
Kriptonu Nasıl Korursun: Güvenlik En İyi Uygulamaları
Her kripto kullanıcısının benimsemesi gereken temel güvenlik alışkanlıkları
Bir Donanım Cüzdanının Yetmediği Gün
21 Şubat 2025'te, kripto borsası Bybit tek bir öğleden sonrada kabaca 1,5 milyar dolar kaybetti — paranın tarihindeki en büyük hırsızlık. Kırılan bir kasa yoktu. Tahmin edilen bir şifre yoktu. Hayal ettiğin şekilde ihlal edilen bir sunucu yoktu.
Olan daha ince ve çok daha korkunçtu. Bybit'in ekibi soğuk çok-imzalı bir cüzdan kullandı — güya altın standart. Fon hareket ettirmeye gittiklerinde, ekranlarında görünen işlem tamamen normal görünüyordu. Kontrol ettiler. Onayladılar. Ama arayüz ele geçirilmişti, ve gerçekte imzaladıkları işlem cüzdanın kontrolünü bir saldırgana teslim ediyordu. Kendi soygunlarını, kendi donanımlarıyla, rutin operasyonlar yaptıklarına inanarak onayladılar.
Ders acımasız ve netleştirici: kriptoda, en zayıf halka neredeyse hiçbir zaman kriptografi değildir. Bir insanın bir şeyi onayladığı andır. Saldırganlar matematiği kırmayı denemeyi bıraktı — seni kırıyorlar. Ekranı sahtelerler, e-postayı sahtelerler, aciliyeti sahtelerler, ve anahtarları kendi ellerinle teslim etmene izin verirler.
Bu makale, o insan olmamak için işletim kılavuzun. Katmanlar hâlinde inşa edildi, çünkü gerçek güvenlik her zaman böyledir — ve çünkü tek bir hile biri başarısız olduğunda seni kurtarmaz.
Kendi Bankan, Kendi Güvenlik Departmanın
Geleneksel finansta, birisi banka hesabını hacklerse, banka işlemi geri alır. FDIC mevduatını 250.000$'a kadar sigortalar. Kredi kartı dolandırıcılığı mı? İhraç edeni ara, ücreti itiraz et, paranı geri al. Bu güvenlik ağları var çünkü merkezi kurumlar deftere hükmeder ve onu yeniden yazabilir.
Kriptoda, yeniden yazma yoktur. İşlemler kesindir. Hiçbir müşteri hizmetleri hattı bir blok zinciri transferini geri almaz. Birisi özel anahtarlarına erişim kazanırsa, cüzdanını 30 saniyeden az bir süre içinde boşaltabilir, ve fonlar gitmiştir — dakikalar içinde miksırlara, köprülere ve zincir atlamalarına bölünür. Sektör çapında hackler, dolandırıcılıklar ve açıklara kümülatif kayıplar şimdi 30 milyar doları geçiyor, ve sadece 2025'te Chainalysis kabaca 158.000 bireysel-cüzdan ele geçirmesinin 80.000 kurbanı etkilediğini saydı. Bunlar bir sunucu odasındaki balinalar değil. Yanlış bir bağlantıya tıklayan sıradan insanlar.
Kendi kendine saklama, kriptonun vaadidir. Kendi bankan olmak, sorumluluktur. Ve çoğu insan bir güvenlik departmanı işletmek için donanımlı değildir. İşte rahatlatıcı kısım: bir kriptograf olmana gerek yok. Tutarlı şekilde uygulanan az sayıda alışkanlığa ihtiyacın var. Güvenlik tek bir kahramanca eylem değildir — her biri diğeri başarısız olduğunda sana zaman ve merhamet satın alan, katmanların can sıkıcı disiplinidir.
Katman 1: Cihaz ve Ağ Güvenliği
Kripton, ona eriştiğin cihaz kadar güvenlidir. Ele geçirilmiş bir dizüstü bilgisayar, şifrenin ne kadar güçlü olduğundan bağımsız olarak ele geçirilmiş bir cüzdan anlamına gelir. Bu kılavuzdaki her şey, yazdığın makinenin çoktan sana karşı çalışmadığını varsayar.
İşletim sistemi güncellemeleri. Hemen yamayı uygula. macOS ve Windows'u hedefleyen sıfır-gün açıkları karanlık piyasalarda aktif olarak takas ediliyor, ve kripto cüzdanları yüksek değerli hedefler. Güncellemeleri bir hafta geciktirmek, bir açığın kullandığı pencere olabilir. Otomatik güncellemeleri aç ve „daha sonra hatırlat"ı bir strateji olarak ele almaktan vazgeç.
