Ana SayfaBlockchainDüzenlemeShipMonk Veri İhlali, 13.689 Trezor Müşterisinin Verilerini Ortaya Çıkardı

ShipMonk Veri İhlali, 13.689 Trezor Müşterisinin Verilerini Ortaya Çıkardı

Trezor için donanım cüzdanları gönderen lojistik şirketlerinden biri olan ShipMonk‘teki bir veri ihlali, yaklaşık 13.689 müşteriye ait kişisel bilgileri ortaya çıkardı. Şirketin açıklamasına göre, ShipMonk veri ihlali Trezor’un kendi sunucularına veya cihazlarına dokunmadı, ancak 10 Mayıs ile 8 Ağustos 2026 arasında toplanan isimler, e-posta adresleri, telefon numaraları ve çoğu mağdur için ev teslimat adreslerini sızdırdı.

Öne çıkanlar

  • ShipMonk, 10 Ağustos 2026 Pazartesi günü Trezor’a, müşteri sipariş verilerini barındıran sistemlere yetkisiz bir tarafın eriştiğini bildirdi.
  • Yaklaşık 11.742 müşterinin tam adları, e-postaları, telefon numaraları ve teslimat adresleri ifşa oldu; diğer 1.947 kişinin ise yalnızca adları, şehirleri ve e-postaları sızdırıldı.
  • İhlal, 10 Mayıs ile 8 Ağustos 2026 arasında ABD, Birleşik Krallık, İsveç, Kolombiya, Brezilya, İtalya ve Portekiz’de verilen siparişleri etkiliyor.
  • Trezor cihazları ve dahili sistemleri tehlikeye girmedi ve Amazon tarafından karşılanan siparişler etkilenmedi.
  • Trezor, Eylül 2026’ya kadar AB’de ve 2026 sonuna kadar ABD’de anonim teslimat seçeneğini kullanıma sunmayı planlıyor.

ShipMonk Veri İhlali Trezor Müşteri Verilerini Ortaya Çıkardı

Sorun, ABD, Birleşik Krallık ve diğer bazı pazarlarda Trezor siparişlerini depolayan ve gönderen ShipMonk’un, sistemlerine yetkisiz erişim keşfetmesi ve 10 Ağustos 2026’da haberi Trezor’a iletmesiyle başladı. Trezor, X’te yayınladığı bir açıklamada bunu “zor bir haber” olarak nitelendirdi ve bir nakliye sağlayıcısının hassas sipariş verilerini ortaya çıkaran bir ihlal yaşadığını söyledi. Şirket, bunu kendi altyapısının bir hatası değil, tamamen üçüncü taraf bir tedarikçiyle bağlantılı bir olay olarak çerçeveledi.

Hangi Bilgiler Ortaya Çıktı

Alınan veriler arasında tam adlar, telefon numaraları, e-posta adresleri ve çoğu mağdur için fiziksel teslimat adresleri bulunuyor. Bu kombinasyon önemli, çünkü dolandırıcılara inandırıcı, kişiselleştirilmiş oltalama girişimleri hazırlamak için gereken her şeyi veriyor — sadece genel bir e-posta saldırısı değil, gerçek bir siparişe ve gerçek bir adrese atıfta bulunan mesajlar, aramalar veya mektuplar.

Kaç Müşteri Etkilendi

Trezor’un kendi açıklamasına göre, 11.742 müşterinin tam veri seti ifşa oldu: ad, e-posta, telefon numarası ve teslimat adresi. Ek olarak 1.947 müşteri, teslimat adresi olmadan yalnızca ad, şehir ve e-posta ile sınırlı daha dar bir ifşaya maruz kaldı. Birlikte ele alındığında bu, toplamı yaklaşık 13.689 kişiye getiriyor; CoinDesk ve The Block, olayla ilgili haberlerinde bu rakamı yaklaşık 14.000 olarak yuvarladı. Trezor, bu kısmi ifşa grubunun bir kısmının, belirtilen Mayıs-Ağustos aralığı dışına düşen daha eski siparişleri içerip içermediğini hâlâ doğruladığını ve ShipMonk’un soruşturması ilerledikçe bulgularını güncellemeyi planladığını söyledi.

