Ana Sayfa
AI AI
Flaş
Derinlik
Etkinlikler
BlockBeats Pro
Daha Fazla
Finans
Özel
Blok Zinciri Ekosistemi
Giriş
Podkastlar
Veri
OPRR
#
BTC
$96,000
5.73%
ETH
$3,521.91
3.97%
HTX
$0.{5}2273
5.23%
SOL
$198.17
3.05%
BNB
$710
3.05%
lang
简体中文
繁體中文
English
Tiếng Việt
한국어
日本語
ภาษาไทย
Türkçe

Trezor'un 13.700 kullanıcısının bilgileri sızdırıldı, kripto para sahipleri "kimliklerini açıklamak" zorunda kaldı

Bu makaleyi okumak için 19 Dakika
Donanım cüzdanları özel anahtarları koruyabilir, ancak tek başına cüzdan ile kullanıcının gerçek kimliği arasındaki bağlantıyı kesemez.
Orijinal Başlık: 《11.742 Teslimat Adresi, Trezor Siparişleriyle Birlikte Sızdırıldı》
Orijinal Yazar: KarenZ, Foresight News


Bitcoin'i koruyan bir donanım cüzdanı, önce sahibini ifşa etti.


11 Ağustos'ta bir Trezor kullanıcısı, yeni aldığı Trezor Safe 3'ü paylaştı. Onu şaşırtan şey kutunun içindeki cihaz değil, kutunun dışındaki kargo etiketiydi: Üzerinde "elektronik cihaz" gibi genel bir ürün adı yerine açıkça "Trezor Safe 3 Bitcoin Only" yazıyordu.



Bu, paket teslim edilmeden önce kuryenin, ayıklama personelinin ve paketi görebilecek komşuların, alıcının bir Bitcoin donanım cüzdanı satın aldığını öğrenme şansına sahip olduğu anlamına geliyordu. Gönderiyi yapan Angelus Borgia, bunun ABD içinde gönderilen bir paket olduğunu ve uluslararası gümrük beyanı gerektirmediğini belirterek şu soruyu sordu: "Neden ürün adının tamamı dışarıya basılmak zorunda?"


İki gün sonra, 13 Ağustos'ta Trezor çok daha ciddi bir haber duyurdu: Lojistik ortağı ShipMonk bir veri ihlali yaşadı ve yaklaşık 14.000 müşterinin adı, e-postası, telefonu ve hatta teslimat adresi etkilendi.


Belirtmek gerekir ki, bu iki olay arasında doğrulanmış doğrudan bir nedensellik ilişkisi yok. İlki ürün adının kargo etiketine yazılması, ikincisi ShipMonk sistemine yetkisiz erişim; o gönderi de veri ihlalinin önceden ifşa edilmesi değildi.


Ancak bu zaman sıralaması yine de düşündürücü: Trezor veri olayını kamuoyuna duyurmadan iki gün önce, bir kullanıcı lojistik sürecinin "kimin Bitcoin donanım cüzdanı satın aldığını" gereksiz kişilere ifşa ettiğine dikkat çekmişti.


Bu ikisi biçim olarak farklı olsa da aynı sorunu ortaya koyuyor: Donanım cüzdanı özel anahtarları koruyabilir, ancak cüzdan ile kullanıcının gerçek kimliği arasındaki bağlantıyı tek başına kesemez.


13.689 Müşteri, Tam Olarak Ne Sızdırıldı?


Trezor'un bildirimine göre, lojistik ortağı ShipMonk, 10 Ağustos'ta Trezor'u müşteri verilerini saklayan sisteme yetkisiz bir erişim olduğu konusunda bilgilendirdi. Trezor, 13 Ağustos'ta olayı kamuoyuna duyururken soruşturmanın hâlâ devam ettiğini belirtti.


Trezor'un şu anda listelediği iki grup etkilenen müşteri toplam 13.689 kişiden oluşuyor:


· 11.742 kişinin adı, e-posta adresi, telefon numarası ve tam teslimat adresi ifşa edildi;


· 1.947 kişinin adı, yaşadığı şehir ve e-posta adresi ifşa edildi, ancak ayrıntılı teslimat adresi yer almadı.


Bildirime göre, tam veri ifşası ağırlıklı olarak ABD, Birleşik Krallık, İsveç, Kolombiya, Brezilya, İtalya ve Portekiz'deki müşterileri etkiledi; bu müşteriler 10 Mayıs 2026 ile 8 Ağustos tarihleri arasında ShipMonk tarafından işlenen siparişleri aldı.


