Donanım kripto cüzdanı üreticisi Trezor, üçüncü taraf e-posta pazarlama sağlayıcısı Brevo‘nun hacklendiğini ve bu saldırı sonucunda 347 bin müşterisine kimlik avı (phishing) e-postası gönderildiğini duyurdu. Şirket, sahte bağlantıya tıklayan 2.500 kullanıcının risk altında olduğunu açıkladı.
Trezor‘a göre saldırganlar, Brevo üzerinden 120 ila 138 arasında hesaba yetkisiz erişim sağladı ve bu hesapları kullanarak Trezor müşterilerine sahte bültenler gönderdi. E-postalarda “Kritik Güvenlik Uyarısı: STM32 Entropi Güvenlik Açığı” gibi başlıklar kullanılarak, cüzdanların mikrodenetleyicisinde (microcontroller) sahte bir güvenlik açığı olduğu iddia edildi. Kullanıcılar, bağlantıya tıkladığında bir uygulama indirmeye ve cüzdan yedekleme şifrelerini girmeye yönlendirildi. Bu bilgi ele geçirildiğinde saldırganlar, kamuya açık blok zinciri üzerinden kullanıcıların fonlarını geri döndürülemez şekilde çalabiliyor.

Saldırı ne kadar hızlı durduruldu?
Trezor, kimlik avı saldırısında kullanılan alan adını yaklaşık 20 dakika içinde devre dışı bıraktığını ve bu sayede kampanyanın etkisini sınırladığını belirtti. Şirket, kendi cüzdan sistemlerinin, hesap altyapısının veya ürünlerinin doğrudan etkilenmediğini vurguladı. Buna karşın etkilenen 347 bin e-posta adresinin gelecekte de başka kimlik avı girişimlerinde kullanılabileceği konusunda kullanıcılar uyarıldı.
Bunlar da İlginizi Çekebilir
Brevo tarafı ise yaşanan olayı, hesap erişim yetkilerinin “doğru şekilde sınırlandırılmadığı” bir güvenlik açığına bağladı. Şirkete göre saldırganların erişimi, ulaşabildikleri tüm organizasyonlara hatalı biçimde genişletilmişti.
Bu, Trezor için ilk ihlal değil
Bu olay, Trezor’un art arda yaşadığı ikinci üçüncü taraf ihlali oldu. Ağustos ayında lojistik sağlayıcısı ShipMonk‘un bir SQL enjeksiyonu (SQL injection) açığı üzerinden hacklenmesiyle 81 bin kullanıcının isim, telefon, e-posta ve adres bilgileri sızmıştı. O ihlalin ardından bazı kullanıcılara, Trezor’dan geliyormuş gibi görünen sahte QR kodlu mektuplar bile gönderilmişti. Daha önce 2024 yılında da destek portalı üzerinden benzer bir veri sızıntısı yaşanmıştı.

Uzmanlar, kripto cüzdanı sahiplerinin kişisel verilerinin sızmasının yalnızca dijital dolandırıcılık değil, fiziksel saldırı riski de taşıdığını belirtiyor. Türkiye’de de kripto varlık kullanan ve Trezor gibi donanım cüzdanlar kullanan kişilerin, gelen e-postalardaki bağlantılara tıklamadan önce resmi Trezor kanallarını doğrulaması ve şüpheli bağlantılara asla cüzdan şifresi girmemesi öneriliyor.
Kaynaklar:



YORUMLAR
(0)