Türk Kripto Borsaları Hesap Güvenliği: BtcTürk ve Paribu

Türkiye'deki kripto para borsaları son yıllarda milyonlarca kullanıcıya ulaştı; BtcTürk ve Paribu bu pazarın en büyük iki oyuncusu. Kullanıcı tabanı büyüdükçe hesap ele geçirme girişimleri de arttı. Kripto varlıklar banka hesaplarından farklı olarak iade mekanizmasına sahip değildir; bir işlem onaylandıktan sonra geri alınamaz.

Saldırıya uğradıktan sonra destek ekibine başvurmak çoğu zaman sonuç vermez: en iyi ihtimalle işlem geçmişini belgeler, varlığı geri getirmez. Türkiye'deki kripto kullanıcılarını hedef alan phishing kampanyaları ve SIM değiştirme girişimleri özellikle 2023 sonrasında belgelenmiş biçimde arttı. Güvenlik katmanları önceden kurulmalıdır. Tehdit gerçekleştikten sonra değil, gerçekleşmeden önce.

SMS 2FA açıkken çekim adresi beyaz listesi kapalıysa, SIM swap tek başına bakiyeyi taşır. TOTP, çekim kilidi ve API anahtarı aynı panelde durur; biri eksikse diğer ikisi yetmez.

Hesap kaydından sonra atlanan adımlar

Kayıt akışı sizi hızla KYC doğrulamasına ve işlem sayfasına taşır; güvenlik bölümüne yönlendirme yapmaz. Büyük çoğunluk hesabı açar, kimliğini onaylar ve işlem yapmaya başlar. Güvenlik ayarları varsayılan düzeyde, yani en zayıf biçimde kalır: SMS 2FA açık, çekim beyaz listesi kapalı, oturum uyarıları pasif.

Hesap açıldıktan sonra yapılması gereken adımlar şunlardır:

Bu adımlar toplamda 15-20 dakika alır. Ertelemek için geçerli bir neden yok.

BtcTürk'te güvenlik ayarları

BtcTürk'ün güvenlik bölümüne "Hesabım" menüsündeki "Güvenlik" sekmesinden erişilir.

TOTP kurulumu:

  1. "İki Adımlı Doğrulama" bölümüne girin.
  2. "Google Authenticator" seçeneğini etkinleştirin; QR kodu TOTP uygulamanızla tarayın.
  3. Altı haneli doğrulama kodunu girerek kurulumu tamamlayın.
  4. Yedek kodları indirin ve çevrimdışı bir yerde saklayın: şifreli not defteri, kağıt çıktı veya şifreli USB uygun seçeneklerdir.
  5. TOTP etkinleştikten sonra SMS doğrulamayı kapatın.

Çekim güvenliği:

Oturum yönetimi:

Paribu'da güvenlik ayarları

Paribu'nun güvenlik ayarlarına "Profilim" menüsündeki "Güvenlik" sekmesinden ulaşılır.

TOTP kurulumu:

  1. "İki Faktörlü Kimlik Doğrulama" bölümüne girin.
  2. QR kodu TOTP uygulamanızla okutun.
  3. Kodu doğrulayın; başarılı kurulumun ardından yedek kodları indirin.
  4. Bu yedek kodlar yalnızca bir kez gösterilir. Hemen güvenli bir yere aktarın; ekran görüntüsü telefonunuzda kalmak yerine şifreli depolamaya taşınsın.
  5. SMS doğrulama tercihini pasife alın.

Anti-phishing kodu:

Paribu, hesabınıza özel bir anti-phishing kodu belirlemenize olanak tanır. Ayarladıktan sonra platformdan gelen her e-posta bu kodu içerir. Gelen bir mesajda bu kod yoksa mesaj Paribu'dan gelmiyor demektir; bağlantıya tıklamayın, eki açmayın.

Çekim ayarları:

SMS doğrulama neden yeterli değil?

SMS tabanlı 2FA hiç olmamaktan iyidir. Ama TOTP ile kıyaslandığında ciddi boşluklar bırakır.

En büyük risk SIM değiştirme (SIM swap) saldırısıdır. Saldırgan, operatör çağrı merkezini veya yetkili bayiyi sosyal mühendislikle ikna edip numaranızı kendi SIM kartına taşıtır. Bunun ardından gelen tüm SMS kodları ona iletilir. Kripto hesaplarını hedef alan bu yöntem, Türkiye'de kayıtlara geçmiş vakaları olan gerçek bir tehdittir.

İkinci sorun SS7 protokolüdür. Mobil ağların temelindeki bu protokol teknik saldırılara karşı açıktır; SMS içeriği dinlenebilir. Bu saldırı sıradan kötü aktörlerin değil, daha donanımlı grupların kullandığı bir yöntemdir; ancak hedefli saldırılarda görülmüştür.