Trezor başlangıçta kendisinin ve lojistik ortaklarının, sipariş tamamlandıktan 90 gün sonra ilgili verileri silmesini veya anonimleştirmesini şart koşmuştu. Ancak Trezor daha sonra, yalnızca kısmi verileri ifşa edilen yukarıdaki 1.947 müşterinin daha eski siparişleri de kapsayabileceğini ve kesin zaman aralığını doğrulamak için hâlâ ShipMonk ile görüştüğünü ekledi.


Trezor'un mevcut açıklamasına göre, etkilenen tüm doğrulanmış müşterilerle help@trezor.io üzerinden ayrı ayrı iletişime geçildi; bildirim e-postası almayanlar bu doğrulama kapsamında değildir.


Trezor ayrıca kendi sistemlerinin, ürünlerinin ve hizmetlerinin ihlal edilmediğini, donanım cüzdanlarının, özel anahtarların ve cüzdan yedeklerinin bu sızıntının kapsamında olmadığını vurguladı. Başka bir deyişle, bu bir saldırganın Trezor cihazını kırıp varlıkları doğrudan transfer etmesi değil, üçüncü taraf lojistik sisteminde meydana gelen bir müşteri verisi sızıntısıdır.


Bu ayrım önemlidir, ancak "cihaz ihlal edilmedi" ifadesi "kullanıcının güvenlik riski olmadığı" anlamına gelmez.


Sızan özel anahtarlar değil, "kimin kripto varlıklara sahip olabileceği"


Ad, telefon ve adres tek başına bir kripto cüzdanını açamaz; donanım cüzdanı satın almak da bir kişinin hâlâ kripto varlıklarına sahip olduğunu veya varlık büyüklüğünü kanıtlamaz.


Asıl sorun, bu bilgilerin özel bir etiketle işaretlenmiş olmasıdır: Bu kişi bir donanım cüzdanı satın almıştır.


Dolandırıcılar için doğru ad, cihaz markası, sipariş verileri ve ev adresi, dolandırıcılığın güvenilirliğini önemli ölçüde artırabilir. Saldırganlar Trezor, borsa platformu, banka veya lojistik şirketi gibi davranarak alıcının gerçek bilgilerini doğru bir şekilde söyleyebilir ve ardından "güvenlik güncellemesi", "cihaz geri çağırma", "cüzdan taşıma" veya "hesap doğrulama" bahaneleriyle kurbanı QR kod taramaya, kötü amaçlı yazılım yüklemeye veya kurtarma ifadesini paylaşmaya yönlendirebilir.


Ayrıca, saldırı kanalları yalnızca e-posta ile sınırlı değildir.


Şubat 2026'da güvenlik medyası BleepingComputer, birilerinin Trezor ve Ledger kullanıcılarına sahte resmi mektuplar gönderdiğini ve alıcıları sözde "kimlik doğrulama" veya "işlem kontrolü" için QR kod taramaya yönlendirdiğini bildirdi. QR kod sonuçta sahte bir cüzdan web sitesine yönlendirdi ve kullanıcıdan kurtarma ifadesini girmesini istedi.


Bu rapor, bu alıcı adreslerinin hangi veri ihlalinden geldiğini doğrulamadı. Ancak en azından, ev adreslerinin donanım cüzdanı kullanıcı kimlikleriyle ilişkilendirilmesi durumunda, saldırganların kimlik avı e-postalarını elektronik posta kutusundan gerçek dünyaya taşıyabileceğini kanıtlıyor.


Casa'nın kurucu ortağı Nick Neuman bu nedenle, bu adres sızıntısının hedefli sosyal mühendislik ve hatta gerçek dünyada zorlama riskini artırabileceği konusunda uyardı; Bitcoin siber güvenlik uzmanı ve "Defending Bitcoin" kitabının yazarı Luke de Wolf ise, saldırıya uğrayanın Trezor'un hizmet sağlayıcısı olduğunu, Trezor cihazının kendisinin olmadığını vurguladı ve kullanıcılara Bitcoin ile ilgili ürünler satın alırken postane kutusu veya diğer ev dışı teslimat adreslerini kullanmayı düşünmelerini önerdi.


Bu uyarılar risk değerlendirmeleridir ve her müşterinin dolandırıcılık veya kişisel tehditlerle karşılaşacağı anlamına gelmez. Ancak saldırganlar aynı anda isim, telefon, adres ve cihaz bilgilerine sahipse, etkilenenlerin gelen mesajları artık sıradan spam olarak görmemesi açıkça gereklidir.


