Kripto para donanım cüzdanı sağlayıcısı SafePal, 2 Mart 2025 ile 11 Nisan 2026 arasında sipariş veren yaklaşık 39.798 müşteriyi etkileyen bir veri sızıntısı olayı duyurdu. Şirket, açığın sipariş bilgilerine yetkisiz erişim sağlamak için istismar edildiğini belirtirken bir tehdit aktörü çalınan verileri bir siber suç forumunda satışa sunduğunu iddia ediyor.
Etkilenen veriler arasında müşterilerin adları, e-posta adresleri, teslimat adresleri, telefon numaraları ve satın alma bilgileri bulunuyor. SafePal, incelemede cüzdan kurtarma ifadelerinin, özel anahtarların, parolaların, banka hesabı bilgilerinin, banka kartı numaralarının, devlet tarafından verilen kimlik belgelerinin veya diğer kimlik doğrulama bilgilerinin açığa çıktığına dair herhangi bir kanıt bulunmadığını doğruladı.
Sipariş takibindeki açık yetkisiz erişime yol açtı
SafePal, temmuz ayında başlattığı kapsamlı inceleme ve sipariş işleme sistemini yeniden oluşturma çalışmaları sırasında sorunu keşfetti. Şirket, eklentilerden birindeki sipariş takip işlevinde bulunan bir yetkilendirme açığının diğer müşterilerin sipariş bilgilerine erişime izin verdiği sonucuna vardı.
Şirket, mayıs 2026'nın başlarında olayla örtüşen bir bildirim almış, ancak bunu başlangıçta münferit bir durum olarak değerlendirmişti. Daha sonra bildirimi resmî bir güvenlik soruşturmasına taşıdı ve ek koruma önlemleri uyguladı. SafePal, e-ticaret sisteminin bileşenleri ile harici entegrasyonların ve lojistik hizmet ortaklarının birbirine bağlı olması nedeniyle çeşitli olası açıklamaları hemen dışlayamadığını söyledi.
Soruşturma sırasında şirket, eylül 2025 ile nisan 2026 arasında veri temizleme işleminin düzgün çalışmasını durduran ayrı bir yapılandırma hatası da keşfetti. Bu hata, Mart 2025'e ait sipariş verilerinin saklanmasına yol açtı. Şirket, açığı giderdiğini ve ek güvenlik önlemleri uyguladığını, düzeltmeyi doğrulamak ve sipariş işleme sistemlerini daha geniş kapsamda incelemek için harici bir güvenlik şirketiyle çalıştığını belirtti.
Müşteriler açısından pratikte ne değişiyor?
SafePal, 16 Ağustos'ta etkilenen tüm müşterilere, konu satırında sipariş bilgilerinin etkilendiğine ilişkin bir uyarı bulunan bir e-posta gönderdi. Ayrıca müşterilerin sipariş numarası ve teslimat ülkesini girerek söz konusu siparişin verilerinin çalınan bilgiler arasında olup olmadığını öğrenebileceği çevrim içi bir doğrulama aracı başlattı.
Şirket, verilerin ürün yazılımı güncellemeleri, ürün iadeleri, geri ödemeler veya hukuki soruşturmalarla ilgili kimlik avı mesajları ve hedefli aramalarda kullanılabileceği konusunda uyarıyor. Müşteriler mayıs ayından bu yana kimlik avı mesajları ve aramaları bildirdi. Bunlar arasında SafePal X1 cüzdanında bir güvenlik açığı tespit edildiğini iddia eden ve ürün yazılımı güncellemesinin yüklenmesini isteyen bir mesaj da bulunuyor. Şirket, olayla bağlantılı 30'dan fazla dolandırıcılık sitesini ve bağlantısını kaldırdığını söyledi.
Varlıklar taşınmalı veya cüzdan değiştirilmel mi?
SafePal, sipariş bilgileri açığa çıkan müşterilerin yalnızca bu sızıntı nedeniyle cihazlarını değiştirmesine veya kripto paralarını taşımasına gerek olmadığını belirtiyor. Ancak müşteri bir kimlik avı mesajına yanıt olarak kurtarma ifadesini veya özel anahtarını paylaşmışsa cüzdanın ele geçirilmiş kabul edilmesini ve varlıkların güvenilir bir SafePal cihazı veya resmî uygulama kullanılarak yeni bir cüzdana taşınmasını öneriyor.
Şirket, etkilenen siparişlere ait kişisel verileri aktif e-ticaret sunucularından sildiğini, ancak kolluk kuvvetlerinin soruşturmalarında kullanılma ihtimaline karşı çevrim dışı ve şifrelenmiş bir kopyayı sakladığını söylüyor. BleepingComputer, saldırganın verilere sahip olduğunu veya bunları satışa sunduğu iddiasının doğruluğunu bağımsız olarak doğrulamadı. Bununla birlikte ilandaki sipariş dönemi ve belirtilen müşteri sayısına ilişkin ayrıntılar SafePal'ın açıkladıklarıyla örtüşüyor.