Neredeyse kripto cüzdan üreticisi SafePal’in 40.000’e yakın müşterisi artık gelen kutularını biraz daha dikkatli takip etmek zorunda. Şirket, 16 Ağustos’ta sipariş takip sistemindeki bir hatanın yaklaşık 39.798 müşteri hesabına bağlı kişisel bilgileri açığa çıkardığını açıkladı; bu da bu yıl donanım cüzdanı sektörünü vuran en önemli SafePal veri ihlali açıklamalarından birini oluşturuyor. SafePal’e göre iyi haber şu ki, ihlal kripto varlıklarını gerçekten koruyan kimlik bilgilerine hiç dokunmadı.
Summary
Öne çıkanlar
- SafePal’in sipariş takip eklentisindeki bir yetkilendirme hatası, 2 Mart 2025 ile 11 Nisan 2026 arasında sipariş veren yaklaşık 39.798 müşteriye bağlı kişisel verileri açığa çıkardı.
- Açığa çıkan bilgiler arasında isimler, e-posta adresleri, telefon numaraları, teslimat adresleri ve satın alma detayları yer alıyor — ancak tohum ifadeleri (seed phrase), özel anahtarlar, cüzdan şifreleri, ödeme kartı numaraları, banka bilgileri veya resmi kimlikler yer almıyor.
- SafePal, müşteri cüzdanlarının veya fonlarının doğrudan bu ihlal nedeniyle ele geçirildiğine dair hiçbir kanıt bulunmadığını söylüyor.
- Şirket, olayla bağlantılı 30’dan fazla oltalama (phishing) web sitesini kapattı ve kişisel veri saklama süresini 90 güne indirdi.
- SafePal, Trezor ve Ledger’da yaşanan benzer son veri sızıntılarının ardından, düzeltmesini denetlemesi için bağımsız bir üçüncü taraf güvenlik firması tutuyor.
SafePal Veri İhlalini Ne Tetikledi
Temel neden, SafePal’in müşteri siparişlerini takip etmek için kullandığı bir eklentideki yetkilendirme kusuruydu. Belirli koşullar altında bu hata, bir müşterinin yalnızca bir sipariş numarasını manipüle ederek başka bir müşterinin sipariş bilgilerini görmesine izin veriyordu — tıpkı bir teslimat takip sayfasının yanlışlıkla bir yabancının başka birinin fişini görüntülemesine izin vermesi gibi.
SafePal, güvenlik açığı bulunan kodun tam olarak ne zaman eklendiğini veya kusur bulunup yamalanmadan önce kaç dış tarafın açığa çıkan kayıtlara erişmiş olabileceğini belirtmedi.
Açığa Çıkan Verinin Kapsamı ve Türü
SafePal’in olay raporuna ve The Block ile CoinDesk’in haberlerine göre açığa çıkan kayıtlar, 2 Mart 2025 ile 11 Nisan 2026 arasında verilen siparişleri kapsıyor. Veriler arasında müşteri isimleri, e-posta adresleri, telefon numaraları, teslimat adresleri ve satın alma detayları yer alıyordu — gelecekteki dolandırıcılık girişimlerini ikna edici gösterecek kadar kişisel ayrıntı.
Cüzdan Güvenliği Korundu
SafePal, ihlalin neleri etkilemediği konusunda netti. Şirket, ele geçirilen veriler arasında tohum ifadeleri, özel anahtarlar, cüzdan şifreleri, ödeme kartı numaraları, banka hesap bilgileri ve devlet tarafından verilen kimlik numaralarının asla açığa çıkmadığını söyledi. SafePal ayrıca, ihlalin bizzat SafePal cüzdanlarına veya müşteri fonlarına erişimi tehlikeye attığına dair hiçbir kanıt bulmadığını ekledi; bu ayrım, olayın nasıl algılanacağı düşünüldüğünde önemli.