11 Ağustos'taki lojistik etiketi tartışması da aynı soruna aittir. Veritabanı sızıntısı, saldırganın önce sisteme girmesini gerektirirken, dış kutunun doğrudan "Bitcoin Only" olarak işaretlenmesi, paketin normal akışı sırasında içeriği daha fazla kişiye aktif olarak ifşa eder. Birincisi bir güvenlik olayıdır, ikincisi veri minimizasyonu bilincinin eksikliğidir; risk seviyeleri farklıdır, ancak her ikisi de gereksiz bilgi erişimini genişletir.


Donanım cüzdanları art arda sorun yaşıyor, ancak riskler aynı türde değil


Bu sızıntı etrafındaki tartışma hızla Trezor'un ötesine geçerek daha büyük bir soruna dönüştü: Donanım cüzdanları hâlâ güvenilir mi?


Kayda değer bir şekilde, ZachXBT 16 Temmuz'da Telegram'da önemli fonları saklamak için donanım cüzdanı kullanmayı önermediğini ve özel bir iPhone hazırlamanın daha iyi olduğunu belirtti. Bu, ZachXBT'nin kişisel güvenlik çözümüne dair değerlendirmesidir.


ZachXBT'nin donanım cüzdanlarına yönelik tamamen reddine kıyasla, Zhao Changpeng'in ifadesi daha ölçülüdür. 13 Ağustos'ta Trezor olayını yorumlarken, donanım cüzdanlarının bazı açılardan genellikle yazılım cüzdanlarından daha güvenli olduğunu, ancak ikisinin farklı risk yapılarına sahip olduğunu belirtti: Yazılım self-custody cüzdanları fiziksel cihaz satın almayı ve nakliyeyi gerektirmez, bu nedenle teslimat sürecinde kullanıcı kimliğini, ev adresini ve donanım cüzdanı satın alma kayıtlarını ilişkilendirmez.


Zhao Changpeng ayrıca donanım cüzdanlarının "kötü" olduğunu düşünmediğini, ancak kullanıcıların güvenlik, gizlilik ve kolaylık arasındaki dengeyi anlamasını istediğini vurguladı. Eklenmesi gereken nokta, bir donanım cüzdanı satın almanın bir kişinin hâlâ kripto varlıkları elinde tuttuğunu kanıtlamadığı, ancak bu tür kayıtların onu potansiyel bir coin sahibi olarak görülmesine neden olabileceği ve böylece kimlik avı, sosyal mühendislik ve gerçek dünya güvenlik risklerini artırabileceğidir.


Ancak, hangi görüşü benimserseniz benimseyin, donanım cüzdanının güvenli olup olmadığını değerlendirirken tüm olayları birbirine karıştırmamak gerekir. Trezor, COLDCARD ve Ledger her ne kadar "donanım cüzdanı güvenlik olayları" sepetine konulsa da, sorunun gerçekleştiği aşamalar ve yol açtıkları sonuçlar aynı değildir.


Son dönemdeki COLDCARD olayı ise farklı bir risk kategorisine girer.


30 Temmuz'da Coldcard donanım cüzdanı üreticisi Coinkite bir güvenlik bildirimi yayınlayarak, belirli firmware sürümlerini kullanan COLDCARD Mk3 ile üretilen cüzdan tohumlarının risk taşıyabileceği konusunda uyardı. Etkilenen kapsam, Mart 2021'de yayınlanan 4.0.1 sürümünden başlayarak Mk3'ü destekleyen son sürüm olan 5.0.3'e kadar uzanıyor. Coinkite'in o dönemdeki ilk analizine göre Mk4, Q ve Mk5 etkilenmemiştir. Bu, cihazın anahtar üretim süreciyle ilgili bir sorundur ve Trezor'un bu seferki lojistik veri sızıntısından temel olarak farklıdır.


7 Ağustos itibarıyla Galaxy Research'in açıklamasına göre, mağdur ihbarlarına dayanarak yaklaşık 1.719 Bitcoin'in (değeri yaklaşık 111 milyon dolar) Coldcard donanım cüzdanı açığı nedeniyle çalındığı yüksek güvenle doğrulanmıştır; daha fazla şüpheli fon doğrulanmayı beklemektedir ve toplam kaybın 130 milyon doları aşabileceği tahmin edilmektedir.


Ledger'in Ocak 2026'da yaşadığı Global-e olayı ise Trezor'a daha çok benzemektedir. Saldırıya uğrayan, Ledger'in üçüncü taraf e-ticaret iş ortağıydı; açığa çıkan veriler arasında müşteri adları, iletişim bilgileri ve sipariş detayları yer alıyordu. Ledger o dönemde donanım ve yazılım sistemlerinin etkilenmediğini, ödeme bilgilerinin, şifrelerin ve kurtarma ifadelerinin sızdırılmadığını belirtti.


