Notebookcheck Logo

Trezor kimlik avı e-postaları, Trezor'un kendi gönderi adresinden geldi.

Masada duran bir dizüstü bilgisayarda, onay düğmesi bulunan bir oltalama e-postası gösteriliyor
ⓘ RDNE Stock project / Pexels
Trezor e-postası gerçek gönderen adresinden gelmiş olmasına rağmen yine de bir kimlik avı saldırısıydı. Simgesel resim.
Yaklaşık 347.000 Trezor haber bülteni abonesi, gerçek [email protected] adresinden gönderilen sahte bir donanım arızası uyarısı aldı. Haber bülteni sağlayıcısı Brevo'nun sistemine sızıldığı için bu uyarı tüm kimlik doğrulama kontrollerinden geçti. BitBox ve CoinTracking de bu saldırıdan etkilendi. İşte sizi gerçekten koruyan şey budur.

9 Eylül'de Trezor'un haber bülteni listesindeki yaklaşık 347.000 kişi bir e-posta aldı. E-posta, donanım cüzdanlarındaki "STM32 Entropi Güvenlik Açığı" konusunda uyarıda bulunuyordu. Gönderen, [email protected] adresiydi. Bu adres gerçektir, imza doğrulanmıştır ve mesajda Trezor'un kendi haber bülteninde kullandığı altyapı kullanılmıştır. Bu e-postayı suçlular yazmıştır.

E-postada, sevk edilen Trezor cihazlarının yaklaşık dörtte birinde fabrika hatası olduğu iddia edildi. Mesajda, rastgele sayı üretecinin çok zayıf olduğu ve kurtarma tohumlarının 40 bit entropi düzeyinde kaba kuvvet saldırısıyla kırılabileceği belirtildi. Bağlantıyı takip eden herkes, bu kurtarma kelimelerini isteyen bir uygulamaya yönlendirildi. Bu, bir cüzdanın kalıcı olarak ve geri dönüşü olmayan bir şekilde boşaltılması için yeterlidir. Trezor, 20 dakika içinde DNS düzeyinde bu alan adını kaldırdığını açıkladı. O zamana kadar 2.500 alıcı bağlantıyı açmıştı.

Gönderen adresini kontrol etmenin bu durumda neden işe yaramadığı

Trezor, haber bültenini Brevo (eski adıyla Sendinblue) üzerinden gönderiyor. Brevo’nun olayla ilgili açıklamasında, saldırganın nasıl sisteme girdiğini ayrıntılı olarak anlatıyor. Saldırgan kendi Brevo hesabını oluşturdu, tek oturum açma (SSO) özelliğini etkinleştirdi ve meşru Brevo kullanıcılarını bu yapılandırmaya davet etti. Böylece kendi kimlik sağlayıcısını kullanarak bu kullanıcılar olarak oturum açabildi; tek oturum açma (SSO) sisteminin işleyişi de aslında budur. Sorun, sınırlamada yaşandı. Brevo, erişimin “kapsamının doğru şekilde belirlenmediğini” belirtiyor; dolayısıyla erişim, tek bir kuruluşun sınırları içinde kalmak yerine, davet edilen kullanıcıların erişebileceği tüm kuruluşlara yayıldı.

Brevo, olaydan etkilenen 138 müşteri hesabı olduğunu belirtiyor. Bunlardan 6’sı, hesaplarda kayıtlı kişilere oltalama e-postaları göndermek için kullanıldı; saldırgan 43 hesaptan kişi listelerini dışa aktardı; 93 hesapta ise kayda değer bir etkinlik gözlenmedi. Brevo, 10 Eylül'de saat 08:30'da (UTC) bu yolu kapattı ve platformdaki tüm kullanıcıların oturumlarını kapattı. Şirket, müşterilerinin kendisine emanet ettiği kitleleri korumada başarısız olduğunu belirtiyor. Gerçek ve güvenilir bir kanaldan gelen saldırılar olağandışı değildir. Temmuz ayında, sahte bir Claude uygulaması için yayınlanan ücretli bir Bing reklamı, kurbanları gerçek satıcının sayfasına yönlendirdi.

Trezor tek hedef değildi

Neredeyse aynı zamanda iki başka şirket de aynı güvenlik ihlaline maruz kaldı. İsviçreli donanım cüzdan üreticisi BitBox, haber bülteni abonelerine neredeyse aynı içerikte bir e-posta aldığını bildirdi. Bu e-postanın konu satırında, mikrodenetleyicide uydurma bir entropi hatası olduğu konusunda uyarıda bulunuluyordu. Vergi ve portföy platformu CoinTracking, donanım satmadığı için farklı bir tuzağa düştü. Bu e-postada müşterilere, sözde ele geçirilmiş API anahtarlarını yenilemeleri söylendi.

Brevo ne niş bir sağlayıcı ne de sadece kripto paralarla ilgili bir hikaye. Fransız şirket, 2019 yılında Berlin merkezli Newsletter2Go’yu müşteri tabanıyla birlikte satın aldı ve bugün çok sayıda Avrupa haber bülteni bu platformu kullanıyor. Aynı sağlayıcı tarafından barındırılan bir e-posta listesinde yer almak için bir donanım cüzdanına sahip olmanız gerekmiyor.

Bu durumda gerçekten işe yarayan şey

Gönderen adresini kontrol etme yönündeki standart tavsiye bu durumda işe yaramıyor, çünkü adres doğruydu. SPF, DKIM ve DMARC da herhangi bir uyarı vermedi. Brevo durumu açıkça ortaya koyuyor ve mesajların "meşru bir altyapı üzerinden gönderildiğini, bu nedenle olağan e-posta kimlik doğrulama kontrollerinden geçtiğini ve gerçek gibi göründüğünü" belirtiyor. Geriye sadece istek kalıyor. Trezor, yayınladığı yazıda “cüzdan yedeklemenizi istemek için sizinle asla iletişime geçmeyeceğini” belirtiyor. Dolayısıyla bunu isteyen kişi satıcı değildir. Aynı kural bankalar, e-posta sağlayıcıları ve kurtarma kodları olan tüm hesaplar için de geçerlidir.

Trezor’a göre, hiçbir şey girmeden bağlantıya tıklamak güvenli bir seçenektir. Kurtarma kelimelerini girmiş olan herkes, paralarını derhal yeni bir cüzdana aktarmalıdır. Adreslerin de dolaşımda kalması muhtemeldir. Trezor, Eylül ayı başında lojistik ortağı ShipMonk’ta meydana gelen bir güvenlik ihlalinin, ilk bildirildiğinden çok daha fazla sayıda, 80.000’den fazla müşteriyi etkilediğini doğrulamak zorunda kalmıştı.

Google LogoAdd as a preferred source on Google
Mail Logo
> Notebooklar Hakkında Aradığınız Herşey > Haberler > Haber Arşivi > Haber arşivi 2026 09 > Trezor kimlik avı e-postaları, Trezor'un kendi gönderi adresinden geldi.
Steffen Zahn, 2026-09-12 (Update: 2026-09-12)