Türk Kripto Borsaları Hesap Güvenliği: BtcTürk ve Paribu
Türkiye'deki kripto para borsaları son yıllarda milyonlarca kullanıcıya ulaştı; BtcTürk ve Paribu bu pazarın en büyük iki oyuncusu. Kullanıcı tabanı büyüdükçe hesap ele geçirme girişimleri de arttı. Kripto varlıklar banka hesaplarından farklı olarak iade mekanizmasına sahip değildir; bir işlem onaylandıktan sonra geri alınamaz.
Saldırıya uğradıktan sonra destek ekibine başvurmak çoğu zaman sonuç vermez: en iyi ihtimalle işlem geçmişini belgeler, varlığı geri getirmez. Türkiye'deki kripto kullanıcılarını hedef alan phishing kampanyaları ve SIM değiştirme girişimleri özellikle 2023 sonrasında belgelenmiş biçimde arttı. Güvenlik katmanları önceden kurulmalıdır. Tehdit gerçekleştikten sonra değil, gerçekleşmeden önce.
SMS 2FA açıkken çekim adresi beyaz listesi kapalıysa, SIM swap tek başına bakiyeyi taşır. TOTP, çekim kilidi ve API anahtarı aynı panelde durur; biri eksikse diğer ikisi yetmez.
Hesap kaydından sonra atlanan adımlar
Kayıt akışı sizi hızla KYC doğrulamasına ve işlem sayfasına taşır; güvenlik bölümüne yönlendirme yapmaz. Büyük çoğunluk hesabı açar, kimliğini onaylar ve işlem yapmaya başlar. Güvenlik ayarları varsayılan düzeyde, yani en zayıf biçimde kalır: SMS 2FA açık, çekim beyaz listesi kapalı, oturum uyarıları pasif.
Hesap açıldıktan sonra yapılması gereken adımlar şunlardır:
- Bu platforma özel, başka hiçbir yerde kullanılmayan güçlü bir parola belirleyin. En az 16 karakter, büyük-küçük harf, rakam ve sembol içermeli; rastgele üretilmişse daha iyi.
- Kayıtlı e-posta adresinin güvenliğini kontrol edin. Aynı e-posta başka borsalarda veya zayıf korumalı platformlarda kullanılıyorsa risk doğrudan buradan girer.
- 2FA'yı SMS'ten TOTP uygulamasına taşıyın.
- Çekim adresi beyaz listesini etkinleştirin.
- Yeni cihaz girişleri için e-posta uyarısının açık olduğunu doğrulayın.
Bu adımlar toplamda 15-20 dakika alır. Ertelemek için geçerli bir neden yok.
BtcTürk'te güvenlik ayarları
BtcTürk'ün güvenlik bölümüne "Hesabım" menüsündeki "Güvenlik" sekmesinden erişilir.
TOTP kurulumu:
- "İki Adımlı Doğrulama" bölümüne girin.
- "Google Authenticator" seçeneğini etkinleştirin; QR kodu TOTP uygulamanızla tarayın.
- Altı haneli doğrulama kodunu girerek kurulumu tamamlayın.
- Yedek kodları indirin ve çevrimdışı bir yerde saklayın: şifreli not defteri, kağıt çıktı veya şifreli USB uygun seçeneklerdir.
- TOTP etkinleştikten sonra SMS doğrulamayı kapatın.
Çekim güvenliği:
- "Çekim Adresi Yönetimi" bölümünden beyaz liste kurulumu yapın.
- Yeni adres eklendiğinde 24 saatlik bekleme süresi başlar. Bu süre, hesabınız ele geçirilse bile saldırgana anlık hareket etme imkânı tanımaz.
- Çekim onayı e-postalarının hangi adrese gittiğini kontrol edin; bu adresin kendi güvenliği de aynı düzeyde olmalı.
Oturum yönetimi:
- "Aktif Oturumlar" listesini ayda bir inceleyin.
- Tanımadığınız cihaz veya konum varsa tüm oturumları sonlandırın, ardından parolayı değiştirin.
- Oturum sonlandırmak, saldırganın aktif bağlantısını keser; parola değişikliği ise yeni bağlantı kurmasını engeller. İkisi birlikte uygulanmalı.