Trezor Cihazları Güvenli Kaldı, Ancak Oltalama Riski Artıyor

Trezor’un donanımı ve dahili sistemleri bu ihlalde etkilenmedi ve şirket bu ayrımı net bir şekilde vurguladı. Şirket, müşterilere yaptığı bildirimde, “Sistemlerimiz tehlikeye girmedi ve Trezor cihazınız güvende” dedi. Bu güvence, özellikle cüzdan güvenliği konusunda endişe duyanlar için önemli, çünkü sızan veriler fonlara erişmek veya cihaz düzeyindeki kriptografiyi atlatmak için kullanılamaz.

Ancak bu veriler sosyal mühendislik için kullanılabilir. Bu tür bir Trezor müşteri verisi ifşası, dolandırıcılara gerçek isimler, telefon numaraları ve adresler vererek bunları inandırıcı sahte iletişimlere dönüştürmelerine olanak tanır.

Saldırganlar Neden Sıradaki Hedef Olarak Mağdurları Seçebilir

Trezor, etkilenen müşterilerin artık e-posta, telefon veya posta yoluyla, dolandırıcıların bankaları, kripto borsalarını veya bizzat Trezor’u taklit edebileceği daha sofistike oltalama girişimleri görebileceği konusunda uyardı. Şirketin tavsiyesi net: acil eylem çağrısında bulunan her mesaja şüpheyle yaklaşın, olağandışı her şeyi Trezor’un resmi blogu ve sosyal kanallarıyla karşılaştırın ve bir cüzdan yedekleme ifadesini asla bir web sitesine yazmayın veya kimseyle paylaşmayın.

Bu nedenle, ihlallerden sonra oltalama riski genellikle ilk manşetlerden daha uzun sürer. CoinDesk’e göre, bu tür ihlallerde verileri açığa çıkan kişiler, çalınan lojistik kayıtları ilk olay unutulduktan çok sonra bile yeniden satılıp yeni dolandırıcılıklarda kullanıldığı için yıllarca savunmasız kalıyor. CoinDesk, gaspçıların sızdırılan ev adreslerini kullanarak 700 $ ile 1.000 $ arasında fidye ödemesi talep ettiği ve hatta mağdurlara doğrudan sahte donanım cihazları gönderdiği geçmiş vakalara atıfta bulundu. Yayın ayrıca, büyük bir müşteri verisi sızıntısının hukuki, iyileştirme ve itibarla ilgili sonuçlarını yönetmenin, benzer vakalarda donanım şirketlerine 33 milyon doların üzerinde bir maliyete mal olduğunun tahmin edildiğini belirtti.

Trezor, CoinDesk’e, sızdırılan verilerin yayınlandığına, satıldığına veya aktif bir dolandırıcılıkta kullanıldığına dair henüz doğrulanmış bir vaka olmadığını ve şu ana kadar olayla bağlantılı herhangi bir hack girişiminden haberdar olmadığını söyledi. Amazon üzerinden alışveriş yapan müşteriler etkilenmedi, çünkü bu siparişler ayrı bir tedarik ortağı üzerinden yürütülüyor.

Trezor Nasıl Tepki Veriyor

Verileri ifşa olan her müşteriye, ne olduğunu açıklayan [email protected] adresinden doğrudan bir e-posta gönderildi. Trezor, burada sessizliğin güvenlik anlamına geldiğini netleştirdi: Bu e-postayı almadıysanız, bilgileriniz bu ihlalin parçası değildi.

Bildirimler ve ShipMonk’un Güvenlik Düzeltmeleri

Kendi tarafında ShipMonk, etkilenen sistemleri kilitlediğini ve olayın ardından güvenliğini güçlendirdiğini, şimdi de tam olarak ne olduğunu ve hangi kayıtlara erişildiğini belirlemek için Trezor ile doğrudan çalıştığını söylüyor. Trezor’un müşteri destek ekibi, etkilenip etkilenmedikleri veya sonraki adımların ne olması gerektiği konusunda aklında soru işareti olan herkes için ulaşılabilir durumda.