Bu nedenle en azından üç tür sorunu ayırt etmek gerekir:


Birincisi, cihaz veya firmware kusurları; anahtar üretimini, saklanmasını veya işlem imzalamayı etkileyebilir. İkincisi, üretici ve hizmet sağlayıcılarının veritabanı sızıntıları; müşteri kimliğini ve sipariş bilgilerini açığa çıkarabilir. Üçüncüsü, lojistik, paketleme ve müşteri hizmetleri süreçlerindeki aşırı maruz kalma; bilmesine gerek olmayan kişilerin hassas bilgilere erişmesine olanak tanır.


Etkilenenler şimdi ne yapmalı?


Öncelikle, sizi arayan kişinin gerçek adınızı, adresinizi, telefon numaranızı, sipariş bilgilerinizi hatta cihaz modelinizi bilmesi, onun Trezor'dan olduğuna inanmanız için bir neden değildir. Tam tersine şimdi bunu tersine yorumlamak gerekir: Karşı taraf ne kadar spesifik bilgi biliyorsa, sızdırılan verileri dolandırıcılığın inandırıcılığını artırmak için kullanma olasılığı o kadar yüksektir.


Güvenlik bildirimlerindeki bilinmeyen bağlantılara tıklamayın ve kaynağı belirsiz QR kodlarını taramayın. Olay gelişmelerini kontrol etmeniz gerektiğinde, Trezor resmi alan adını manuel olarak girmeli veya doğrulanmış resmi hesaplardan giriş yapmalısınız. Donanım cüzdanları, işlem platformları ve sözde "güvenlik araştırmacıları" kimliğinizi doğrulamak için cüzdan kurtarma ifadenize ihtiyaç duymaz.


Ev adresi ifşa olan kullanıcılar, sosyal medyada varlık bakiyeleri, ikamet konumu, seyahat planları ve kişisel fotoğraflar gibi bilgileri paylaşmayı azaltmalıdır. Açık bir tehdit, şantaj veya şüpheli kapı ziyareti alırsanız, kanıtları saklayın ve yerel kolluk kuvvetleriyle iletişime geçin; kendiniz karşı taraf ile müzakere etmeyin.


Gelecekte donanım cüzdanı veya diğer hassas güvenlik ürünleri satın alırken, günlük kimliğinizden ayrı bir e-posta kullanmayı düşünebilirsiniz; yerel koşullar ve yasalar izin verdiğinde, kargo teslim dolabı, posta kutusu veya ev dışındaki diğer teslimat adreslerini kullanmak, adresiniz ile ürün arasındaki doğrudan ilişkiyi de azaltabilir.


Trezor, "anonim teslimat" hizmeti geliştirdiğini ve özel ödeme süreci, teslim dolabı, nötr paketleme, anonim gönderici bilgileri ve teslimat tamamlandıktan sonra ilgili tanımlayıcıların otomatik silinmesini planladığını belirtti. Hedef, Eylül 2026'da Avrupa Birliği'nde piyasaya sürmek ve yıl sonundan önce Amerika Birleşik Devletleri'ne genişletmektir.


Güvenlik, donanım cüzdanı açılmadan çok önce başlar


Bu olayın gerçekten gösterdiği şey şudur: Güvenlik, kullanıcının cihazı ilk kez açtığı anda başlayamaz.


Bir paketin dışında doğrudan "Bitcoin Only" yazdığında ve lojistik veritabanı ad, telefon ve ev adresini donanım cüzdanı siparişiyle eşleştirebildiğinde, cihazın içindeki özel anahtarlar hiç sızmamış olsa bile, kullanıcının güvenlik sınırı zaten dışarı doğru itilmiştir.


Finansal özerklik araçları satan bir şirket için, daha az veri toplamak, daha az veri saklamak ve kimin ne satın aldığını daha az kişinin bilmesini sağlamak da ürün güvenliğinin bir parçası olmalıdır.


Orijinal Bağlantı


BlockBeats Resmi Topluluğuna Katılın:

Telegram Abonelik Grubu: https://t.me/theblockbeats

Telegram Sohbet Grubu: https://t.me/BlockBeats_App

Twitter Resmi Hesabı: https://twitter.com/BlockBeatsAsia

Kütüphane Seç
Kütüphane Ekle
İptal
Tamamla
Kütüphane Ekle
Sadece kendime görünür
Herkese Açık
Kaydet
Düzeltme/Rapor
Gönder