Trezor Bir Ayda İkinci Dış Kaynak İhlalini Yaşadı, Saldırganlar Resmi Alan Adını Kimlik Avı İçin Kullandı

Phishing emails sent through Trezor’s legitimate domain followed a breach at a third-party provider (Image: Shutterstock)
Phishing emails sent through Trezor’s legitimate domain followed a breach at a third-party provider (Image: Shutterstock)

Trezor, üçüncü taraf bir servis sağlayıcısındaki güvenlik ihlali sonrası, kendi yasal alan adından gönderilmiş gibi görünen kimlik avı e‑postaları konusunda müşterilerini uyardı. Bu olay, şirket müşterilerini bir ay içinde etkileyen ikinci üçüncü taraf güvenlik vakası oldu.

Öne Çıkanlar

  • İhlale uğrayan üçüncü taraf bir e‑posta sağlayıcısı, saldırganların Trezor’un kurumsal alan adını kullanarak sahte güvenlik uyarıları göndermesine imkân tanıdı.
  • BitBox aynı gün benzer bir kimlik avı kampanyası bildirdi; resmi görünen gönderici bilgileri dolandırıcılığı tespit etmeyi zorlaştırdı.
  • Daha önceki ShipMonk ihlali yaklaşık 80.700 Trezor müşterisini etkileyerek hedefli kimlik avı riskini artırabilecek kişisel verileri açığa çıkardı.

Trezor’da Kimlik Avı Alarmı

Üçüncü taraf bir e‑posta sağlayıcısındaki açık, saldırganların Trezor’un resmi alan adını kullanarak “Critical Security Alert: STM32 Entropy Vulnerability” başlıklı sahte bir uyarı dağıtmasına imkân tanıdı. Şirket, 9 Eylül’de yaptığı açıklamada bu mesajın dolandırıcılık olduğunu belirterek kullanıcılardan e‑postadaki bağlantılara tıklamamalarını ve talimatları takip etmemelerini istedi. Trezor ilgili alan adını devre dışı bıraktığını duyurdu.

Trezor açıklamasında, “Lütfen ‘Critical Security Alert: STM32 Entropy Vulnerability’ başlıklı e‑postanın bizden gelmediğini ve bir kimlik avı girişimi olduğunu unutmayın” ifadelerine yer verdi.

İsviçre merkezli Bitcoin (BTC) donanım cüzdanı üreticisi BitBox da aynı gün kendi markasını taklit eden benzer bir kimlik avı kampanyası tespit ettiğini bildirdi. Kripto yorumcusu Marcello Paz, Trezor markası ve resmi imzalarla gönderilmiş gibi görünen, alan adı ve kurumsal detayları doğru olan e‑postaların ekran görüntülerini paylaştı; bu durum, söz konusu mesajları sıradan kimlik avı denemelerinden ayırt etmeyi zorlaştırdı.

Ayrıca Bkz.: Ethereum Hacmi %20 Sıçradı, Boğalar Gözünü 2.550 Dolar Kırılımına Dikti

Ledger Bağlamında Güvenlik Resmi

Bu olayda meşru bir gönderen alan adının kullanılması kritik önem taşıyor; zira yalnızca görünen e‑posta adresinin kontrol edilmesi, dolandırıcı mesajı elemek için yeterli olmuyordu. Paz’a göre sahte e‑posta, müşterilerden sözde kritik bir güvenlik açığı gerekçesiyle donanım cüzdanlarını güncellemelerini istiyordu ve özellikle yeni nesil cihazların risk altında olduğu iddia ediliyordu. Trezor, yetkisiz erişimin kapsamını araştırdığını belirtti.

Söz konusu e‑posta olayı, Trezor Safe 7 cihazında kullanılan TROPIC01 çipiyle ilgili Haziran ayında yapılan donanım güvenliği açıklamasından ayrı bir gelişme.

Ledger’ın Donjon güvenlik ekibi, laboratuvar ortamında yürütülen testlerde, çipin ürün yazılımı doğrulama mekanizmasını aşan lazer tabanlı bir saldırı senaryosu göstermişti. Trezor, bu saldırının kontrollü koşullarda gerçekleştirildiğini ve kullanıcı fonlarının güvende kaldığını vurgulamıştı.

Ledger cephesinde ise 2020’de yaşanan veri ihlali, 270.000’den fazla müşterinin ad, e‑posta, telefon ve bazı durumlarda fiziksel adres gibi kişisel bilgilerinin sızmasına yol açmış; bu bilgilerle yürütülen dolandırıcılık girişimleri yıllarca devam etmişti.

Trezor’un son uyarısı, Ağustos ayında kargo ortağı ShipMonk’un müşteri verilerini ifşa ettiğinin ortaya çıkmasının ardından geldi. İlk aşamada yaklaşık 13.700 müşterinin etkilendiği açıklanırken, 4 Eylül’de yapılan güncelleme ile ABD’deki 67.000 civarında ek müşterinin de listede olduğu duyuruldu. Böylece toplam etkilenen Trezor kullanıcısı sayısı yaklaşık 80.700’e ulaştı.

Sonraki Haber: Hunter Biden’ın LAPTOP’u %99 Çakıldı, Saatler İçinde 200 Milyar Doları Aşan FDV’nin Neredeyse Tamamı Silindi

Alexey Bondarev profile photo

Alexey Bondarev

Alexey Bondarev, Yellow.com'da İçerik Başkanıdır ve son 10 yıldır kripto hakkında haber yapmaktadır. Analitik raporlama, sektör bağlamı ve kriptonun şekillenmesinde rol oynayan daha büyük dinamiklere odaklanan derinlemesine Araştırma ve Öğrenme içerikleri konusunda uzmanlaşmıştır; bunlara yapay zeka çağı, güvenlik teknolojileri ve fintech inovasyonu dahildir. Dijital olan her şeyin kısa süre içinde analog olan her şeyin yerini alacağına inanmakta ve bunun gerçekleşmesi için yoğun şekilde çalışmaktadır.

Feragatname ve Risk Uyarısı: Bu makalede sağlanan bilgiler yalnızca eğitici ve bilgilendirici amaçlıdır ve yazarın görüşüne dayanmaktadır. Mali, yatırım, hukuki veya vergi tavsiyesi teşkil etmez. Kripto para varlıkları son derece değişkendir ve yatırımınızın tamamını veya önemli bir kısmını kaybetme riski dahil olmak üzere yüksek riske tabidir. Kripto varlık ticareti veya tutma tüm yatırımcılar için uygun olmayabilir. Bu makalede ifade edilen görüşler yalnızca yazara aittir ve Yellow, kurucuları veya yöneticilerinin resmi politikasını veya pozisyonunu temsil etmez. Her zaman kendi kapsamlı araştırmanızı yapın (D.Y.O.R.) ve herhangi bir yatırım kararı vermeden önce lisanslı bir finansal uzmanla görüşün.
Trezor Bir Ayda İkinci Dış Kaynak İhlalini Yaşadı, Saldırganlar Resmi Alan Adını Kimlik Avı İçin Kullandı | Yellow