Bloga geri dön

Chess.com'da 7,3 Milyonluk Sızıntı: Hırsızlık Yerine Dokuz Günlük İnceleme

7,3 milyon Chess.com profili, 4,6 milyon e-posta ve gizli reklam segmentleri açık erişime geçti - tek bir hack olmadan. Veriler, başkalarının e-posta veritabanlarını arkadaş bulma fonksiyonuna yerleştirerek dokuz gün boyunca toplandı. UUID ve veri yükleme ritmi ile scraping'in nasıl ayrıldığını ve kamuya açık verilerin toplanması ile kişisel tanımlayıcıların denemesi arasındaki sınırın nerede geçtiğini inceliyoruz.

📅14 Eylül 2026
Chess.com'da 7,3 Milyonluk Sızıntı: Hırsızlık Yerine Dokuz Günlük İnceleme

13 Eylül 2026 tarihinde Have I Been Pwned'da bir kayıt Chess.com (2026) olarak göründü: 7,3 milyon satır, 4,6 milyon benzersiz e-posta adresi. Dökümde şifre yok, hash yok, ödeme verisi yok. Görünüşe göre bir hack de olmamış: veriler dokuz gün boyunca canlı servise yapılan sıradan isteklerle toplandı. Bu, "sızıntı" ve "sisteme sızma"nın farklı şeyler olduğu bir durum ve burada mekanizmayı anlamak önemli.

Kamusal erişime geçenler

Arşiv, 12 Ağustos 2026'da bir siber suç forumunda ortaya çıktı ve Telegram üzerinden yayıldı. Açılmış dosya 15,5 GB (744 MB 7-Zip içinde), içinde 7.337.395 kayıt var ve her birinde 38 alan bulunuyor.

  • E-posta adresleri — kayıtların yaklaşık %75'inde (4,6 milyon benzersiz).
  • Kullanıcı adları, gerçek isimler, kullanıcı ID'leri ve UUID'ler.
  • Ülke, konum, arayüz dili.
  • Dereceler, unvanlar, oyun seviyesi, premium abonelik durumu.
  • Kayıt ve son giriş tarihleri — Ağustos 2026'ya kadar.
  • Google Ad Manager reklam segmentlerigam_audiences ve audiences_member_of alanları.

Son madde en beklenmedik olanı. Bu, "deneme süresine uygun", "kaybolmuş kullanıcı", derecelendirme aralıkları, antrenör ipuçlarıyla yapılan deneylere katılım gibi iç pazarlama etiketleridir. Kullanıcılar bunları göremez, kamusal API'de yoktur, "segmentinizi görüntüleyip düzeltme" ayarı yoktur. Yani dökümde sadece profil değil, aynı zamanda platformun oyuncuyu reklam için nasıl etiketlediği de yer alıyor.

Neden bu bir scraping, hack değil: üç kanıt

Dökümü inceleyen analistler, satıcının sözlerine değil, veri yapısına dayanarak hareket ettiler.

  1. Toplama ritmi. Kayıtlar, 26 Temmuz'dan 3 Ağustos 2026'ya kadar dokuz gün boyunca tarihlendirilmiş, günde 72.000 ile 267.000 arasında düzensiz partiler halinde. Aynı anda veritabanının dışa aktarımı böyle görünmez: bir tehlikeye uğramış depodan gelen döküm, bir anlık kesit olur.
  2. Çift kayıtlar. Kayıtların %7,4'ü tekrarlanıyor: aynı hesap farklı günlerde dışa aktarılmış. Bu, kaydırmalı pencere ile otomatik bir tarama belirtisidir, tablo dışa aktarımı değil.
  3. İlk versiyon UUID'si. Chess.com kimlikleri, yerleşik bir zaman damgası içerir. Örnekleme kontrolü gösterdi ki: 169.287'den 169.289 UUID, hesap kayıt tarihine üç saniye hassasiyetle eşleşiyor. Bu tür bir korelasyonu milyonlarca kayıtta sahtelemek imkansızdır — veriler gerçektir, ancak yasal olarak yapılan isteklerle elde edilmiştir.

HIBP, dökümdeki e-posta adreslerinin %99'unun daha önceki sızıntılarda bulunduğu konusunda bir argüman daha ekledi. Üretimden doğrudan alınan bir veritabanı için oran farklı olurdu — burada ise adreslerin dışarıdan geldiği ve eşleştirildiği görülüyor.

