GaiaExGaiaEx
Sıcak, Soğuk ve Ilık Cüzdanlar Açıklandı
BaşlangıçBlockchain6 min read

Sıcak, Soğuk ve Ilık Cüzdanlar Açıklandı

Güvenlik ve kolaylık için doğru cüzdan türünü seçmek

Paylaş

Sıcak Cüzdanlar: Bedelini Ödediğin Kolaylık

Sıcak cüzdan, canlı bir internet bağlantısını sürdüren herhangi bir cüzdandır. Tarayıcındaki MetaMask. Telefonundaki Trust Wallet. Binance veya Coinbase içindeki varsayılan yatırma adresi. On saniyeden kısa sürede açıp kripto hareket ettirebiliyorsan, sıcaktır.

Hız her şeyin özüdür. Aktif işlemciler swap yapmak, köprü (bridge) kullanmak ve gerçekleştirmek için anında erişime ihtiyaç duyar. DeFi kullanıcılarının akıllı sözleşme etkileşimlerini gecikmeden onaylaması gerekir. Bu iş akışı için sıcak cüzdanlar vazgeçilmezdir — ve duyarlılık açısından hiçbir şey buna yaklaşamaz.

Aynı zamanda kriptonun en büyük hedefidirler.

Bir zamanlar dünya çapında tüm Bitcoin işlemlerinin %70'inden fazlasını yöneten Mt. Gox, müşteri fonlarının çoğunu minimal güvenlik kontrolleriyle internete bağlı cüzdanlarda tutuyordu. İhlal Şubat 2014'te kamuoyuna açıklandığında, yaklaşık 850.000 BTC sızdırılmıştı — o dönemde yaklaşık 450 milyon dolar, sonraki fiyatlarla on milyarlarca dolar değerinde. Borsa bir gecede çöktü. Alacaklılar kısmi tazminat için on yıl Japon mahkemelerinde savaştı.

Bu dersin kesin olması gerekirdi. Olmadı. Scam Sniffer'ın yıl sonu raporuna göre, sadece 2023'te cüzdan boşaltıcı (wallet-drainer) dolandırıcılıkları sıcak cüzdan kullanıcılarından 295 milyon doların üzerinde çıkardı. Oltalama (phishing) kitleri emtia ürün haline geldi. Pano kötü amaçlı yazılımı (clipboard malware) hedef adresleri sessizce değiştiriyor. Sahte tarayıcı uzantıları özel anahtarları açığa çıkaran izinler istiyor. Saldırı yüzeyi büyük ve sürekli aktif.

Bu sıcak cüzdanları pervasız mı yapıyor? Hayır — durumsal yapıyor. Günün faaliyeti için yeterince tut: gas ücretleri, aktif işlem pozisyonları, dApp etkileşimleri. Gerisini, gece gündüz açık bir ağda oturmayan bir depolamaya yönlendir.

Soğuk Cüzdanlar: Çevrimdışı, Ağdan Kopuk, En İyi Anlamda Sıkıcı

Soğuk depolama, internetten fiziksel olarak koparılmış donanımda bulunan özel anahtarlar demektir. Ledger, Trezor ve benzeri cihazlar — çip tabanlı kredi kartlarının içindeki aynı teknolojiyi kullanarak — anahtarları müdahaleye dirençli silikon içinde üretmek ve izole etmek için güvenli öğe (secure-element) çipleri kullanır. Anahtarın cihazda üretilir. Cihazda yaşar. Hiçbir zaman ayrılmaz.

Bir işlemi imzalamak şöyle işler: donanım cüzdanını USB veya Bluetooth üzerinden bir bilgisayara bağla, cihazın kendi ekranında detayları onayla, onaylamak için fiziksel bir düğmeye bas. İmzalanmış yük blok zincirine gider. Anahtar materyali içeride kilitli kalır.

Sıkıcı, kasıtlı ve son derece etkili.

Büyük borsalar bunu zor deneyimlerle öğrendi. Bitfinex 2016'da sıcak cüzdan altyapısından kabaca 120.000 BTC kaybettikten sonra, sektör kesin olarak soğuk-baskın mimarilere kaydı. Coinbase şimdi müşteri varlıklarının yaklaşık %98'inin soğuk depolamada olduğunu açıkça belirtiyor. Kraken yaklaşık %95'te çalışıyor. Sıcak cüzdan katmanı sadece anlık çekim likiditesini yönetiyor — gerisi ağdan kopuk kalıyor.