Özel cihaz. İdeal olarak, kripto işlemleri için ayrı bir cihaz kullan — rastgele web sitelerine bakmayan, denetlenmemiş yazılım yüklemeyen veya e-posta eklerini açmayan bir cihaz. Sadece cüzdan operasyonları için kullanılan 300$'lık bir Chromebook, 300$'lık kriptodan daha iyi bir güvenlik yatırımıdır. Bütün nokta, cihazın „saldırı yüzeyini" neredeyse sıfıra küçültmektir: daha az uygulama, daha az uzantı, daha az giriş yolu.
Ağ hijyeni. Bir VPN olmadan asla halka açık Wi-Fi üzerinden işlem yapma. Kafe ağları önemsizce dinlenebilir. Hücresel veri veya güvenilir bir ev ağı kullan. Halka açık Wi-Fi kullanman gerekirse, saygın bir VPN'den geç (Mullvad, ProtonVPN) — trafiğini satan ücretsiz bir VPN'den değil.
Tarayıcı uzantıları. Her uzantının ziyaret ettiğin sayfalara erişimi vardır. Kötü niyetli veya ele geçirilmiş bir uzantı, cüzdan bağlantı verisini okuyabilir, sahte işlem onayları enjekte edebilir, veya bir adresi kopyaladığında panonun içeriğini değiştirebilir. Uzantı sayısını minimum tut, kurduklarını denetle, ve kripto için başka hiçbir şeyi olmayan özel bir tarayıcı profili kullan.
Kötü amaçlı yazılım ve pano ele geçiricileri. Ucuz kötü amaçlı yazılımın bütün bir sınıfı tam olarak bir şey yapar: panonu izlemek, ve bir cüzdan adresini kopyaladığın anda, sessizce saldırganınkiyle değiştirir. Yapıştırırsın, onaylarsın, fonların bir yabancıya gider. Saygın bir kötü amaçlı yazılım koruması çalıştır, „kırılmış" yazılım hiçbir zaman kurma, ve yapıştırılan bir adresi her zaman kaynağa karşı doğrula (aşağıda daha fazlası).
Katman 2: Gerçekten İşe Yarayan Kimlik Doğrulama
Şifreler. Bir şifre yöneticisi kullan (1Password, Bitwarden, KeePassXC). Her kripto-ilişkili hesap için benzersiz 16+ karakterlik rastgele bir şifre üret. Şifreleri yeniden kullanırsan ve bir site ihlal edilirse, saldırganlar saatler içinde her borsa ve cüzdan hizmetinde kimlik bilgisi doldurma saldırısını otomatikleştirir. Bir şifre yöneticisi bir kolaylık değildir — bir insan için „her yerde benzersiz şifre"yi gerçekten mümkün kılan şeydir.
İki-faktörlü kimlik doğrulama — ve güç merdiveni. Tüm 2FA eşit değildir, ve alt ile üst basamak arasındaki boşluk devasadır:
- SMS 2FA en zayıf olanıdır. Hiç olmamasından daha iyidir, ama bir saldırganın operatörünü numaranı kendi SIM'ine taşımak için tatlı sözle kandırdığı (veya rüşvet verdiği) SIM-değişim saldırılarına karşı güvenlik açığıdır. 2023'te, SIM-değişimler kripto kullanıcılarından milyonlarca dolar boşalttı — ele geçirilmiş bir hesaba bağlı, yaygın şekilde bildirilen 400.000 dolarlık bir hırsızlık dahil. SMS'i bir son çare olarak ele al, bir plan değil.
- TOTP kimlik doğrulama uygulamaları (Google Authenticator, Authy, Aegis) cihazında operatör üzerinden ele geçirilecek hiçbir şey olmadan kodlar üretir. Değer taşıyan herhangi bir şey için gerçekçi minimum budur.
- Donanım güvenlik anahtarları (YubiKey, Titan) en üst basamaktır. Tasarım olarak oltalamaya dirençlidirler: anahtar, yanıt vermeden önce gerçek web sitesinin alan adını kriptografik olarak doğrular, bu yüzden piksel-mükemmel sahte bir giriş sayfası bile hiçbir şey alamaz. Yüksek değerli hesaplar için, bu yapabileceğin en yüksek kaldıraçlı yükseltmedir.
E-posta güvenliği — herkesin unuttuğu ana anahtar. E-postan, sahip olduğun neredeyse her hesabın kurtarma mekanizmasıdır. E-postayı ele geçir ve bir saldırgan şifreleri sıfırlayabilir, SMS tabanlı kodları ele geçirebilir ve para çekme onaylarını okuyabilir. Kamuya açık şekilde paylaşılmamış, bültenler için kullanılmamış veya sosyal medyaya bağlı olmayan, kripto için özel bir e-posta adresi kullan — ve e-posta hesabının kendisinde güçlü 2FA (ideal olarak bir donanım anahtarı) uygula. Bir YubiKey'e sahip ama arkasında zayıf bir e-postaya sahip bir borsa hesabı, arka kapısı açık bırakılmış bir kasadır.