Veri Saklama Kuralları ve Anonim Teslimata Doğru İtişim

Rakamların daha yüksek olmamasının bir nedeni, şanstan çok politikayla ilgili. Trezor, tedarik ortaklarıyla katı bir 90 günlük veri saklama ve anonimleştirme kuralı uyguluyor; bu, ShipMonk’un teslimattan üç ay sonra sipariş verilerini silmek veya anonimleştirmekle sözleşmesel olarak yükümlü olduğu anlamına geliyor. Bu süre, bir siparişin gerçekçi yaşam döngüsünü — gönderim, iade, geri ödeme — kapsayacak şekilde tasarlandı ve müşteri bilgilerinin süresiz olarak tutulmasını engelliyor. Bu politika sayesinde, ihlal gerçekleştiğinde daha eski siparişler zaten ShipMonk’un sistemlerinden temizlenmişti ve bu da ifşa edilen kayıt havuzunu sınırladı.

İleriye dönük olarak Trezor, daha kalıcı bir çözüm geliştiriyor. Şirket, müşterilerin donanım cüzdanlarını kimlik belirleyici teslimat bilgileri vermeden alabilmeleri için kullanabilecekleri anonim teslimat Trezor seçeneğini başlatmayı planlıyor — özel bir ödeme sayfası, dolap teslim alma noktaları, nötr paketleme ve genel gönderici bilgilerine dayanarak, teslimattan sonra gönderi tanımlayıcıları otomatik olarak silinecek. Bu seçeneğin Eylül 2026’ya kadar AB’de ve 2026 sonuna kadar ABD’de kullanıma sunulması bekleniyor. Bu arada Trezor, müşterileri geçici çözümlere yönlendiriyor: ödeme sırasında anonim bir e-posta adresi kullanmak, kişisel kredi kartı yerine kripto veya tek kullanımlık dijital kartlarla ödeme yapmak ve mümkün olduğunda P.O. Box kullanmak; ancak USPS’in bu durumda yine de kimlik isteyeceğini ve kendi verilerini saklayacağını belirtiyor.

Donanım Cüzdan Üreticileri Arasında Ortaya Çıkan Bir Model

Trezor, 13 yıllık tarihinde ilk kez özellikle müşteri telefon numaralarını ve teslimat adreslerini ortaya çıkaran bir ihlal yaşadığını söylese de, şirket daha önce de veri olaylarıyla karşılaştı. CoinDesk’e göre, Trezor’un ana şirketi Satoshi Labs’e bağlı üçüncü taraf bir destek portalı Ocak 2024’te ihlal edildi ve yaklaşık 66.000 kişiyi etkiledi; Nisan 2022’deki başka bir olayda ise 106.000’den fazla Trezor müşterisine ait veriler tehlikeye girdi. Her iki durumda da cihaz ürün yazılımı veya cihaz üzerindeki kriptografi uzaktan ihlal edilmedi.

Rakip donanım cüzdan üreticisi Ledger da benzer sorunlarla karşılaştı. CoinDesk, Ledger’ın Ocak ayında üçüncü taraf e-ticaret ortağı Global-e ile bağlantılı bir ihlal yaşadığını ve bunun, neredeyse 300.000 kullanıcıyı etkileyen ve daha sonra mağdurlara posta yoluyla sahte Ledger cihazları gönderilmesini içeren bir oltalama kampanyasıyla takip edilen çok daha büyük 2020 ihlalinin üzerine geldiğini bildirdi. Her iki şirket için de yinelenen tema, daha geniş bir zafiyete işaret ediyor: Bir cüzdan üreticisinin kendi kriptografisi kusursuz kalsa bile, fiziksel gönderimi yöneten tedarik ve lojistik ortakları yumuşak hedef olmaya devam ediyor.

