Kripto cüzdan sağlayıcısı SafePal, yaklaşık 39 bin 798 müşterinin sipariş bilgilerinin yetkisiz kişiler tarafından görüntülendiğini açıkladı. İhlal kapsamında isim, e-posta adresi, telefon numarası, teslimat adresi ve satın alma bilgileri dış erişime açıldı.
Olay SafePal cüzdanlarına veya kullanıcıların kripto varlıklarına doğrudan erişim sağlamadı. Ancak fiziksel adreslerle donanım cüzdanı siparişlerinin eşleştirilebilmesi, etkilenen müşterilere yönelik daha inandırıcı dolandırıcılık girişimlerinin önünü açabilir.
SafePal veri ihlali sipariş takip sisteminde başladı
SafePal’in 16 Ağustos’ta yayımladığı güvenlik açıklamasına göre olay, müşteri sipariş bilgileriyle bağlantılı bir eklentinin sipariş takip özelliğindeki yetkilendirme açığından kaynaklandı. Açık, belirli koşullarda bir müşterinin başka bir müşteriye ait sipariş bilgilerine erişmesine izin verdi.
İhlal, 2 Mart 2025 ile 11 Nisan 2026 arasında sipariş veren yaklaşık 39 bin 798 müşteriyi etkiledi. Yetkisiz erişime açılan kayıtlar arasında müşterilerin isimleri, e-posta adresleri, telefon numaraları, teslimat adresleri ve satın aldıkları ürünlere ilişkin bilgiler bulunuyor.
SafePal açığı kapattığını ve sipariş sistemine ek güvenlik önlemleri getirdiğini bildirdi. Şirket ayrıca düzeltmeyi doğrulaması ve sipariş işleme altyapısını daha kapsamlı biçimde incelemesi için bağımsız bir siber güvenlik kuruluşuyla çalışıyor.
Etkilenen müşteriler 16 Ağustos’ta gönderilen e-postalarla bilgilendirildi. SafePal, kullanıcıların sipariş numarası ve teslimat ülkesiyle durumlarını kontrol edebileceği ayrı bir doğrulama sayfası da oluşturdu.
Seed phrase ve özel anahtarlar açığa çıkmadı
SafePal veri ihlali, şirketin cüzdan altyapısını ve donanım cihazlarını etkilemedi. Seed phrase, özel anahtar, cüzdan şifresi ve diğer cüzdan kimlik bilgileri erişime açılan veriler arasında yer almadı.
Banka hesabı bilgileri, ödeme kartı numaraları ve resmî kimlik belgeleri de olaydan etkilenmedi. SafePal, ihlal nedeniyle cüzdanlara veya kullanıcı fonlarına erişildiğine ilişkin herhangi bir kanıt bulunmadığını açıkladı.
Şirket bu nedenle yalnızca sipariş bilgileri etkilenen kullanıcıların donanım cüzdanlarını değiştirmesine veya varlıklarını başka bir cüzdana taşımasına gerek olmadığını belirtti. Şüpheli bir mesaj ya da internet sitesi üzerinden seed phrase veya özel anahtarını paylaşan kullanıcıların ise cüzdanlarını tehlikeye girmiş kabul etmesi gerekiyor.
Fiziksel adreslerin sızması hangi riskleri yaratıyor?
Saldırganlar sızan bilgileri kullanarak standart kimlik avı mesajlarından daha ikna edici içerikler hazırlayabilir. Kullanıcının hangi ürünü satın aldığını, telefon numarasını ve teslimat adresini bilen bir dolandırıcı, SafePal çalışanı veya kargo görevlisi gibi davranabilir.
Olası yöntemler arasında sahte ürün iadesi ve para iadesi teklifleri, zorunlu donanım yazılımı güncellemesi bildirimleri, sahte müşteri hizmetleri aramaları ve kötü amaçlı internet siteleri bulunuyor. Dolandırıcılar posta yoluyla sahte mektup gönderebilir, QR kod taratmaya çalışabilir veya kullanıcının adresine beklenmeyen bir donanım paketi yollayabilir.
SafePal, olayla bağlantılı 30’dan fazla sahte internet sitesini ve kimlik avı bağlantısını kaldırdığını açıkladı. Şirket yeni alan adlarını izlemeye ve kullanıcılar tarafından bildirilen girişimler için kapatma talepleri göndermeye devam ediyor.
Etkilenen kullanıcıların e-posta, telefon, kısa mesaj ve posta yoluyla gelen beklenmedik iletişimlere karşı dikkatli olması gerekiyor. SafePal çalışanları telefonla iletişime geçmiyor ve hiçbir koşulda seed phrase, özel anahtar veya cüzdan şifresi istemiyor.
Şirket ayrıca kullanıcıların e-postalardaki bağlantılar yerine SafePal adresini tarayıcıya doğrudan yazmasını öneriyor. Beklenmeyen mektuplardaki QR kodların taranmaması ve şüpheli donanım teslimatlarının kullanılmaması da tavsiyeler arasında bulunuyor.
Trezor ihlalinin ardından ikinci donanım cüzdanı olayı
SafePal açıklaması, Trezor’un müşteri verilerini etkileyen başka bir ihlali duyurmasından birkaç gün sonra geldi. Trezor’un açıklamasına göre lojistik sağlayıcısı ShipMonk’un sistemlerine yapılan yetkisiz erişim yaklaşık 13 bin 689 müşteriyi etkiledi.
Trezor olayında da isim, e-posta, telefon ve teslimat adresleri açığa çıktı. Şirketin cüzdanları, cihazları ve kullanıcı fonları saldırıdan etkilenmedi.
Arka arkaya açıklanan iki olay, donanım cüzdanlarında güvenlik riskinin yalnızca cihaz ve özel anahtarlarla sınırlı kalmadığını gösteriyor. Sipariş, e-ticaret ve lojistik sistemleri de kripto yatırımcılarını belirli fiziksel adreslerle eşleştirebilen hassas veriler taşıyor.
SFP fiyatının tepkisi sınırlı kaldı
SafePal ekosisteminin yerel tokenı SFP, açıklamanın ardından sert bir satışla karşılaşmadı. Piyasa verilerine göre token haber hazırlanırken yaklaşık 0.23 dolardan işlem görüyordu.
SFP’nin 24 saatlik fiyat hareketi yüzde 1 çevresinde kaldı. Bu görünüm, veri ihlalinin ilk aşamada token piyasasında belirgin bir güven kaybına dönüşmediğine işaret ediyor.