Katman 3: Anahtarlar, Kurtarma İfadeleri ve Soğuk Depolama
Yukarıdakilerin hepsi hesaplarını korur. Bu katman gerçekten paran olan şeyi korur: özel anahtarı. Kendi kendine saklamada, anahtarı kim tutuyorsa fonları o tutar. Bir blok zinciri için „şifremi unuttum" bağlantısı yoktur.
Kurtarma ifadesi anahtardır. Çoğu cüzdan, özel anahtarını 12 veya 24 kelimelik bir kurtarma ifadesi olarak yedekler. O kelimeleri okuyan herkes o anahtarın tuttuğu her şeyi sonsuza kadar kontrol eder. Bu yüzden bütün oyun, o kelimeleri internete bağlı herhangi bir şeyden uzak tutmaktır.
- Asla dijital. Fotoğraf yok, ekran görüntüsü yok, bulut notları yok, şifre yöneticisi yok, kendine e-postalama yok, isteyen bir web sitesine yazma yok. Her biri bir kapıdır. İnternete dokunmuş bir kurtarma ifadesi yanmış sayılmalıdır — fonları yeni bir cüzdana taşı.
- Çevrimdışı yaz, kalıcı sakla. Kâğıt, ilk sel veya yangına kadar hayatta kalır. Ciddi sahipler, ifadeyi hem sele hem yangına dayanıklı çelik veya titanyum plakalara damgalar. Bir 3-2-1 yedekleme kuralı izle: 3 kopya, 2 farklı ortam, 1 tesis dışında saklanır (bir kasa, bir banka kiralık kasası, güvenilir bir akrabanın evi).
- İsteğe bağlı parola cümlesi (25. kelime). Gelişmiş cüzdanlar, kurtarma ifadesinin üstüne ayrı saklanan bir gizli kelime eklemene izin verir. Birisi fiziksel ifadeyi çalarsa, onsuz fonlara hâlâ ulaşamazlar. İkinci bir kapıda ikinci bir kilit.
Sıcak ile soğuk. Bir sıcak cüzdan internete bağlıdır — hızlı ve kullanışlı, ama uzaktan saldırganlar tarafından her zaman erişilebilir. Bir soğuk cüzdan (bir donanım cihazı veya ağdan tamamen kopuk bir makinede imzalama) anahtarı çevrimdışı tutar ve sadece bir işlemi imzalamak için „uyanır". Prensip basit: küçük harcama parasını sıcak tut, servetinin çoğunu soğuk tut. Metroda fiziksel cüzdanında taşımayacağın bir şeyi, sıcak bir cüzdanda da tutmamalısın.
Donanım cüzdanlarını üreticiden satın al. Asla üçüncü taraf bir satıcıdan, asla bir pazar yerinde „indirimli" — önceden kurcalanmış cihazlar ve önceden basılmış kurtarma ifadeleri bilinen bir dolandırıcılıktır. Ambalajı incele, cihazda yeni bir tohum üret, ve gerçek fonlara güvenmeden önce küçük bir test kurtarma yap.
Katman 4: Güvenli İmzalama ve Cüzdan Hijyeni
Cüzdan ayrımı. Üç kademeyi koru: yeni dApp'leri keşfetmek ve mint yapmak için minimal fonlu bir „yakılabilir" cüzdan (boşalırsa, cep harçlığıdır). Orta fonlu düzenli işlem için bir „günlük" cüzdan. Neredeyse hiçbir şeye bağlanmayan, sahipliklerinin çoğu için bir soğuk depolama cüzdanı (donanım veya çok-imzalı). Kompartimantasyon uygula, böylece kötü bir imza sana sadece bir kademe kadar mal olabilir.
İşlem doğrulaması. Herhangi bir işlemi imzalamadan önce, neyi onayladığını oku. MetaMask gibi modern cüzdan arayüzleri sana işlem detaylarını gösterir — çağrılan sözleşme, işlev, miktarlar. Basit bir NFT mint'i sınırsız USDC harcamasını onaylamanı istiyorsa, bu kırmızı bir bayraktır. Bir işlemin ne yaptığını anlamıyorsan, imzalama. Bu tek alışkanlık — istemi gerçekten okumak, kas hafızasıyla „Onayla"ya tıklamak yerine — Bybit'i kurtarmış olurdu.
