Popüler donanım cüzdanı SafePal hacklendi; 40 bin kişinin verisi çalınırken oltalama saldırılarına karşı uyarı yapıldı.
Kripto varlık ekosisteminde soğuk (donanım) cüzdan üreticilerini hedef alan siber saldırılar tırmanışını sürdürüyor. Yakın zamanda gerçekleşen Coldcard olayının ardından, alanında öncü donanım cüzdanı sağlayıcılarından SafePal da hackerların hedefi haline geldi. Şirketin sipariş takip altyapısında ortaya çıkan bir güvenlik zafiyeti sebebiyle, yaklaşık 40.000 müşterinin kişisel verisi sızdırıldı.
Sipariş Takip Sistemindeki Açık Veri Sızıntısına Yol Açtı
SafePal yetkilileri tarafından yayımlanan resmi duyuruya göre, siber saldırganlar firmanın sipariş takip sisteminde bulunan bir güvenlik zafiyetini suistimal ederek sunuculara izinsiz giriş yaptı. Gerçekleşen veri ihlali neticesinde, veri tabanında yer alan yaklaşık 40 bin kullanıcıya ait aşağıdaki detaylar ele geçirildi:
- Müşterilerin ad ve soyad bilgileri
- Gönderim ve teslimat adresleri
- Siparişlere ait takip numaraları
Cüzdan Gizli Kelimeleri ve Fonlar Güvende mi?
Kullanıcıların en çok kaygı duyduğu fon güvenliği konusunda SafePal rahatlatıcı bir duyuruda bulundu. Yetkililer; kullanıcıların kurtarma kelimelerine (seed phrase), özel anahtarlarına (private key), banka hesap bilgilerine veya kredi kartı verilerine hiçbir şekilde erişim sağlanmadığının altını çizdi.
Açıklamada, yaşanan siber olayın donanım cüzdanlarının kriptografik korumasına zarar vermediği, yalnızca e-ticaret ve sipariş veri tabanını etkilediği ifade edildi.

Oltalama (Phishing) Riskleri ve Saptanan 30 Sahte Web Sitesi
Cüzdan bakiyelerine erişim sağlanamamış olsa bile, ele geçirilen adres ve iletişim bilgileri yeni bir tehdit doğurdu: Oltalama girişimleri ve sosyal mühendislik saldırıları.
Sızdırılan kullanıcı verileri üzerinden hedefli dolandırıcılık girişimlerinin başladığı ve şimdiden SafePal markasını taklit eden 30 sahte web sitesi kurulduğu tespit edildi. Bu tehditlere karşı güvenlik uzmanları; SafePal veya destek ekibi adıyla gelen şüpheli e-posta ve SMS linklerine tıklanmaması, hiçbir resmi görevlinin 12/24 kelimelik kurtarma parolasını talep etmeyeceğinin bilinerek bu bilgilerin asla dijital ortamlara girilmemesi ve ziyaret edilen web sitelerinin URL doğruluğunun titizlikle kontrol edilmesi konusunda kritik uyarılarda bulunuyor.
SafePal’dan Yeni Güvenlik Tedbirleri
Olayın ardından ilgili güvenlik açığını hızla kapattığını bildiren SafePal, sunucu güvenliğini üst seviyeye çıkardığını açıkladı. Şirket ayrıca veri minimizasyonu politikası kapsamında sipariş geçmişindeki hassas müşteri verilerinin artık sistemlerde en fazla 90 gün saklanacağını duyurdu.