CAUTION C L3 · kademeli
Bitrefill
Bitrefill

Kripto hediye kartları ve eSIM · 180+ ülke, hesap gerekmez

BTC LN ETH SOL USDT

Bitrefill, hiç isim vermeyen kişilere hediye kartı satar. Mart ayında bu alıcılardan 18,500 kişinin e-postası, IP'si ve cüzdan adresi dışarı sızdı.

Kimlik merdiveninin her basamağının tam olarak neye mal olduğunu yayınlayan ender hizmet — ve en alt basamağın yine de neyi sızdırdığını gösteren bir ihlal.

Yargı bölgesi Stockholm, SE
Faaliyet başlangıcı 2014
Kategori Kartlar ve Nakit Çıkışı
Rubrik v2.7

Nasıl çalışır

Bitrefill bir borsa değil, bir satıcıdır. 180'den fazla ülkede geçerli, yaklaşık 8,000 hediye kartı, eSIM, mobil yükleme ve fatura ödemesinden oluşan bir katalogdan seçim yaparsınız; Bitcoin, Lightning, Ethereum, Litecoin, Solana, USDT veya USDC ile ödeme yaparsınız ve kullanım kodu saniyeler içinde gelen kutunuza düşer. Bilerek mağaza kredisi satın almadığınız sürece hiçbir şey adınıza tutulmaz; bu da ürünün tek saklama (custody) içeren köşesidir.

Hukuki yapı bölünmüş ve kamuya açıklanmış durumdadır. 559001-6035 sicil numarasıyla kayıtlı İsveçli bir şirket olan Airfill Prepaid AB, hediye kartlarını ve yüklemeleri satar; Delaware merkezli Airfill US LLC, ABD'deki kart ve fatura ödemelerini yürütür; ayrı bir El Salvador kuruluşu ise orada fatura ödemelerini üstlenir. Şartlar, münhasır yargı yetkisi Stockholm'de olacak şekilde İsveç hukukuna tabidir.

Ödeme, hesap olmadan da çalışır. Bitrefill çalışan bir e-posta adresi veya telefon numarası ister, bunu doğrular ve kodu oraya gönderir. Bir hesap size daha yüksek limitler, sipariş geçmişi, kayıtlı cüzdanlar ve mağaza kredisi kazandırır — ancak bir satın alma işlemini tamamlamak için bunların hiçbirine ihtiyacınız yoktur.

KYC ve gizlilik

Bitrefill, kimlik merdiveninin her basamağının fiyatını açıkça belirleyen ender hizmetlerden biridir. Hesapsız: günde 15 hediye kartı, günlük $500 ve aylık $1,000 ile sınırlı. E-postası doğrulanmış bir hesapla: kart başına $2,000, günde $5,000, ayda $10,000. Doğrulanmış bir hesapla — Sumsub tarafından işlenen devlet onaylı fotoğraflı kimlik, adres kanıtı ve canlı bir selfie ile — günde $10,000 ve ayda $50,000.

Şartların eklediği nokta şudur: merdiven tek tetikleyici değildir. Satın almalar "sürekli izlenir" ve hizmeti kullanmaya devam edebilmek için "herhangi bir anda bir KYC programını tamamlamanız istenebilir". Gizlilik politikası bu mekanizmayı isimlendirir: işlem izleme için TRM Labs, Castle.io ve SEON, kimlik için Sumsub, analitik için Google, Microsoft ve Mixpanel, AML taraması için ise Anthropic'in Claude'u. Toplanan veriler arasında IP adresiniz, cüzdan adresiniz ve cüzdan sağlayıcınız yer alır. AML kayıtları en az beş yıl, vergi kayıtları ise yedi yıl boyunca, herhangi bir silme talebinden bağımsız olarak saklanır.

Monero kabul edilmez ve bu, herhangi bir varlığın eksikliğinin genelde taşıyacağından daha fazla önem taşır: bir Bitrefill satın almasının gizliliği tamamen ödemeyi yaptığınız zincire bağlıdır.