SafePal Müşterileri İçin Oltalama Riski Artıyor
Etkilenen kullanıcılar için asıl tehlike çalınan kripto değil — ikna edici kimlik taklidi. Saldırganlar gerçek isimleri, adresleri ve sipariş geçmişlerini eşleştirebildiği için, bu veriler üzerine kurulan oltalama girişimleri sıradan bir dolandırıcılık e-postasından çok daha inandırıcı görünebilir. SafePal, dolandırıcıların donanım cüzdanları için ürün yazılımı güncellemeleri, geri ödemeler veya cihaz değişimleri sunduklarını iddia ederek personelini taklit edebileceği ve kurbanları cüzdan kimlik bilgilerini vermeye kandırabileceği konusunda kullanıcıları uyardı.
Bu uyarı teorik değildi. Doğru kişisel bilgilere atıfta bulunan kamu şikayetleri, SafePal’in kamuya açık açıklamasından haftalar önce, 3 ve 4 Temmuz gibi erken tarihlerde Reddit ve Trustpilot’ta ortaya çıktı — bu şikayetlerde, arayanların müşterinin adı, adresi, telefon numarası, e-postası ve geçmiş sipariş detaylarını zaten bildiği ve kurbanları SafePal destek birimi gibi görünen sahte bir siteye yönlendirdiği dolandırıcılık aramaları anlatılıyordu. SafePal, Mayıs ayı başlarında gelen önceki bir bildirimi araştırdığını, ancak bunu başlangıçta münferit bir vaka olarak ele aldığını; yalnızca yetkilendirme kusurunun temel neden olduğu Temmuz ayında doğrulandıktan sonra sipariş işleme hattının tam bir inceleme ve yeniden inşasına geçildiğini söyledi.
Oltalama Sitelerinin Kaldırılması ve Müşteri Uyarıları
SafePal, olayla bağlantılı 30’dan fazla sahte web sitesini ve oltalama bağlantısını tespit edip kaldırdığını ve sızdırılan verileri kullanmaya çalışan yeni alan adlarını izlemeye devam ettiğini söylüyor. Etkilenen müşteriler, SafePal’in güvenlik ekibinden bireysel olarak e-posta yoluyla bilgilendirildi ve şirket, kullanıcıların sipariş numaralarını ve gönderim ülkelerini girerek siparişlerinin olaya dahil olup olmadığını kontrol etmelerini sağlayan bir doğrulama aracı başlattı.
Etkilenen Kullanıcılar Ne Yapmalı
SafePal’in tavsiyesi net: e-posta, telefon araması veya fiziksel posta yoluyla yönlendirilmiş olsun, şüpheli bir web sitesine halihazırda bir tohum ifadesi veya özel anahtar girmiş olan herkes bu cüzdanı ele geçirilmiş kabul etmeli, yeni bir cüzdan oluşturmalı ve kalan tüm fonları derhal taşımaldır.
SafePal’in Yanıtı: Veri Saklama Değişiklikleri ve Bağımsız Denetim
SafePal, acil hatayı yamalamanın ötesinde, müşteri sipariş verilerini ne kadar süre sakladığını da baştan aşağı yeniliyor. Şirket, etkilenen ortamda kişisel veri saklama süresini toplama tarihinden itibaren yalnızca 90 güne indirdiğini söylüyor; bu değişiklik, gelecekteki herhangi bir olayda açığa çıkabilecek geçmiş veri havuzunu küçültmeyi amaçlıyor. Bu karar aynı zamanda ayrı bir sorunu da yansıtıyor: bir yapılandırma hatası nedeniyle, Eylül 2025 ile Nisan 2026 arasındaki dönemde rutin bir veri temizleme süreci arızalandı; bu da SafePal her ne kadar bu arızanın yetkisiz erişime doğrudan neden olmadığını söylese de, eski kayıtların sistemde amaçlanandan çok daha uzun süre kalması anlamına geldi.
SafePal ayrıca çözümü doğrulamak ve sipariş işleme sistemlerinin kapsamlı bir güvenlik değerlendirmesini gerçekleştirmek için bir bağımsız üçüncü taraf güvenlik firmasıyla çalışıyor; bu adım, temel yetkilendirme sorununun yalnızca üstünkörü yamalanmadığı, gerçekten kapatıldığı konusunda müşterilere güvence vermeyi amaçlıyor.