Bireysel varlık sahipleri için soğuk cüzdanlar, tutma dönemleri ay veya yıllarla ölçüldüğünde en mantıklı olur. Satmıyorsan piyasa oynaklığı önemli değildir. Fonları hareket ettirmek için fiziksel bir cihaza, bir kabloya ve eşlik eden bir uygulamaya gereksinim duymak bir tasarım kusuru değildir. Bu, dürtüsel kararlara ve yapay aciliyete dayanan sosyal mühendislik saldırılarına karşı bir devre kesicidir.

Bir donanım cüzdanının korumayacağı bir şey: kişisel verilerin. Temmuz 2020'de bir saldırgan Ledger'ın e-ticaret veritabanını ihlal etti ve 272.000 müşterinin isim, e-posta adresi, telefon numarası ve fiziksel adresini sızdırdı. Cihazlar ve kriptografik bütünlükleri asla tehlikeye girmedi, ama sızan veriler o alıcıları hedef alan aylarca sürecek agresif, kişiselleştirilmiş oltalama kampanyalarını körükledi. Donanım cüzdanlarını sadece resmi kaynaklardan satın al. Teslimat için bir posta kutusu düşün. Tedarik zinciri, silikon kadar önemlidir.

SICAK CÜZDANİNTERNETkalıcıbağlantıYazılım Cüzdanıtarayıcı/uygulamada özel anahtarSaldırı VektörleriOltalamaMalwareSahte EklentiMt. Gox: 850K BTC kaybedildi (2014)Bitfinex: 120K BTC çalındı (2016)Oltalama ile $295M sızdırıldı (2023)Uzaktan saldırı mümkünSOĞUK CÜZDANİNTERNETAĞDAN KOPUKDonanım Cihazıgüvenli öğe çipinde anahtarGüvenlik KatmanlarıPIN GerekliFiziksel DüğmeCoinbase: soğuk depolamada ~%98Kraken: ~%95Gemini, Bitfinex: benzer oranlarFiziksel erişim gerektirir
Sıcak cüzdanlar kalıcı bir internet bağlantısı ve birçok saldırı vektörü açığa çıkarır — soğuk cüzdanlar uzaktan erişimi tamamen ortadan kaldırır

Ilık Cüzdanlar: Kimsenin Beklemediği Orta Yol

„Ilık” (warm), çoğu insanın henüz karşılaşmadığı — ve kurumların ile ileri düzey kullanıcıların kriptoyu nasıl yönettiğini sessizce yeniden şekillendiren — cüzdan kategorisidir.

Ilık cüzdan internete bağlanır, ama anahtar materyalin ile dış dünya arasına ek kriptografik güvenceler yerleştirir. İki baskın mimari ortaya çıktı.

Çok Taraflı Hesaplama (MPC), bir özel anahtarı ayrı cihaz ve sunuculara dağıtılmış şifreli parçalara böler. Hiçbir tek konum tam anahtarı hiçbir zaman elinde tutmaz. Bir işlemi yetkilendirmek için, parçaların bir eşiği güvenli hesaplama üzerinden iş birliği yapmalıdır — ama sürecin herhangi bir noktasında tam anahtar hiçbir zaman yeniden oluşturulmaz. Bir parçayı ele geçirsen, hiçbir şey elde etmiş olmazsın.

Çoklu imza (multisig) cüzdanları, bir işlemi ortak imzalamak için M'den N'ye ayrı özel anahtar gerektirir. Bir kurumsal hazine 3'ten 5'e bir yapılandırma çalıştırabilir: beş anahtar sahibi, herhangi üçü yetkilendirmek için gereklidir. DAO'lar kontrolü dağıtmak ve tek taraflı eylemleri önlemek için multisig kullanır. Tek imzalı sıcak cüzdandan daha yavaştır, ama her ek imzalayan yetkisiz erişim olasılığını katlanarak azaltır.

