Donanım cüzdanı üreticisi SafePal, bir yazılım hatasının yaklaşık 40 bin müşterinin sipariş kayıtlarını açığa çıkardığını ve etkilenen kullanıcıları 16 Ağustos’ta e-posta ile tek tek bilgilendirdiğini açıkladı. Şirket, olayın cüzdan şifreleri, seed phrase, özel anahtarlar ya da fonlara erişimi kapsamadığını, buna dair bir bulguya da rastlamadığını belirtti.
Bildirimler security@safepal.com adresinden, “[Important] Your SafePal Order Information Has Been Affected” konusu ile gönderildi. SafePal, sızan kayıtların isim, ev adresi ve satın alma bilgisini eşleştirdiği için hedef kullanıcıların telefon aramaları, e-postalar, kısa mesajlar, mektup gönderimleri, sahte iade teklifleri, firmware güncelleme talepleri ve düzmece müşteri desteği girişimleriyle karşılaşabileceği uyarısında bulundu.
Şirket, kayıtlarda cüzdan adresi, bakiye veya müşterinin ne tuttuğuna dair herhangi bir bilginin yer almadığını da vurguladı. SafePal, “Bu olay seed phrase, private key, cüzdan parolası ya da başka bir cüzdan kimliğini; banka hesap bilgilerini, ödeme kartı numaralarını veya devlet tarafından verilmiş kimlik numaralarını içermiyor” açıklamasını yaptı.
Hata bir eklentide ortaya çıktı, CVE numarası yok
SafePal’e göre açık, bir eklentideki yetkisiz erişim problemiyle ilişkili. Şirket, hangi eklentinin etkilendiğini, tedarikçiyi ya da sürümü paylaşmadı ve sorun için henüz bir CVE numarası atanmadı. Hata, belirli koşullar altında başka bir müşterinin sipariş bilgilerine erişim sağlıyordu.
Etkilenen siparişler 2 Mart 2025 ile 11 Nisan 2026 arasında verilmiş görünüyor. Ancak bu tarih aralığı, açığın o dönem boyunca sömürülebildiği anlamına gelmiyor; SafePal yalnızca kayıtların sistemde ne kadar süre tutulduğuna işaret ediyor.
Şirket, yetkisiz erişimin ne zaman başladığını ya da bittiğini, kaç tarafın kayıtlara ulaştığını ve açığın ilk nasıl fark edildiğini açıklamadı. İlk uyumlu ihbarın ise 2026 Mayıs ayının başında geldiğini söyledi. SafePal, o aşamada bunun tekil bir vaka olarak ele alındığını, ardından resmi güvenlik soruşturmasına dönüştürüldüğünü ve ek korumaların devreye alındığını aktardı.
Kuruluş, ilk raporla birlikte olayı başlangıçta izole bir durum olarak değerlendirdiğini, ancak daha sonra bunu formal bir güvenlik incelemesine taşıdığını ve ilave korumalar eklediğini de söyledi. Haziran 2026 sonuna kadar geçen sürede şirket, konuya ilişkin kök nedeni doğruladıktan sonra sipariş işleme hattını yeniden incelemeye ve baştan kurmaya başladığını bildirdi.
Eski kayıtlar sistemde kaldı, phishing dalgası büyüdü
Şirketin iç incelemesine göre planlı bir veri temizleme süreci, Eylül 2025 ile Nisan 2026 arasında bir yapılandırma hatası nedeniyle düzgün çalışmadı. Bu durum, eski sipariş kayıtlarının olması gerekenden daha uzun süre sistemde kalmasına yol açtı. SafePal, bu sorunun yetkisiz erişimin kendisine neden olmadığını, fakat etkilenen zaman aralığının Mart 2025’e kadar uzamasının sebebi olduğunu söyledi.
İhlalle bağlantılı olabilecek sahtecilik girişimlerine dair işaretler de ortaya çıktı. Bir kullanıcı, Mayıs ayında SafePal adına gönderilmiş gibi görünen şüpheli bir e-posta, mektup ve telefon araması aldığını X üzerinden paylaştı. Şirket, bu paylaşım ile veri sızıntısı arasında doğrulanmış bir bağ kurulmadığını belirtiyor.
