Kripto wallet üreticisi SafePal, 39,798 müşterinin kişisel verilerinin sızdığını açıkladı. Nedeni, sipariş takip eklentisindeki bir yetkilendirme açığıydı; bu açık üzerinden yabancılar başkalarının verilerine erişebiliyordu.
Şirket, kullanıcıların kripto varlıklarının, seed ifadelerinin, özel anahtarlarının ve wallet şifrelerinin etkilenmediğini belirtti. Açık giderildi ve ek güvenlik önlemleri alındı.

SafePal'ın hangi verileri kamuya açık hale geldi
Sızıntı, 2 Mart 2025 ile 11 Nisan 2026 arasında sipariş veren müşterileri etkiledi. Yabancıların eline isimler, e-posta adresleri, fiziksel teslimat adresleri, telefon numaraları ve satın alma ayrıntıları geçti.
Eklentideki yetkilendirme açığı basit bir senaryoyla çalışıyordu: kargo takip sistemi, bir müşterinin başkasının sipariş numarasını girmesi durumunda onun siparişini ve teslimat adresini görmesine izin veriyordu. Altyapıya tam kapsamlı bir sızma gerekmedi.
Bununla birlikte, banka bilgileri, ödeme kartı numaraları ve devlet kimlik belgeleri olaya dahil olmadı. Etkilenenler için asıl risk, hedefli oltalama saldırılarıdır: saldırganlar artık gerçek bir donanım wallet sahibinin adresini ve telefonunu biliyor.
SafePal sızıntıya nasıl yanıt veriyor
Şirket, 39,798 etkilenen kişinin tümüne e-posta ile bildirim gönderdi. Belirli bir kullanıcının sızıntıya dahil olup olmadığını kontrol etmek için sitesinde sipariş numarası ve teslimat ülkesine göre bir doğrulama aracı açtı.
SafePal, düzeltmeleri denetlemek ve sipariş işleme sistemini incelemek için bağımsız bir üçüncü tarafı görevlendirdi. Şirket ayrıca müşterilerin kişisel verilerinin sipariş işleme sistemindeki saklama süresini, toplandığı andan itibaren 90 güne indirdi.
Ayrıca SafePal, bu sızıntıyla bağlantılı 30'dan fazla dolandırıcı site ve oltalama bağlantısını kaldırdı.
