
Kişisel Verileri Koruma Kurumu, redgalaxygame.space adresindeki oyun platformunun veri sorumlusu Doğanay Ürgüplüoğlu’nun veri ihlali bildirimini 5 Ağustos 2026 tarihli ve 2026/1636 sayılı Kurul kararıyla internet sitesinde ilan etti. Duyuru tarihi 5 Ağustos 2026. İnceleme devam ediyor.
Bildirime göre ihlal 2–3 Ağustos 2026’da gerçekleşti, 3 Ağustos’ta tespit edildi. Daha önce sınırlı erişim yetkisi verilmiş eski bir ekip üyesi, yetkisinin sınırlarını aşıp sunucu tarafındaki yazılım depolarına girdi; veritabanını yetkisiz kopyalayıp ticari amaçla kullandı ve ardından veritabanını sildi. Dışarıdan bir fidye grubu veya sıfırıncı gün açığı iddiası metinde yok; anlatılan içeriden yetki aşımı.
Etkilenen gruplar: çalışanlar, kullanıcılar, aboneler ve müşteriler / potansiyel müşteriler. Etkilenen veri kategorileri: e-posta, kullanıcı adı, parola özeti (hash), parola sıfırlama kodu, IP ile cihaz ve işletim sistemi bilgisi, kullanıcılar arası özel mesaj, oyun içi genel sohbet, Google Play satın alma kayıtları, Xsolla ödeme kayıtları, iç yazışma ve işlem kayıtları, envanter, ilerleme ve oyun içi işlem kayıtları. Etkilenen ilgili kişi sayısı 7.507.
Teyit edilen: KVKK’nın 5 Ağustos 2026 / 2026/1636 ilanı ve bildirimin özeti (tarihler, eski ekip üyesi senaryosu, 7.507, veri kategorileri). Teyit edilmeyen: kopyanın kimlere satıldığı veya açıldığı, hash’lerin kırılıp kırılmadığı, ödeme kartı pan’ı. İlgili kişiler doganayurgupluoglu@gmail.com, redgalaxygame.space, oyun istemcisi veya Discord (discord.gg/redgalaxy) üzerinden bilgi alabilir.
Kaynaklar
Sık sorulan sorular
Kim veri sorumlusu?
KVKK duyurusunda veri sorumlusu Doğanay Ürgüplüoğlu; platform https://www.redgalaxygame.space/. Tüzel şirket adı bu ilanda yok.
Ne oldu?
Eski bir ekip üyesi sınırlı yetkisini aşıp yazılım depolarına girdi, veritabanını kopyalayıp ticari amaçla kullandı ve sildi. İhlal 2–3 Ağustos 2026; tespit 3 Ağustos.
Kaç kişi etkilendi?
Bildirimde etkilenen ilgili kişi sayısı 7.507. Bu rakam KVKK duyurusundan; başka bir kaynak uydurulmaz.
Hangi veriler listeleniyor?
E-posta, kullanıcı adı, parola hash’i, sıfırlama kodu, IP/cihaz, özel mesaj ve sohbet, Google Play ve Xsolla ödeme kayıtları, envanter ve ilerleme kayıtları. Kart pan’ı ayrı cümleyle teyit edilmiyor.
Dış saldırı mı?
Resmi özet, dışarıdan fidye veya sıfırıncı gün demiyor. Anlatılan, eski ekip üyesinin yetki aşımı, kopyalama, ticari kullanım ve silme.