SafePal’in olay sayfası, Mayıs ayında alınan phishing e-postalarının neden ancak Ağustos’ta doğrulandı sorusunu da gündeme taşıdı. Bu arada Help Net Security, X’teki bir paylaşımda kendisini SafePal temsilcisi gibi gösteren birinden o ay şüpheli e-posta, mektup ve telefon alan bir müşteriden söz etti; ancak bu girişim ile veri sızıntısı arasında doğrulanmış bağlantı bulunmuyor.
Adli dilde dosyaya dönüşen bir başka unsur da, siber suç forumunda ortaya çıkan veri ilanı oldu. İlanda aynı sipariş tarih aralığına ve aynı müşteri sayısına atıf yapıldı. DarkWebInformer’ın 16 Ağustos’ta görünür kıldığı listede satıcı, alıcıların SafePal’in doğrulama aracıyla karşılaştırma yapabilmesi için sipariş kimlikleri ve sevkiyat yapılan ülkeleri paylaşmayı teklif etti.
SafePal, yayımlanan blog yazısında, olay sayfasında ya da X hesabında bu ilana dair bir açıklama yapmadı. Şirket, haberin hazırlandığı sırada gelen yorum talebine de yanıt vermedi.
SafePal’in aldığı önlemler ve Ledger örneği
SafePal, açığın kapatıldığını ve ek güvenlik önlemleri devreye aldığını duyurdu. Buna göre ilgili işleme ortamındaki kişisel verilerin saklama süresi, yasal zorunluluklar saklı kalmak kaydıyla 90 güne indirildi. Etkilenen kayıtlar aktif sunuculardan temizlendi; olası bir inceleme ihtimali için yalnızca güvenli çevrimdışı bir yedek tutuluyor.
Şirket ayrıca bağımsız bir üçüncü taraf güvenlik firmasını devreye alacağını, sipariş işleme sistemlerini daha geniş kapsamda gözden geçireceğini ve üçüncü taraf lojistik ile yerine getirme ortaklarına da sorunun kendi sistemlerine sıçramadığını doğruladığını söyledi. Scam faaliyetleriyle bağlantılı olduğu belirtilen 30’dan fazla sahte web sitesi ve kimlik avı bağlantısının da kapattırıldığı açıklandı.
Kullanıcılar için sipariş numarası ve sevkiyat ülkesiyle çalışan bir durum kontrol sayfası ile ayrı bir destek kanalı da açıldı. SafePal, müşterilerin yalnızca bu sızıntı nedeniyle varlık taşımak zorunda olmadığını; ancak bir şüpheli mesaj nedeniyle seed phrase ya da özel anahtarını paylaşanların ilgili cüzdanı ele geçirilmiş kabul etmesi gerektiğini bildirdi.
Şirket, kaybının doğrulanmış olduğuna dair bir finansal olay paylaşmadı. Kayıpların izini sürmek için zincir üstü varlık takibi uzmanlarıyla temas kurulduğunu söylemekle yetindi; ancak sızan verilerle doğrudan bağlanmış bir para kaybı açıklanmadı.
Bu tür olaylar, donanım cüzdanı üreticileri için yeni değil. Ledger, Aralık 2020’de çevrim içi yayımlanan bir veritabanında yaklaşık 272 bin ayrıntılı kaydın bulunduğunu açıklamıştı. Sonraki bir çalışmada 104 müşteriyle yapılan ankette spam, dolandırıcılık, phishing ve breach ile bağlantılı olabileceği düşünülen iki tahrif edilmiş cihaz bildirimi yer aldı; ayrıca güvenlik kaygılarında artış tespit edildi.
Chainalysis’in daha önce yayımladığı veriler de kripto kullanıcılarını hedef alan şiddet olaylarının arttığını gösteriyordu. Şirket, Haziran sonuna kadar küresel ölçekte 46 şiddet vakası kayda geçtiğini, bunlarda 30 milyon doların üzerinde kayıp oluştuğunu ve Fransa’da 2025 öncesinde birkaç olan vakanın 2026 ortasına gelindiğinde 30’a çıktığını aktardı. Aynı incelemeye göre 46 girişimin yalnızca 12’si ödeme getirdi; başarı oranı 2025’teki yüzde 49’dan yüzde 26’ya düştü.
Chainalysis, suçluların kripto sahiplerini artık yüksek değerli hedef olarak gördüğünü, çünkü varlıkların anında ve geri döndürülemez biçimde transfer edilebildiğini belirtiyor.
