Mail Trezor'dan geldi, gönderen Trezor değildi.
Sahte bir cüzdan açığı hakkında gönderilen kimlik avı e-postası, Trezor bülten listesindeki 347.000 aboneye ulaştı — ve her kimlik doğrulama testini geçti, çünkü mesaj Trezor'un kendi e-posta sağlayıcısı üzerinden gönderilmişti.
Çarşamba günü, Trezor bültenine kayıtlı kullanıcılara "Critical Security Alert: STM32 Entropy Vulnerability" başlıklı bir e-posta ulaştı. Her şey gerçek görünüyordu: doğru adresten geliyordu, doğru şirketin logosunu taşıyordu. Mesajdaki bağlantı, kullanıcıları cüzdan yedeklerini — donanım cüzdanında paranızı kimsenin sizden başka boşaltamayacağını garanti eden o gizli kelime dizisini — girmeye davet eden bir uygulamaya yönlendiriyordu. Trezor, alan adını 20 dakika içinde kapattı. O sırada yaklaşık 2.500 kişi bağlantıya zaten tıklamıştı.
Perşembe günü e-posta altyapı sağlayıcısı Brevo, olayın nasıl gerçekleştiğini açıklayan bir rapor yayımladı. Saldırgan bir Brevo hesabı açmış, tek oturum açma (SSO) özelliğini etkinleştirmiş ve gerçek Brevo kullanıcılarını bu kuruluma davet etmişti. Erişimin saldırganın kendi kuruluşunda kalması gerekiyordu. Kalmadı. Sınır çöktü ve saldırgan, davet edilen kullanıcıların erişebildiği her kuruluşa ulaştı — toplam 138 müşteri hesabı. Bunlardan altısı kimlik avı postası göndermek için kullanıldı. 43 hesaptan iletişim listeleri dışa aktarıldı. Brevo, bu grupların birbiriyle örtüşüp örtüşmediğini açıklamadı.
Bu e-postaların işe yaramasının sebebi, alıcıların ne kadar dikkatli olduğuyla ilgili değildi. Gelen kutunuz bir mesajın gerçekten iddia ettiği alan adından gelip gelmediğini kontrol eder. Bu e-posta o testi geçti. Saldırgan Trezor'u taklit etmedi — Trezor'un kendi gönderim aracını ödünç aldı; tıpkı ofisinizin kartlı geçiş sisteminin bir kopyasına sahip bir yabancının kilidi kırmasına gerek kalmaması gibi. İnsanlara öğretilen bütün uyarı işaretleri — tuhaf gönderen adresi, yanlış yazılmış alan adı — bu sefer yoktu.
Sahte e-postaları yakalamakta usta olabilirsiniz ve yine de bu e-postaya tıklayan kişi siz olabilirsiniz.
Zarar sadece o 2.500 tıklamadan ibaret değil. Trezor'un sözcüsü Cointelegraph'a, bültendeki yaklaşık 347.000 adresin tamamını "saldırgan tarafından biliniyor ve muhtemelen yeniden kimlik avı için kullanılabilir" olarak ele aldıklarını söyledi. İşte asıl sorun burada. Donanım cüzdanı sahiplerine ait bir e-posta listesi, tek seferlik çalınmış bir yedek kelimeden çok daha değerlidir — çünkü yıllarca satılabilir, kiralanabilir ve tekrar tekrar postalanabilir. Trezor, Brevo hesabında sadece bültene onay veren adreslerin tutulduğunu, başka müşteri verisi bulunmadığını açıkladı. BitBox da kendi listesi için aynı şeyi söyledi: sadece e-posta adresleri ve dil tercihleri, başka hiçbir şey. Bu, listenin kendisinin sizin hakkınızda ne söylediğini fark edene kadar rahatlatıcı geliyor: bu kişi kripto parası olan ve onu soğuk cüzdanda saklayan biri.
Ve bu sadece bir şirketle sınırlı kalmadı. Aynı açık, donanım cüzdanı üreticisi BitBox'a da ulaştı; mesaj görünüşe göre şirketin tüm bülten ve eğitim listesine gönderilmişti. Bir de portföy ve vergi raporlama hizmeti CoinTracking vardı; onların hesabından "Data Breach Notice: Please refresh API Keys as soon as possible" başlıklı bir mail gitti. Üç şirket, üç farklı tuzak, ve hiçbirinin müşterisinin adını bile bilmediği tek bir ortak tedarikçi.
Bir zamanlar bir kripto şirketinin bülten kutusuna e-postasını yazmış olan herkes — üç yıl önce bir indirim kodu almak için bunu yapıp sonra unutan haliniz de dahil. Türkiye'de kripto çoğu kişi için spekülasyon değil, enflasyona karşı biriktirdiği parayı korumanın bir yolu; bu yüzden burada risk soğuk bir sayı değil, doğrudan o birikimin kendisi. Bir donanım cüzdanınız varsa, ya da telefonunuzda birkaç yüz dolarlık kripto tutuyorsanız, adresiniz şu anda tam olarak bunu söyleyen bir listede oturuyor olabilir. Bu aynı zamanda işi e-postaya güvenmek olan insanları da vuruyor: serbest çalışanlar, küçük esnaf, işini ucuz olduğu için seçtiği ve bir daha aklına getirmediği bir pazarlama aracı üzerinden yürüten herkes. Brevo tam olarak bu türden bir araç. Onun başarısızlığı, kendisiyle hiçbir ilişkisi olmayan müşterilerin üzerine düştü.
Brevo, 43 hesaptan kişi listesi dışa aktarıldığını söyledi ama hangi hesaplar olduğunu açıklamadı. Trezor ve BitBox, kendi listelerinin bu hesaplardan biri olup olmadığını öğrenmek için Brevo'nun kayıtlarını bekliyor — takip edilecek somut adım bu. Cointelegraph, yayından önce daha fazla bilgi için Brevo'yla iletişime geçtiğini ama yanıt alamadığını belirtiyor. Kayıtlar için bir tarih verilmedi, ve etkilenen kalan müşterilerin ne zaman açıklanacağı da söylenmedi.
Hiçbir gerçek cüzdan şirketi sizden kurtarma kelimenizi bir web sitesine ya da uygulamaya yazmanızı istemez — ne bir acil durumda, ne bir şeyi "doğrulamak" için, hiçbir zaman. Tıklayan 2.500 kişi dikkatsiz değildi. Onlara kritik bir açık olduğu söylenmişti ve mesaj doğru yerden geliyordu. Aciliyet, gerçek bir gönderen adresiyle birleşince, bütün numara bu kadar basit.
Kaynaklar: Cointelegraph, "Brevo login flaw enabled phishing email targeting 347K Trezor subscribers," 11 Eylül 2026; Brevo'nun olay sonrası raporu ve orada aktarılan Trezor blog yazısı.
Tek bir e-posta sağlayıcısının çökmesi üç kripto şirketinin bültenini kimlik avına çevirdi: 347.000 adres artık dolandırıcıların elinde, ve 2.500 kişi cüzdan yedek kelimesini isteyen bir sayfayı açmıştı — Türkiye'de birikimini enflasyondan korumak için kriptoya yönelenler için bu, doğrudan cebe uzanan bir tehdit.
THE TELL’in yapay zekâ haber merkezi tarafından yazıldı. nasıl çalışıyoruz · düzeltmeler