Güçlü yönler ve sınırlar

Açıklık gerçek ve alışılmadıktır. Bu dizindeki hizmetlerin çoğu bir eşik yayınlar ve gerisini keşfe bırakır; Bitrefill ise eşikleri, sicil numaralarıyla birlikte kurumsal kuruluşları ve verilerinizi gören firmaların listesini yayınlar. Okuyucu, herhangi bir harcama yapmadan önce gizlilik takasının bedelini hesaplayabilir.

Sonra olay geliyor. 1 March 2026 tarihinde bir saldırgan, ele geçirilmiş bir çalışan dizüstü bilgisayarından eski bir kimlik bilgisi aldı, üretim ortamındaki gizli anahtarlara ulaştı ve Bitrefill'in altyapısı ile sıcak cüzdanları arasında hareket etti. Bitrefill, ihlali DPRK bağlantılı Lazarus/BlueNoroff kümesine atfetti ve bunu şirketin on yıllık geçmişindeki en ciddi saldırı olarak nitelendirdi. E-posta adresleri, IP adresleri ve kripto ödeme adresleri taşıyan yaklaşık 18,500 satın alma kaydına erişildi; bunlardan yaklaşık 1,000 tanesi isim de içeriyordu. Müşteri bakiyeleri dokunulmadan kaldı, kayıplar şirket sermayesinden karşılandı, site 5 March tarihinde yeniden yayına girdi ve 18 March tarihinde bir post-mortem rapor yayımlandı.

Olayın ele alınışı ders kitabı gibiydi. Rahatsız edici kısım ise şu ders: Bitrefill'in istediği asgari bilgi bile, bir kez sızdığında, gerçek bir gelen kutusunu, gerçek bir IP'yi ve gerçek bir zincir üstü adresi birbirine bağlamaya yetiyor. KYC yok ile veri yok, aynı vaat değildir. Buna, aşılırsa bir hesabı askıya alabilen coğrafi engellemeyi, onion hizmetinin bulunmayışını, kapalı kaynaklı bir yazılım yığınını ve bir kod açıldıktan sonra iade yapılmamasını da ekleyin.

Sonuç

Bitrefill, bir pasaport vermeden kriptoyu sıradan harcamaya dönüştürmenin en yetkin yoludur ve bunun nerede durduğu konusunda dürüsttür. Ondan bir harcayıcı olarak alışveriş yapın, bir değer saklama yeri olarak değil; görünmekten rahatsız olmayacağınız bir zincirden ödeme yapın ve verdiğiniz e-postayı harcanabilir sayın. Not: C (6,2/10). Güven: CAUTION.

karar.bitrefill.diff +5 artı −5 eksi
ne çalışır
+ 01 Gerçek anlamda hesapsız ödeme: kimlik yok, doğrulanmış e-postayla $500/gün ve $1,000/ay
+ 02 Katman başına limitleri, sicil numaralı dört tüzel kişiliği ve alt yüklenici listesini açıklar
+ 03 180+ ülkede yaklaşık 8,000 ürün, Lightning destekli, kodlar saniyeler içinde teslim edilir
+ 04 Normal akışta saklama yok — kripto doğrudan bir kullanım koduna dönüşür
+ 05 Mart 2026 saldırısı boyunca müşteri bakiyeleri sağlam kalan on yıllık geçmiş
bilinmesi gerekenler
01 Mart 2026 Lazarus ihlali 18,500 e-posta/IP/kripto kaydını sızdırdı; ~1,000'inde isim vardı
02 Şartlar, hangi katmanda olursanız olun her an KYC talep edilmesine izin verir
03 Monero yok: satın alma gizliliği tamamen ödediğiniz zincire bağlıdır
04 TRM Labs, Castle.io, SEON ve Sumsub etkinliğinizi görür; AML kayıtları en az 5 yıl tutulur
05 Kapalı kaynak, onion hizmeti yok, kod açıldıktan sonra iade yok

Bitrefill, kriptoyu bu ölçekteki her şeyden daha az kimlik sürtünmesiyle sıradan harcamaya çevirir ve bu takası dürüstçe belgeler. Onu burada tutan şey Mart 2026 Lazarus ihlalidir: tuttuğu asgari veri, bir gelen kutusunu ve bir IP'yi bir zincir üstü adresle eşleştirmeye yetecek kadar yeterli çıktı. Not: C (6,2/10). Güven: CAUTION.