Zaman kilitli işlemler bir başka boyut daha ekler. Bazı ılık cüzdan uygulamaları zorunlu geciktirmeler uygular — büyük transferleri başlatma ile yürütme arasında 24 veya 48 saatlik bir soğuma süresi. Talep sahteyse, araya girmek için bir pencere olur.

Bu mimariler artık ekzotik değil. Önde gelen MPC altyapı sağlayıcılarından biri olan Fireblocks, trilyonlarca dolarlık dijital varlık işlemi gerçekleştirdi. GaiaEx'in kendi cüzdan sistemi saklamasız MPC üzerinde çalışır — kullanıcılar hiçbir tek sistemin (GaiaEx dahil) tam bir özel anahtarı hiçbir zaman elinde tutmadan gerçek zamanlı işlem erişimi kazanır.

Kendi Kurulumunu Seçmek

Hiçbir tek cüzdan türü her kullanım durumunu kapsamaz. Bir soğuk cüzdan bir flaş çöküş sırasında piyasa emri gerçekleştiremez. Bir sıcak cüzdan emeklilik birikimini tutmamalıdır. Pratik cevap — her ciddi katılımcının sonunda ulaştığı — kademeli bir dağılımdır.

Kabaca sıcak cüzdanda %5–10. Gas parası. Aktif işlem sermayesi. Tarayıcın yarın ele geçirilse tamamen kaybetmeyi göze alabileceğin miktarlar. MetaMask, Trust Wallet veya kullandığın borsanın yerleşik cüzdanı — bu katman için hepsi uygundur.

MPC veya multisig korumalı ılık cüzdanda %20–30 civarı. Düzenli işlem pozisyonları, DeFi getiri stratejileri, haftalık eriştiğin ama sadece bir tarayıcı şifresinden fazlasıyla korunmasını istediğin fonlar. GaiaEx kullanıcılarının tipik olarak çalıştığı yer burasıdır — bir BT departmanı gerektirmeden kurumsal güvenlik standartlarına uyan MPC altyapısı.

Kalan %60–75 soğuk depolamada. Uzun vadeli varlıklar. Yıllarca tutmayı planladığın Bitcoin. Uzun vadeye stake edilmiş ETH. Bir donanım cüzdanına transfer et, seed yedeğini doğrula, cihazı fiziksel olarak güvenli bir yere koy ve gerçekten ihtiyaç duyana kadar dokunma.

Ne kadar aktif işlem yaptığına, toplam portföy büyüklüğüne ve kişisel risk toleransına göre kesin yüzdeler değişir. Birden fazla DEX'te algoritmik stratejiler çalıştıran biri ılık cüzdanlara %40'a kadar itebilir. Çeyrekte bir alım yapıp unutan biri %90 soğuk tutabilir. Her iki yaklaşım da rasyoneldir.

Kriptoda felaket düzeyindeki kaybın örüntüsü, konsantrasyona uzanır. Mt. Gox neredeyse her şeyi sıcak tuttu. FTX müşteri fonlarını sıfır ayrıştırma ile tek bir saklamalı yığında topladı. Bitfinex'in 2016 kayıpları tamamen sıcak altyapıdan geldi. Bir cüzdan türü, bir platform, bir tek arıza noktası — ve sonra tazminat yok. Varlıklarını katmanlara dağıt.
GÜVENLİK vs. KOLAYLIKKolay + RiskliGüvenli + ManuelSICAKHer zaman çevrimiçiMetaMask, Trust WalletBorsa cüzdanlarıRisk%5 – 10Sadece günlük faaliyetILIKKorunan erişimMPC, MultisigZaman kilitli cüzdanlarRisk%20 – 30Düzenli işlemSOĞUKTamamen çevrimdışıLedger, TrezorÇelik / kağıt yedekRisk%60 – 75Uzun vadeli varlıklarÇeşitlendirilmiş bir kripto portföyü için önerilen dağılım
Sıcak, ılık ve soğuk cüzdanlar güvenlik-kolaylık spektrumunda eşleştirilmiş ve önerilen portföy dağılımıyla gösterilmiştir

Gerçekten Önemli Olan Güvenlik Alışkanlıkları

Cüzdan türü, cüzdan alışkanlıklarından daha az önemlidir. Piyasadaki en pahalı Ledger, seed ifadeni sahte bir destek sayfasına yazmandan seni kurtarmaz.