Kör imzalamaya dikkat et. Bazen bir cüzdan bir işlemi kod açamaz ve sana ham, okunamaz veri göstererek yine de imzalamanı ister. Bu kör imzalamadır, ve boşaltmaların büyük bir kısmı bu şekilde gerçekleşir — okuyamadığın bir şeyi onaylıyorsun. Okunamaz bir istemi bir dur işareti olarak ele al, bir yavaşlama tümseği değil. Ekranda net işlem gösterimi olan donanım cüzdanları tam da bununla savaşmak için var.
Eski onayları geri al. Bir dApp için bir tokeni „onayladığında", o izin genellikle süresiz olarak — bazen sınırsız bir miktar için — kalır. Aylar sonra, unuttuğun bir sözleşme hâlâ tokenlerini hareket ettirebilir. Revoke.cash gibi bir araç kullanarak eski onayları periyodik olarak incele ve geri al. Onay tabanlı boşaltıcılar tam olarak bu yüzden yüzlerce milyon dolar çaldı çünkü kullanıcılar ne verdiklerini unutuyor.
Adres doğrulama ve zehirleme. Pano kötü amaçlı yazılımı, kopyalanan cüzdan adreslerini saldırgan adresleriyle değiştirir. Daha yeni bir hile, adres zehirleme, işlem geçmişine benzer görünen bir adres (aynı ilk ve son karakterler) yerleştirir, bir dahaki sefere kendi geçmişinden kopyalayacağını umarak. Yapıştırılan bir adresin ilk ve son 4-6 karakterini her zaman gerçek kaynağa karşı doğrula, ve büyük transferler için önce küçük bir test işlemi ($5-10) gönder ve tam miktarı göndermeden önce ulaştığını onayla.
GaiaEx'in MPC cüzdan mimarisi, bu kaygılardan birçoğunu yapısal olarak ele alır: kaybedecek veya çalınacak bir kurtarma ifadesi yok, tek nokta ele geçirilmesini önleyen çok-taraflı imzalama, ve açık web'e maruz kalan bir tarayıcı uzantısı yerine platformun güvenlik altyapısı aracılığıyla gerçekleşen işlem imzalama.
GaiaEx Tek Başarısızlık Noktalarını Nasıl Ortadan Kaldırır
Bu kılavuzun çoğu var çünkü geleneksel kendi kendine saklama, felaket riskini tek noktalara yoğunlaştırır: bir kurtarma ifadesi, bir imza, bir cihaz, bir yanlış yerleştirilmiş güven anı. Herhangi birini kaybet, ve her şeyi kaybedebilirsin. GaiaEx, tam olarak bu tek başarısızlık noktalarını sökmesi için mimari olarak tasarlandı — böylece hiçbir tek hata ölümcül olmaz.
MPC anahtarları: kaybedecek kurtarma ifadesi yok. Çok Taraflı Hesaplama kullanılarak, özel anahtarın hiçbir zaman bir yerde bir araya getirilmez. Bağımsız taraflarca tutulan şifreli parçalara bölünür, ve bir işlem birkaçının iş birliği yapmasını gerektirir. Fotoğraflanacak, oltalanacak veya yangında yanacak bir yapışkan notta oturan bir ana kurtarma ifadesi yoktur — bu, insanların kriptolarını kaybetmesinin en yaygın yolunu yapısal olarak ortadan kaldırır.
Çok-taraflı imzalama tek-cihaz ele geçirmesini yener. Hiçbir taraf hiçbir zaman tam anahtarı tutmadığından, tek bir cihazı, sunucuyu veya kişiyi ele geçiren bir saldırgan hâlâ fonlarını hareket ettiremez. Bybit tarzı „bir kurcalanmış ekran, bir imza, toplam kayıp" başarısızlık modu, tek bir onay noktası gerektirir — ve MPC'nin ortadan kaldırdığı tam olarak budur.
Sıkılaştırılmış altyapı içinde imzalama, bir tarayıcı uzantısında değil. Bir işlemi onaylamak için en riskli yer, açık web'e maruz kalan, onu kandırmaya çalışan herhangi bir reklam veya uzantının yanında oturan bir tarayıcı uzantısıdır. GaiaEx imzalamayı platformun güvenlik altyapısına taşır, boşaltıcıların ve sahte-onay dolandırıcılıklarının işini yaptığı saldırı yüzeyini küçültür.
Bunların hiçbiri seni bu kılavuzdaki alışkanlıklardan muaf tutmaz — güçlü 2FA, özel bir e-posta, imzaladığın şeyi okumak, ve koşturulmayı reddetmek hâlâ seninkidir. Ama hedef, blok zincirinin garantilerinin bir gecede bir kriptografi uzmanı olmanı gerektirmediği bir sistemdir. Matematik zor kısmı yapar; sen saklamayı elinde tutarsın; ve hiçbir tek yanlış adım hikâyeyi sona erdirmez.




