un lojistik ortağı ShipMonk’un sistemleri ihlal edildi; isim, adres, telefon ve e‑posta bilgileri sızdı.
  • 11.742 müşteri için tam, 1.947 müşteri için kısmi kayıtlar ele geçirildi.
  • Trezor, kendi sistemleri ile cihazların, özel anahtarların ve yedeklerin etkilenmediğini vurguluyor.

ShipMonk ihlali Trezor sipariş verilerini açığa çıkardı

Trezor, Perşembe günü yaptığı açıklamada, ShipMonk’un 10 Ağustos’ta şirketi bilgilendirdiğini, yetkisiz bir aktörün müşteri sipariş kayıtlarını barındıran iç sistemlere sızdığını belirtti.

Buna göre 11.742 müşterinin isimleri, telefon numaraları, e‑posta adresleri ve kargo adresleri ele geçirilirken, 1.947 müşteri için isim, şehir ve e‑posta bilgileri ifşa oldu. Etkilenenler, 10 Mayıs–8 Ağustos tarihleri arasında verilip Amerika Birleşik Devletleri, Birleşik Krallık, İsveç, Kolombiya, Brezilya, İtalya veya Portekiz’e gönderilen siparişlerin sahipleri.

Şirket, kendi altyapısının ihlal edilmediğini, hiçbir cihaz, özel anahtar ya da cüzdan yedeğine dokunulmadığını, soruşturmanın ise sürdüğünü bildirdi. Lojistik ortaklarına uygulanan 90 günlük silme kuralı sayesinde daha eski siparişler saldırganın erişimi dışında kaldı; bildirim e‑postası almayan müşterilerin sızıntıdan etkilenmediği ifade edildi.

Ayrıca bakınız: Dört Trader Bitcoin’e Karşı 343 Milyon Dolar Short Açtı, Biri Şimdiden Pes Etti

Ledger vakasının ardından oltalama riski öne çıkıyor

Buradaki temel risk, cihazlardan doğrudan fon çalınmasından ziyade, dolandırıcılık ve oltalama saldırıları.

Şirketin uyarısına göre dolandırıcılar, sızan verileri kullanarak banka, borsa ya da Trezor’un kendisiymiş gibi davranıp e‑posta, telefon aramaları veya basılı mektuplarla kullanıcılara ulaşabilir. Kullanıcılardan, acil işlem yapılmasını isteyen her mesajı şüpheyle karşılamaları ve iddiaları mutlaka resmi kanallardan doğrulamaları isteniyor. Hiç kimsenin, cüzdan yedeğini bir internet sitesine yazmaması gerektiği özellikle vurgulanıyor.

Rakip donanım cüzdan üreticisi Ledger, 2020’de yaklaşık 272.000 müşterisinin isim, adres ve telefon bilgilerinin yayımlandığı büyük bir sızıntıyla bu alanda kötü bir örnek teşkil etmişti; bazı kullanıcılar daha sonra e‑posta yoluyla fidye talepleri almıştı. CertiK, 2026’nın ilk yarısında kripto yatırımcılarını hedef alan 52 fiziki saldırıyı doğrularken, bu sayının önceki yıl 39 olduğunu açıkladı. Chainalysis ise bu tür saldırılarla 30 milyon doların üzerinde tutarın çalındığını hesaplıyor.

Trezor’un ihlal geçmişi ve cüzdan cephesindeki yansımalar

2013’te kurulan Trezor için bu olay, müşteri telefon numaraları ve kargo adreslerinin açığa çıktığı ilk vakayı temsil ediyor. Önceki sorunlar daha sınırlıydı; örneğin 2024’te üçüncü taraf bir destek portalının ele geçirilmesi sonucu yaklaşık 66.000 kullanıcının isim ve e‑posta adresleri ifşa olmuştu.

O dönemde hiçbir müşterinin fonu kaybolmamıştı. Şirket, alıcılara gelecekteki riskleri azaltmak için anonim e‑posta adresleri kullanmalarını, ödemeleri kriptoyla yapmalarını veya ürünleri posta kutularına yönlendirmelerini öneriyor.

Son açıklama, aynı zamanda Coldcard donanım cüzdanında tespit edilen bir ürün yazılımı açığının yarattığı dalgalanmanın ortasında geldi. Casa’nın verilerine göre söz konusu açık sonrasında uzun vadeli yatırımcı cüzdanlarından yaklaşık 233.000 Bitcoin (BTC) çıkışı yaşandı; bunun bir kısmı, Trezor ve Ledger kullanıcılarının çoklu imza (multi‑sig) çözümlerine geçişinden kaynaklandı.

Trezor, bundan sonra AB’de Eylül 2026’ya, ABD’de ise yıl sonuna kadar devreye almayı hedeflediği, paket dolaplarından teslimat ve tarafsız ambalaj içeren Anonymous Delivery adlı yeni bir teslimat seçeneği sunmayı planlıyor.

Sıradaki haber: XRP Satış Baskısı 0,86’ya Geriledi, Mayıs’tan Bu Yana En Zayıf Seviye

Murtuza Merchant profile photo

Murtuza Merchant

Murtuza, kripto paralar ve blokzincir teknolojisi üzerine haber yapma konusunda kapsamlı deneyime sahip, kıdemli bir finans muhabiridir. Ortaya çıkan trendler, düzenleyici ortam ve daha fazlası hakkında haber yaparak, Benzinga ve Cointelegraph başta olmak üzere çeşitli yayınlara katkıda bulunmuştur. Ona Twitter'da @murtuza_merc, Telegram'da ise mmerchant001 üzerinden ulaşabilirsiniz. Açıklama: Murtuza’nun ATOM, AKT, TIA, INJ ve OSMO varlıkları bulunmaktadır.

Feragatname ve Risk Uyarısı: Bu makalede sağlanan bilgiler yalnızca eğitici ve bilgilendirici amaçlıdır ve yazarın görüşüne dayanmaktadır. Mali, yatırım, hukuki veya vergi tavsiyesi teşkil etmez. Kripto para varlıkları son derece değişkendir ve yatırımınızın tamamını veya önemli bir kısmını kaybetme riski dahil olmak üzere yüksek riske tabidir. Kripto varlık ticareti veya tutma tüm yatırımcılar için uygun olmayabilir. Bu makalede ifade edilen görüşler yalnızca yazara aittir ve Yellow, kurucuları veya yöneticilerinin resmi politikasını veya pozisyonunu temsil etmez. Her zaman kendi kapsamlı araştırmanızı yapın (D.Y.O.R.) ve herhangi bir yatırım kararı vermeden önce lisanslı bir finansal uzmanla görüşün.