Seed ifadeleri ve özel anahtarlar hiçbir zaman paylaşılmaz. Destek temsilcileriyle bile, „doğrulama” siteleriyle bile, kimseyle bile. Meşru servisler bunları istemez. Nokta. Biri isterse, senden çalıyordur — burada nüans yok.

Uygulama tabanlı iki faktörlü kimlik doğrulama kullan. Google Authenticator veya Authy, SMS değil. SIM kart değişimi saldırıları — bir saldırganın operatörünü numaranı kendi cihazına taşımaya ikna etmesi — birçok ülkede hâlâ önemsizce kolay uygulanabilir ve SMS tabanlı 2FA'yı anında atlar.

Herhangi bir gönderim onaylamadan önce hedef adresleri karakter karakter doğrula. Pano ele geçirme (clipboard-hijacking) kötü amaçlı yazılımı, kopyaladığın adresi sessizce bir saldırgan kontrollü adresle değiştirir. En azından, ilk dört ve son dört karakteri hedef alıcıyla karşılaştır. Daha iyisi, önemsiz olmayan her şeyde önce küçük bir test işlemi gönder.

Kullandığın her borsa ve cüzdan URL'sini yer imlerine ekle. E-postalardan, Telegram gruplarından, Discord sunucularından veya DM'lerden gelen bağlantıları hiçbir zaman takip etme. Oltalama siteleri meşru arayüzleri piksel piksel taklit eder. Kötü amaçlı bir sözleşmeye tek bir imzalı onay ve cüzdanın ne olduğunu fark etmeden önce boşaltılır.

Deneysel dApp'ler için ayrılmış bir yem cüzdan (burner wallet) tut. Yeni protokoller, denetlenmemiş sözleşmeler, kişisel olarak incelemediğin her şey — bunlarla neredeyse sıfır değer tutan bir cüzdan üzerinden etkileşim kur. Ana varlıkların sadece güvendiğin ve bağımsız olarak doğruladığın sözleşmelere dokunmalı.

Kriptoda güvenlik bir ürün değildir. Gün be gün, işlem be işlem inşa ettiğin ve sürdürdüğün bir alışkanlık dizisidir.

GaiaEx Bu Konuya Nasıl Yaklaşıyor

GaiaEx, tasarım olarak ılık — sıcak bir cüzdanın erişilebilirliğine ve kurumsal düzeyde saklamanın anahtar-dağıtım güvenliğine sahip — saklamasız bir MPC cüzdan mimarisi çalıştırır.

Özel anahtarın şifreli parçalara bölünür. GaiaEx tam anahtarı hiçbir zaman elinde tutmaz. Sistemdeki hiçbir tek cihaz veya sunucu da tutmaz. Bir işlemi imzalamak birden fazla parça arasında koordineli hesaplama gerektirir ve tam anahtar sürecin herhangi bir noktasında bellekte hiçbir zaman bir araya getirilmez.

Korunacak bir seed ifadesi yoktur. Geleneksel saklamasız cüzdanlar seni 12 veya 24 kelimeyi yazıp sonsuza dek güvenli bir yerde saklamaya zorlar. Bu kağıdı kaybedersen her şeyi kaybedersin. MPC bu tek arıza noktasını tamamen ortadan kaldırır. Anahtarın kaybedebileceğin tek bir sır olarak değil, dağıtılmış parçalar olarak var olur.

Anahtarların hâlâ sana aittir. Platformun saklamacılık yaptığı — bu düzenlemenin ima ettiği tüm karşı taraf riskiyle birlikte — merkezi borsaların aksine, GaiaEx'in modeli saklamasızdır. Varlıkların platformun değil, senin doğrudan kontrolün altında kalır. Saklamalı bir borsanın 8 milyar dolarlık kullanıcı mevduatını kötüye kullandığı FTX senaryosu, bu mimari altında yapısal olarak imkânsızdır.

Pratik sonuç: kripto cüzdanları daha önce tanımlayan ödünleşim olmadan spot, sürekli vadeli işlem ve çok varlıklı piyasalarda işlem yapabilirsin. Erişilebilir ve güvenli. İkisi birden. Bu, başından beri standart olmalıydı.