Üçüncü boyut operatör hesabınızın kendi güvenliğidir. GSM operatörü self-servis hesabı zayıf korumalıysa ve SIM kilidi kapalıysa, kripto borsasındaki 2FA işlevsiz hale gelebilir. Zincir en zayıf halkadan kırılır.

TOTP uygulaması ağ üzerinden iletim yapmaz. Kod cihazınızda çevrimdışı üretilir ve 30 saniyede bir yenilenir. SIM değiştirme saldırısı TOTP kodlarına ulaşamaz. Aegis (Android) ve Raivo (iOS) açık kaynaklı seçeneklerdir; Google Authenticator da kullanılabilir, ama bulut yedekleme özelliğini kapalı tutun; iCloud veya Google senkronizasyonu TOTP sırrını buluta taşır.

Çekim güvenliği: beyaz liste ve gecikme süresi

Çekim beyaz listesi, onaylanan adresler dışına para gönderilmesini engeller. Listeye yeni adres eklemek için bekleme süresi başlar: BtcTürk'te 24 saat, Paribu'da 48 saat. Hesabınız ele geçirilse bile saldırganın anlık hareket etmesi mümkün olmaz; bu süre içinde fark edip müdahale edebilirsiniz.

Beyaz liste kurulumunda dikkat gerektiren noktalar:

Günlük çekim limitini de inceleyin. Limiti düşürmek, olası bir ihlalde çekilebilecek miktarı kısıtlar. Tam güvenlik değil, hasar azaltma katmanıdır; büyük varlıklar tutan hesaplar için uygulamaya değer.

API anahtarı: portföy uygulamalarındaki risk

Portföy takip araçları, vergi hesaplama uygulamaları ve ticaret botları borsa API'sine bağlanmak için anahtar talep eder. Bu anahtar yanlış yapılandırıldığında hesabınıza doğrudan giriş kapısı açılır; üstelik giriş logları her zaman göze çarpmaz.

API anahtarı oluştururken izlenmesi gereken yol:

Bir uygulama çekim izni istiyorsa bu talebin nedeni açık ve zorunlu olmalıdır. Portföy görüntüleme için çekim izni gerekmez; böyle bir talepte bulunan uygulama yeniden değerlendirilmeli. Bağlı uygulamalar listesini üç ayda bir gözden geçirin; ihtiyaç duyulmayan bağlantıyı kaldırın.

Hesap ihlali şüphesinde ilk adımlar

Beklenmedik bir giriş, çekim talebi veya işlem bildirimi aldıysanız hız belirleyicidir. Her dakika, saldırganın elindeki süreyi uzatır.

  1. Hâlâ erişiminiz varsa tüm aktif oturumları sonlandırın.
  2. Borsadaki parolayı ve bağlı e-postanın parolasını hemen değiştirin.
  3. 2FA uygulamasını yeniden yapılandırın; yedek kodla giriş yapmak zorundaysanız ardından yedek kodları yenileyin.
  4. BtcTürk için [email protected], Paribu için [email protected] adresine olayı bildirin; beklemedeki çekim işlemlerini dondurmalarını açıkça isteyin.
  5. Beyaz liste bekleme süresi dolmamış bir çekim talebi varsa onaylamadan reddedin.
  6. Tüm olay detaylarını kayıt altına alın: saat, ekran görüntüsü, işlem kimliği (TXID), giriş yapılan IP adresi.

Varlık zincire çıkmışsa blockchain explorer ile hareketi izleyebilirsiniz; ancak geri alınamaz. Karşı taraftaki platform bilinen bir borsa ise koordinasyon talebinde bulunmak mümkündür. Dondurma her zaman sonuç vermez, ama hızlı hareket edilen vakalarda işe yarayan örnekler var.

Kripto borsası hesabı güvenliği tek seferlik bir kurulumdan ibaret değildir. Yeni cihaz edindiğinizde, parola değiştirdiğinizde veya bir veri sızıntısı haberini okuduğunuzda bu kontrol listesini yeniden çalıştırın.

Hesabınızdaki en zayıf halka çoğu zaman borsanın kendisi değil, bağlı e-posta adresidir. BtcTürk veya Paribu parolanız güçlü olsa bile e-posta hesabınız ele geçirilirse her kapı açılır. E-posta için de platforma özel, başka hiçbir yerde kullanılmayan bir parola ve TOTP zorunludur.

TOTP kurulumu ve çekim beyaz listesi on dakika alır. Bu on dakika, yıllarca biriktirilen varlığın önündeki tek engel olabilir.