Mekanik: "arkadaş bul" işlevi arama indeksi olarak

Vektör, 2023 yılındaki bir olaydan da biliniyor; o zaman Chess.com'dan önce 828.000, ardından yaklaşık 476.000 kayıt benzer alan yapısıyla sızmıştı. O zaman şirket açıkça şunu söyledi: "Bu bir veri sızıntısı DEĞİLDİR. Altyapımız, hesaplarımız ve şifreler gibi veriler güvendedir." Resmi olarak doğru.

Şema basit. Platformun tanıdık arama işlevi var: e-posta adresini yüklüyorsunuz, hizmet, böyle bir kullanıcının olup olmadığını yanıtlıyor ve profilini gösteriyor. Başka birinin e-posta veritabanını alıyoruz (açık erişimde milyarlarca var — bu nedenle önceki sızıntılarla %99 eşleşme), bu işlevden geçiriyoruz ve zenginleştirilmiş bir profil elde ediyoruz: isim, ülke, derecelendirme, son giriş tarihi, reklam segmenti.

Buradaki hiçbir ayrı işlem saldırı gibi görünmüyor. Ancak milyonlarca tekrar ile saldırıya dönüşüyor. Dökümü inceleyen uzmanlar, suçluyu açıkça adlandırdı: göz ardı edilen enumeration resistance, hız sınırlaması ve yavaş geniş tarama izleme. Yani, hack'e karşı bir koruma var, ancak sabırlı bir deneme için yok.

Bu tek bir olay değil — bu bir sorun sınıfı

Aynı sınıfın en büyük gösterimi, Viyana Üniversitesi'nin WhatsApp üzerine yaptığı araştırmadır. Ekip, API iletişim keşfini tersine mühendislik ile kullanarak saatte 100 milyondan fazla telefon numarasını sorguladı, bir üniversite sunucusu ve beş kimlik doğrulanmış hesap kullanarak. Sonuç — 3,5 milyar aktif hesap: numaralar, profil fotoğrafları, açık anahtarlar. Hız sınırlaması bir kez bile çalışmadı. Deney, Aralık 2024'ten Nisan 2025'e kadar sürdü, Meta, Ekim 2025'te boşluğu sessizce kapattı, çalışma NDSS 2026'da sunuldu.

Aynı araştırmanın dikkat çekici bir detayı: 2021 yılındaki eski Facebook sızıntısından gelen telefon numaralarının %58'i hala WhatsApp'ta aktiftir. Bir kez toplanan veriler, eskiyemez — bir sonraki deneme için giriş malzemesi haline gelir. Chess.com, 2026'da tam olarak bundan etkilendi: başka biri tarafından daha önce toplanmış bir liste ile saldırıya uğradı.

Bu, verileri yasal olarak toplayanlar için ne değiştiriyor

Her böyle olay, kötü niyetli kişiye değil, kamu verileriyle çalışan herkesin işine zarar veriyor. Platformların tepkisi öngörülebilir: ifşadan sonra limitler sıkılaştırılıyor, davranış analizi devreye alınıyor, arama ve keşif uç noktaları kimlik doğrulama ve captcha ile gizleniyor. Dikkatli bir ürün kartı parselleyiciniz, e-posta denemeleriyle ilgili değildir — ancak yeni kurala tümüyle dahil olacaktır. Bu soruna genel yaklaşımları, API limitleri ve bunlarla çalışma üzerine yazdığımız incelemede ele aldık.

Bu nedenle, sınırları net bir şekilde belirlemek önemlidir — bu sınır, teknikle değil, insanların kimlikleriyle ne yaptığınızla geçmektedir.

  • Kamu verileri — hizmetin anonim ziyaretçiye doğrudan bağlantı ile gösterdiği şey: ürün kartı, fiyat, kamu profili, açık gönderi. Toplamak — normaldir.
  • Enumeration — dış e-posta, telefon veya ID listesinin arama işlevine yerleştirilmesi, kimin sahip olduğunu öğrenmek için. Bu artık kamu verilerinin toplanması değil, kişisel kimliklerin eşleştirilmesidir ve GDPR benzeri rejimlerin bulunduğu yargı alanlarında buna uygun olarak nitelendirilir — uç noktanın açık olup olmadığına bakılmaksızın.
  • Gizli alanlar. Chess.com'un reklam segmentleri hiçbir şekilde kamuya açık değildi. API yanıtından gelen, arayüzde olmayan bir şey "bonus" değil, durmanız için bir sinyaldir.