Donanım Cüzdan Sağlayıcıları Arasında Ortaya Çıkan Bir Örüntü
SafePal’in açıklaması, rakip donanım cüzdan üreticisi Trezor’da yaşanan benzer bir olayın üzerinden sadece birkaç gün geçmişken geldi; Trezor’un nakliye ortağı ShipMonk, neredeyse 14.000 müşteriye ait kişisel verileri açığa çıkarmıştı. Bu yılın başlarında Ledger, web sitesi üzerinden yapılan bazı satın almaları yöneten üçüncü taraf ticaret sağlayıcısı Global-e’ye kadar izlenen benzer bir sızıntı hakkında müşterilerini bilgilendirdi. Bu vakaların her birinde — SafePal, Trezor ve Ledger — ilgili şirketler, cüzdanların ve özel anahtarların süreç boyunca güvende kaldığını savundu.
Birlikte ele alındığında bu örüntü, donanım cüzdanı sektöründe yinelenen bir zayıf noktaya işaret ediyor: başarısız olan, özel anahtarları koruyan kriptografi değil; müşteri isimlerini ve adreslerini dolandırıcıların eline sızdırmaya devam eden çevresel ticaret ve lojistik altyapısı — sipariş takip eklentileri, nakliye ortakları, üçüncü taraf ödeme işlemcileri. Öz saklama güvenliği vaadi üzerine inşa edilmiş bir sektör için, bu ayrım, tam olarak ne sipariş ettiğini ve nereye gönderildiğini zaten bilen birinden gelen ikna edici bir telefon araması alan bir müşteri için pek de teselli edici olmayabilir.
SSS
SafePal veri ihlaline ne sebep oldu?
SafePal’in sipariş takip eklentisindeki bir yetkilendirme hatası, müşteri sipariş bilgilerine yetkisiz erişime izin verdi.
İhlalde hangi tür müşteri verileri açığa çıktı?
Açığa çıkan veriler arasında isimler, e-posta adresleri, telefon numaraları, teslimat adresleri ve satın alma detayları yer alıyordu.
Tohum ifadeleri veya özel anahtarlar gibi cüzdan kimlik bilgileri ele geçirildi mi?
Hayır, SafePal tohum ifadelerinin, özel anahtarların ve cüzdan şifrelerinin açığa çıkmadığını ve cüzdanların veya fonların ele geçirildiğine dair hiçbir kanıt bulunmadığını doğruladı.
SafePal, etkilenen müşterileri korumak için hangi adımları atıyor?
SafePal, 30’dan fazla oltalama web sitesini kapattı, veri saklama süresini 90 güne indirdi, etkilenen müşterileri bilgilendirdi ve düzeltmeyi denetlemesi için bağımsız bir güvenlik firması tuttu.
{“@context”:”https://schema.org”,”@type”:”FAQPage”,”mainEntity”:[{“@type”:”Question”,”name”:”SafePal veri ihlaline ne sebep oldu?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”SafePal’in sipariş takip eklentisindeki bir yetkilendirme hatası, müşteri sipariş bilgilerine yetkisiz erişime izin verdi.”}},{“@type”:”Question”,”name”:”İhlalde hangi tür müşteri verileri açığa çıktı?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Açığa çıkan veriler arasında isimler, e-posta adresleri, telefon numaraları, teslimat adresleri ve satın alma detayları yer alıyordu.”}},{“@type”:”Question”,”name”:”Tohum ifadeleri veya özel anahtarlar gibi cüzdan kimlik bilgileri ele geçirildi mi?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Hayır, SafePal tohum ifadelerinin, özel anahtarların ve cüzdan şifrelerinin açığa çıkmadığını ve cüzdanların veya fonların ele geçirildiğine dair hiçbir kanıt bulunmadığını doğruladı.”}},{“@type”:”Question”,”name”:”SafePal, etkilenen müşterileri korumak için hangi adımları atıyor?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”SafePal, 30’dan fazla oltalama web sitesini kapattı, veri saklama süresini 90 güne indirdi, etkilenen müşterileri bilgilendirdi ve düzeltmeyi denetlemesi için bağımsız bir güvenlik firması tuttu.”}}]}
Bu makale yapay zekâ desteğiyle hazırlanmış ve editör ekibi tarafından gözden geçirilmiştir.