Bu risk sektör genelinde artıyor. CoinDesk, siber güvenlik firması SentinelOne’ın, küresel veri ihlallerinin 2025’e kıyasla %17 arttığını, dünya çapında haftada ortalama yaklaşık 2.090 saldırı gerçekleştiğini ve Ocak ayından bu yana ihlal faaliyetlerinin ayda yaklaşık %3 oranında yükseldiğini tahmin ettiğini aktardı. Ayrı olarak CoinDesk, kripto sahiplerinin sızdırılan kişisel verilerle bağlantılı artan fiziksel tehlikeyle karşı karşıya olduğuna dikkat çekti ve Certik verilerine atıfta bulunarak, yalnızca bu yılın ilk yarısında yüz yüze zorla yaptırma saldırılarının toplamda 124 milyon dolara ulaştığını belirtti — her ne kadar bu vakaların tümü belirli bir veri ihlaline kadar izlenemese de.

SSS

ShipMonk nedir ve bilgilerimi nasıl elde etti?

ShipMonk, Trezor gönderilerinin depolanmasından ve sevkiyatından sorumlu lojistik sağlayıcı olarak hizmet verir. Paket teslimatını tamamlamak için şirketin müşteri kimliği, konum bilgileri, iletişim numarası ve elektronik posta adresine ihtiyacı vardır — bu bilgiler yalnızca siparişin yerine getirilmesi amacıyla saklanır.

İhlalde tam olarak hangi veriler açığa çıktı?

İfşa edilen veriler, mağdurların büyük çoğunluğu için müşterilerin tam adlarını, telefon numaralarını, e-posta adreslerini ve teslimat adreslerini içeriyor. Daha küçük bir grupta ise yalnızca ad, şehir ve e-posta adresi, teslimat adresi olmadan ifşa edildi.

Bu ihlalden etkilenip etkilenmediğimi nasıl anlayabilirim?

Güvenlik olayıyla ilgili [email protected] adresinden bir e-posta aldıysanız, verileriniz bu ifşanın bir parçasıydı. Böyle bir e-posta almadıysanız, Trezor’a göre etkilenmediniz.

Verilerim açığa çıktıysa ne yapmalıyım?

E-posta, telefon veya posta yoluyla gelebilecek oltalama girişimlerine karşı dikkatli olun, şüpheli her iletişimi Trezor’un resmi kanallarıyla doğrulayın ve bir cüzdan yedekleme ifadesini asla, çevrimiçi veya başka bir şekilde, kimseyle paylaşmayın ya da hiçbir yere girmeyin.

{“@context”:”https://schema.org”,”@type”:”FAQPage”,”mainEntity”:[{“@type”:”Question”,”name”:”ShipMonk kimdir ve verilerim neden onlardaydı?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”ShipMonk, Trezor siparişlerini depolayan ve gönderen lojistik ortağıdır. Bir paketi teslim etmek için müşterinin ad, adres, telefon numarası ve e-posta adresine ihtiyaç duyar — elindeki kişisel verileri tutmasının tek nedeni budur.”}},{“@type”:”Question”,”name”:”İhlalde tam olarak hangi veriler açığa çıktı?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”İfşa edilen veriler, mağdurların büyük çoğunluğu için müşterilerin tam adlarını, telefon numaralarını, e-posta adreslerini ve teslimat adreslerini içeriyor. Daha küçük bir grupta ise yalnızca ad, şehir ve e-posta adresi, teslimat adresi olmadan ifşa edildi.”}},{“@type”:”Question”,”name”:”Bu ihlalden etkilenip etkilenmediğimi nasıl anlayabilirim?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Güvenlik olayıyla ilgili [email protected] adresinden bir e-posta aldıysanız, verileriniz bu ifşanın bir parçasıydı. Böyle bir e-posta almadıysanız, Trezor’a göre etkilenmediniz.”}},{“@type”:”Question”,”name”:”Verilerim açığa çıktıysa ne yapmalıyım?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”E-posta, telefon veya posta yoluyla gelebilecek oltalama girişimlerine karşı dikkatli olun, şüpheli her iletişimi Trezor’un resmi kanallarıyla doğrulayın ve bir cüzdan yedekleme ifadesini asla, çevrimiçi veya başka bir şekilde, kimseyle paylaşmayın ya da hiçbir yere girmeyin.”}}]}

Bu makale yapay zekâ desteğiyle hazırlanmış ve editör ekibi tarafından gözden geçirilmiştir.

RELATED ARTICLES

Stay updated on all the news about cryptocurrencies and the entire world of blockchain.

Featured video

LATEST