Fiyatlar yükleniyor…
🩸BEARISH

SafePal veri sızıntısı: 39.798 müşterinin bilgileri ifşa oldu

Özel anahtarlar ve kurtarma ifadeleri güvende, ancak isimler, fiziksel adresler ve iletişim bilgileri şimdi açıkta; saldırganlara yamanın çok ötesine geçecek temiz bir kimlik avı veri seti sunuyor.

SafePal veri sızıntısı: 39.798 müşterinin bilgileri ifşa oldu
SafePal veri sızıntısı: 39.798 müşterinin bilgileri ifşa oldu
SafePal veri sızıntısı: 39.798 müşterinin bilgileri ifşa oldu
SafePal veri sızıntısı: 39.798 müşterinin bilgileri ifşa oldu

SafePal, Pazar günü 2 Mart 2025 ile 11 Nisan 2026 arasında sipariş veren 39.798 müşterinin isimlerini, fiziksel adreslerini ve iletişim bilgilerini ortaya çıkaran bir güvenlik ihlalini açıkladı. Şirket, sızıntının kaynağını sipariş takip eklentisindeki bir "yetkilendirme hatası" olarak belirledi; hata, saldırganların sipariş numaralarını değiştirerek diğer müşterilerin sipariş kayıtlarını görüntülemesine olanak tanıyordu. SafePal, özel anahtarların, kurtarma ifadelerinin, banka parolalarının, ödeme kartı numaralarının ve devlet kimlik bilgilerinin ele geçirilmediğini vurguladı.

Neden önemli

Zincir üstü varlıklar sağlam kalsa bile, ifşa edilen kişisel bilgiler saldırganlara etkilenen kullanıcılara yönelik kimlik avı, taklit ve sosyal mühendislik girişimleri için temiz bir hedefleme veri seti sunuyor. SafePal'ın kendi uyarısı da sert: kimlik avı e-postası, telefon araması veya mektupla kurtarma ifadesi ya da özel anahtar paylaşmış olan herkes cüzdanını ele geçirilmiş saymalı ve fonlarını yeni bir cüzdana aktarmalı. Olay, raporlanan 120 milyon dolarlık Coldcard donanım cüzdanı hırsızlığından birkaç hafta sonra patladı; iki olay bir arada, cüzdan güvenliğinin hem saklamayı hem de etrafına sarılan müşteri verisi katmanını kapsadığını gözler önüne seriyor.

Piyasa etkisi

Doğrudan zincir üstü risk sınırlı, ancak asıl tehlike kimlik avının uzun kuyruğunda. Yılın geri kalanında 39.798 etkilenen kullanıcıyı hedefleyen taklit e-postaları, sahte "cüzdan kurtarma" aramaları ve klonlanmış sipariş doğrulama sayfaları bekleniyor. Diğer donanım cüzdanı üreticilerinin sipariş sistemlerine yönelik kopyacı sondajlar ve sipariş takip eklentisinin şirket içinde mi yoksa üçüncü bir tarafça mı geliştirildiğine dair olası açıklamalar da izlenmeli. SafePal, açığı kapattığını, düzeltmeyi incelemek için bağımsız bir denetçi tuttuğunu, sipariş verilerinin saklanma süresini 90 güne indirdiğini ve ihlale bağlı 30'dan fazla sahte siteyi devre dışı bıraktığını söylüyor.

Sıkça sorulan sorular

  1. SafePal ihlalinde herhangi bir kripto para çalındı mı?

    Hayır. SafePal, özel anahtarların, kurtarma ifadelerinin, banka bilgilerinin, ödeme kartı numaralarının ve devlet kimlik bilgilerinin ifşa edilmediğini söylüyor. Sızıntı yalnızca sipariş sisteminden çekilen isimler, fiziksel adresler ve iletişim bilgileriyle sınırlıydı.

  2. Saldırganlar diğer müşterilerin sipariş verilerine nasıl erişti?

    SafePal bunu sipariş takip eklentisindeki bir "yetkilendirme hatasına" kadar izledi. Saldırganlar sipariş numaralarını değiştirerek diğer müşterilerin sipariş kayıtlarını görüntüleyebiliyordu; çünkü eklenti, isteği yapan kişinin siparişi veren müşteri olup olmadığını doğrulamıyordu.

  3. SafePal sipariş verilerimin ifşa edilip edilmediğini nasıl kontrol edebilirim?

    SafePal, müşterilerin verilerinin etkilenip etkilenmediğini kontrol etmesine olanak tanıyan bir doğrulama aracını web sitesinde yayımladı. Şirket ayrıca Pazar günü etkilenen kullanıcılara [email protected] adresinden e-posta gönderdi.

  4. Etkilenen kullanıcılar bundan sonra ne yapmalı?

    Kurtarma ifadesi veya özel anahtar isteyen istenmeyen her e-postayı, aramayı veya mektubu kimlik avı olarak değerlendirin; kurtarma ifadesi herhangi biriyle paylaşıldıysa fonları yeni bir cüzdana aktarın. SafePal, ifşa edilen kullanıcıların yüksek taklit riskiyle karşı karşıya olduğu konusunda uyardı.

  5. Bu, donanım cüzdanlarının güvenli olmadığı anlamına mı geliyor?

    Doğrudan değil. Açık, SafePal'ın sipariş takip eklentisindeydi; cüzdan kodunun kendisinde değil. Birkaç hafta önce raporlanan 120 milyon dolarlık Coldcard hırsızlığıyla birlikte, cüzdan güvenliğinin hem saklamayı hem de etrafına sarılan müşteri verisi katmanını kapsadığını bir kez daha gözler önüne seriyor.

Kaynak atıf
Şuradan derlenmiştir CoinDesk · Doğrulanmış · Son güncelleme 2s önce
Orijinali aç →