Revolut, bir grup müşterisine gönderdiği bilgilendirme e-postasında, pasaport bilgileri, ev adresleri ve tam Bitcoin (btc) işlem geçmişlerinin, sahte bir devlet talebinin kontrollerden geçmesi sonucu yetkisiz bir üçüncü tarafın eline geçtiğini açıkladı.
Öne Çıkanlar:
- Revolut, sahte bir resmi makam talebini gerçek sanarak, müşterilerin kimlik belgelerini ve Bitcoin işlem geçmişlerini paylaştığını kabul etti.
- Şirket, müşteri fonlarının güvende olduğunu ve düzenleyicilere bilgi verildiğini söylüyor; ancak talebin hangi kurum adına yapıldığını ya da kaç müşterinin etkilendiğini açıklamadı.
- Soruşturmacılar, sızıntının kapsamının görece sınırlı olduğunu ve hedefin yüksek varlıklı müşteriler olduğunu belirtiyor.
Revolut Yazışması Bitcoin Maruziyetini Ortaya Koydu
Banka, etkilenen kullanıcıları 11 Eylül akşamı e-posta ile bilgilendirdi; zincir üstü araştırmacı ZachXBT, birkaç saat sonra bu uyarıyı Telegram kanalında paylaştı. Mesaja göre talep, gerçek alan adı doğrulama kimlik bilgilerine sahip, resmi bir devlet kurumunun alan adı içinde açılmış yetkisiz bir hesaptan geldi. Revolut, bu talebi makul şekilde “gerçek” sanarak işleme aldığını belirtti.
Açığa çıkan kayıtlar; tam ad, doğum tarihi, meslek, ikamet adresi, e-posta, telefon numarası, pasaport veya sürücü belgesi kopyası ile hesap açılışında çekilen selfie’yi kapsıyordu.
Buna ek olarak IBAN’ları, hesap açılış tarihlerini ve cüzdan referans numaralarını içeren hesap dökümleri; çekim kayıtları ve Bitcoin’in de yer aldığı eksiksiz işlem geçmişleri de paylaşıldı.
Revolut, talebin ardından söz konusu kurumla tekrar irtibata geçerek isteği teyit etmeye çalıştı ve bu sırada kurumun kendi alan adı üzerinde yetkisiz bir hesabın bulunduğunu da ortaya çıkarmış oldu. Şirket, müşteri fonlarının güvende olduğunu, hiçbir şifrenin ifşa edilmediğini vurguladı. Düzenleyici otoritelerin bilgilendirildiği belirtildi; ancak kaç kişinin etkilendiğine dair rakam paylaşılmadı.
Ayrıca Bkz.: Ethereum, ETF Girişleri 216 Milyon Dolara Çıkınca 2.800 Dolarda Arz Duvarıyla Karşılaştı
ZachXBT ve Karpelès’ten Revolut’a Baskı
ZachXBT, olayın muhtemelen sınırlı sayıda kullanıcıyı etkilediğini ve görünürde hedefin yüksek varlıklı hesaplar olduğunu söyledi. Ardından, Revolut’un X’teki her iki hesabının da kendisini engellediğini gösteren ekran görüntüleri paylaştı; bunu, şirketin kamuya açık bir açıklama yapıp yapmadığını kontrol ettikten sonra fark ettiğini belirtti.
Mt. Gox’un eski CEO’su Mark Karpelès, “Revolut hesabınızla ilgili acil güvenlik güncellemesi” başlıklı uyarıyı aldığını belirterek e-postadan uzun bölümleri X hesabında yayımladı.
Karpelès, Revolut’un ya da kendisini taklit eden kurumun adının kamuoyuyla paylaşılması gerektiğini, böylece diğer banka ve borsaların da kendi hukuki talep kayıtlarında aynı e-posta kutusunu tarayabileceğini savundu. Bir Revolut destek hesabı ise, şirketin mahremiyete “büyük önem verdiğini” söyleyen bir yanıt paylaştı.
Bitcoin Kayıtları Hedef Olma Riskini Artırıyor
Halka açık blokzincirler, coin’lerin nereden nereye gittiğini gösterir; ancak pasaport taraması, meslek bilgisi ya da açık adres taşımaz. Doğrulanmış bir kimliği eksiksiz bir işlem geçmişiyle eşleştirmek ise, sıradan bir uyum dosyasını, “kim ne kadar tutuyor ve nerede yaşıyor” haritasına dönüştürebilir.
Revolut daha önce de veri ihlalleriyle gündeme gelmişti. Litvanya veri koruma otoritesi, Eylül 2022’de çalışanlara yönelik sosyal mühendislik saldırısıyla 50.150 Revolut müşterisinin etkilendiğini kayda geçti. Şirket, Temmuz 2026’da 75 milyon müşteri kaydının satışa çıkarıldığını iddia eden forum ilanını ise reddetti; araştırmacılara, sızdırıldığı öne sürülen veri setinin büyük ihtimalle uydurma olduğunu söyledi.
Sıradaki Haber: Nvidia CEO’su Jensen Huang’a Göre, Yapay Zekâ Kaynaklı Tehdit Korkusu En Çok Siber Güvenlik Şirketlerine Yarıyor