Doğru veri toplama için pratik bir kontrol listesi: başkalarının iletişim bilgilerini arama ve keşif işlevlerine yerleştirmeyin; hizmetin bozulmadan dayanabileceği bir hızda tutun; robots.txt ve kamu teklifine saygı gösterin; yalnızca arayüzde görünen alanları alın; gereksiz verileri saklamayın. Yasal konuyu, proxy üzerinden verileri yasal olarak toplama konulu makalede ayrıntılı olarak ele aldık.

Eğer adresiniz bu dökümdeyse ne yapmalısınız

Dökümde şifre yok, bu nedenle sadece bu durum nedeniyle şifre değiştirmek pek anlamlı değil — ancak risk sıfır değil ve spesifik.

  1. Have I Been Pwned'da adresinizi kontrol edin. Kayıt Chess.com (2026) olarak adlandırılmıştır, 13 Eylül 2026'da yüklenmiştir, 4,6 milyon adres.
  2. Hedeflenmiş phishing bekleyin. "e-posta + gerçek isim + ülke + derecelendirme + son giriş tarihi + abonelik durumu" bağlantısı — platformdan geliyormuş gibi görünen ikna edici bir e-posta için hazır malzeme. Normal bir bülten böyle görünmez; derecenizi bilen bir e-posta görünür.
  3. Bu adresin başka nerelerde kullanıldığını kontrol edin. Adreslerin %99'u daha önceki sızıntılarda görünmüştür — bu, e-posta adresinizin uzun zamandır başkalarının listelerinde olduğu ve bir sonraki platformda açık arama işlevi ile geçirileceği anlamına gelir.
  4. E-postanızı, mümkünse, kamu profilinizden ayırın. Eğer hizmet, e-posta veya telefonla kendinizi aratmayı yasaklamanıza izin veriyorsa — bu, sizin için bu tanımlayıcıyı kapatan tam bir anahtardır.

Kendi hizmetini kuranlar için, olaydan çıkarılacak kısa sonuç daha da basit: dış kimlik ile "böyle bir kullanıcı var, işte profili" yanıtı veren herhangi bir işlev — dışarıdan erişilebilen veritabanınıza göre bir arama indeksidir. Bu, yalnızca bir adrese değil, bir hesap ve IP alt ağına hız sınırlaması gerektirir, ayrıca saatlik metriklerde normal bir arka plan gibi görünen geniş yavaş örneklemeleri izlemeyi gerektirir.

Proxy'nin rolü — ve kesinlikle ne olmadığı

Her böyle olaydan sonra "bütün bunlar proxy üzerinden yapılıyor" tezinin ortaya çıktığını açıkça söylemek gerekir. Proxy, üç görevi yerine getirir: IP adresinin itibarı ve ASN'si, isteğin coğrafi bağlamı, yasal veri toplama hacminde bir adresin limitini aşmamak için yük dağılımı. Konut proxy'leri, sitenin bölgeye göre farklı içerik sunduğu veya veri merkezi alt ağlarını kestiği yerlerde gereklidir — örneğin fiyat izleme ve farklı ülkelerdeki sonuçlar için.

Proxy'lerin yapmadığı şey — başkalarının e-postalarını yasal bir toplama haline getirmek ve sonuçlardan korumak. Chess.com vakasında, adresler arasında dağılım, muhtemelen dokuz gün boyunca verileri fark edilmeden çekmeyi sağladı, ancak bu, platformun zayıf koruma özelliğidir, böyle bir senaryo için bir argüman değil. Teknik olarak enumeration, normal trafikten ayırt edilemez; birisi hacmi loglarla eşleştirdiği ana kadar — ve sonrasında konuşma limitler hakkında değil, düzenleyici hakkında başlar.

Sonuç

Chess.com hikayesi, üç yıl içinde aynı saldırı yüzeyine sahip üçüncü bir olaydır ve tek bir hack olmadan gerçekleşmiştir. Platformlar için sonuç sert: yalnızca altyapıya sızmayı olay olarak gören bir koruma çerçevesi, verilerin parça parça dışarı taşındığını göremez. Verileri profesyonelce toplayanlar için de pratik bir sonuç: kısıtlamalar, fiyat parselleyicileri nedeniyle değil, bu tür hikayeler nedeniyle sıkılaştırılıyor ve her yeni dalganın maliyeti veri toplama endüstrisinin tamamına yansıyor. Kamu verilerini toplama ile kişisel tanımlayıcıları deneme arasındaki ayrım, sadece bir etik meselesi değil, kamu verilerinin tamamen erişilebilir kalıp kalmayacağı ile ilgilidir.