Trezor, 13.689 Müşterisini Gelişmiş Kimlik Avı Saldırılarına Karşı Uyardı

Customer records for 13,689 Trezor buyers were exposed in the ShipMonk fulfillment breach, raising the risk of targeted phishing. (Image: Shutterstock)
Customer records for 13,689 Trezor buyers were exposed in the ShipMonk fulfillment breach, raising the risk of targeted phishing. (Image: Shutterstock)

Donanım cüzdan üreticisi Trezor, lojistik ortağı ShipMonk’ta yaşanan veri ihlali sonucu 13.689 müşterisinin kişisel sipariş bilgilerinin sızdığını Perşembe günü açıkladı.

Öne Çıkan Noktalar:

  • Trezor’un lojistik ortağı ShipMonk’a sızan saldırganlar; isim, adres, telefon ve e‑posta bilgilerine erişti.
  • 11.742 müşterinin kayıtları tam kapsamlı şekilde, 1.947 müşterininki ise kısmen açığa çıktı.
  • Trezor, kendi sistemlerinin, cihazların, özel anahtarların ve cüzdan yedeklerinin etkilenmediğini vurguluyor.

ShipMonk İhlali Trezor Sipariş Verilerini Ortaya Çıkardı

Trezor’un paylaştığına göre ShipMonk, 10 Ağustos’ta şirketi bilgilendirerek yetkisiz bir aktörün müşteri sipariş kayıtlarını tutan dahili sistemlerine eriştiğini iletti.

Buna göre 11.742 müşterinin adı, telefon numarası, e‑posta adresi ve teslimat adresi saldırganlarca kopyalanırken, 1.947 müşteri için ad, şehir bilgisi ve e‑posta adresi sızdırıldı. Etkilenen kullanıcılar, 10 Mayıs ile 8 Ağustos arasında verilen ve Amerika Birleşik Devletleri, Birleşik Krallık, İsveç, Kolombiya, Brezilya, İtalya veya Portekiz’e gönderilen siparişlerin sahiplerinden oluşuyor.

Trezor, kendi altyapısının ihlal edilmediğini; hiçbir cihaz, özel anahtar ya da cüzdan yedeğine dokunulmadığını, soruşturmanın da sürdüğünü belirtiyor. Lojistik ortaklarına uygulanan 90 günlük silme kuralı, daha eski sipariş verilerini saldırganın erişiminin dışında bıraktı. Şirket, bildirim e‑postası almayan müşterilerin bu sızıntıdan etkilenmediğinin de altını çiziyor.

Ayrıca bkz.: Dört Trader Bitcoin’e Karşı 343 Milyon Dolar Bahse Girdi, Biri Şimdiden Pes Etti

Ledger Örneği, Kimlik Avı Riskini Öne Çıkarıyor

Buradaki asıl kısa vadeli risk, donanım cüzdanlarından doğrudan fon çalınmasından ziyade dolandırıcılık ve kimlik avı saldırıları olarak öne çıkıyor.

Şirketin uyardığına göre saldırganlar, ele geçirdikleri bilgilerle banka, kripto borsası veya Trezor müşteri temsilcisi gibi davranarak e‑posta, telefon araması ya da basılı mektuplarla kullanıcıları hedefleyebilir. Trezor, acil işlem talep eden her mesajın şüpheyle karşılanmasını ve iddiaların mutlaka resmi kanallardan doğrulanmasını istiyor. Hiçbir koşulda cüzdan yedeğinin bir internet sitesine yazılmaması gerektiği özellikle vurgulanıyor.

Sektörde emsal oluşturan olay, rakip Ledger’ın 2020’de yaşadığı sızıntı olmuştu. O dönemde yaklaşık 272.000 müşterinin isim, adres ve telefon bilgilerinin yayımlanmasının ardından bazı kullanıcılar e‑posta ile fidye talepleri almıştı. CertiK, 2026’nın ilk yarısında kripto yatırımcılarına yönelik 52 fiziksel saldırıyı doğrularken, bu sayı bir önceki yıl 39’du. Chainalysis ise bu tür saldırılarda 30 milyon doları aşan tutarda kripto varlığın çalındığını hesaplıyor.

Trezor’un İhlal Geçmişi ve Cüzdanlara Etkisi

2013’te kurulan Trezor tarihinde ilk kez bir olay, müşteri telefon numaraları ile teslimat adreslerini birlikte ortaya çıkarmış oldu. Daha önce yaşanan vakalar daha sınırlı kalmıştı; örneğin 2024’te üçüncü taraf bir destek portalının ele geçirilmesi sonucu yaklaşık 66.000 kullanıcının isim ve e‑posta adresleri ifşa olmuştu.

O olayda hiçbir müşterinin fonu kaybolmamıştı. Trezor, kullanıcılarına gelecekteki riskleri azaltmak için anonim e‑posta adresleri kullanmalarını, ödemeleri kriptoyla yapmalarını veya teslimatı P.O. kutusu gibi alternatif adreslere yönlendirmelerini tavsiye ediyor.

Son açıklama, aynı zamanda Coldcard donanım cüzdanındaki bir yazılım açığının yarattığı sarsıntının ortasında geldi. Bu zafiyetin ardından uzun vadeli yatırımcı cüzdanlarından yaklaşık 233.000 Bitcoin (BTC) taşındı; Casa’ya göre bunun bir kısmı, Trezor ve Ledger kullanıcılarının çoklu imza (multi‑sig) çözümlerine geçişinden kaynaklandı. Trezor şimdi, kilitli teslimat noktaları ve tarafsız paketleme içeren “İsimsiz Teslimat” seçeneğini devreye almayı planlıyor. Şirket, bu hizmeti Eylül 2026’ya kadar Avrupa Birliği’nde, yıl sonuna kadar ise Amerika Birleşik Devletleri’nde sunmayı hedefliyor.

Sonraki Haber: XRP Satış Baskısı 0,86’ya Gerileyerek Mayıs’tan Bu Yana En Zayıf Seviyeyi Gördü

Murtuza Merchant profile photo

Murtuza Merchant

Murtuza, kripto paralar ve blokzincir teknolojisi üzerine haber yapma konusunda kapsamlı deneyime sahip, kıdemli bir finans muhabiridir. Ortaya çıkan trendler, düzenleyici ortam ve daha fazlası hakkında haber yaparak, Benzinga ve Cointelegraph başta olmak üzere çeşitli yayınlara katkıda bulunmuştur. Ona Twitter'da @murtuza_merc, Telegram'da ise mmerchant001 üzerinden ulaşabilirsiniz. Açıklama: Murtuza’nun ATOM, AKT, TIA, INJ ve OSMO varlıkları bulunmaktadır.

Feragatname ve Risk Uyarısı: Bu makalede sağlanan bilgiler yalnızca eğitici ve bilgilendirici amaçlıdır ve yazarın görüşüne dayanmaktadır. Mali, yatırım, hukuki veya vergi tavsiyesi teşkil etmez. Kripto para varlıkları son derece değişkendir ve yatırımınızın tamamını veya önemli bir kısmını kaybetme riski dahil olmak üzere yüksek riske tabidir. Kripto varlık ticareti veya tutma tüm yatırımcılar için uygun olmayabilir. Bu makalede ifade edilen görüşler yalnızca yazara aittir ve Yellow, kurucuları veya yöneticilerinin resmi politikasını veya pozisyonunu temsil etmez. Her zaman kendi kapsamlı araştırmanızı yapın (D.Y.O.R.) ve herhangi bir yatırım kararı vermeden önce lisanslı bir finansal uzmanla görüşün.