Paribu'da güvenlik ayarları
Paribu'nun güvenlik ayarlarına "Profilim" menüsündeki "Güvenlik" sekmesinden ulaşılır.
TOTP kurulumu:
- "İki Faktörlü Kimlik Doğrulama" bölümüne girin.
- QR kodu TOTP uygulamanızla okutun.
- Kodu doğrulayın; başarılı kurulumun ardından yedek kodları indirin.
- Bu yedek kodlar yalnızca bir kez gösterilir. Hemen güvenli bir yere aktarın; ekran görüntüsü telefonunuzda kalmak yerine şifreli depolamaya taşınsın.
- SMS doğrulama tercihini pasife alın.
Anti-phishing kodu:
Paribu, hesabınıza özel bir anti-phishing kodu belirlemenize olanak tanır. Ayarladıktan sonra platformdan gelen her e-posta bu kodu içerir. Gelen bir mesajda bu kod yoksa mesaj Paribu'dan gelmiyor demektir; bağlantıya tıklamayın, eki açmayın.
Çekim ayarları:
- "Kripto Çekim Adresleri" bölümünden kayıtlı adres listesi oluşturun.
- Paribu'da yeni eklenen çekim adresleri 48 saatlik bekleme süresine tabidir.
- Beklenmedik çekim talebi bildirimi geldiğinde bağlantıya tıklamayın; doğrudan uygulamayı veya tarayıcıda kayıtlı adresi açın.
SMS doğrulama neden yeterli değil?
SMS tabanlı 2FA hiç olmamaktan iyidir. Ama TOTP ile kıyaslandığında ciddi boşluklar bırakır.
En büyük risk SIM değiştirme (SIM swap) saldırısıdır. Saldırgan, operatör çağrı merkezini veya yetkili bayiyi sosyal mühendislikle ikna edip numaranızı kendi SIM kartına taşıtır. Bunun ardından gelen tüm SMS kodları ona iletilir. Kripto hesaplarını hedef alan bu yöntem, Türkiye'de kayıtlara geçmiş vakaları olan gerçek bir tehdittir.
İkinci sorun SS7 protokolüdür. Mobil ağların temelindeki bu protokol teknik saldırılara karşı açıktır; SMS içeriği dinlenebilir. Bu saldırı sıradan kötü aktörlerin değil, daha donanımlı grupların kullandığı bir yöntemdir; ancak hedefli saldırılarda görülmüştür.
Üçüncü boyut operatör hesabınızın kendi güvenliğidir. GSM operatörü self-servis hesabı zayıf korumalıysa ve SIM kilidi kapalıysa, kripto borsasındaki 2FA işlevsiz hale gelebilir. Zincir en zayıf halkadan kırılır.
TOTP uygulaması ağ üzerinden iletim yapmaz. Kod cihazınızda çevrimdışı üretilir ve 30 saniyede bir yenilenir. SIM değiştirme saldırısı TOTP kodlarına ulaşamaz. Aegis (Android) ve Raivo (iOS) açık kaynaklı seçeneklerdir; Google Authenticator da kullanılabilir, ama bulut yedekleme özelliğini kapalı tutun; iCloud veya Google senkronizasyonu TOTP sırrını buluta taşır.
Çekim güvenliği: beyaz liste ve gecikme süresi
Çekim beyaz listesi, onaylanan adresler dışına para gönderilmesini engeller. Listeye yeni adres eklemek için bekleme süresi başlar: BtcTürk'te 24 saat, Paribu'da 48 saat. Hesabınız ele geçirilse bile saldırganın anlık hareket etmesi mümkün olmaz; bu süre içinde fark edip müdahale edebilirsiniz.
Beyaz liste kurulumunda dikkat gerektiren noktalar:
- Yanlış adres eklerseniz para kaybolur. Adresi kopyala-yapıştırla aktarın ve son birkaç karakteri elle karşılaştırın; bazı kötü amaçlı yazılımlar panodaki adresi değiştirir. Panoya kopyalanan adresin son dört karakterini hedef cüzdanda görünen adresle karşılaştırmak, bu saldırıya karşı en basit ve etkili kontrol yöntemidir.
- Aynı adres farklı ağlarda (Ethereum, BNB Chain, Tron gibi) çalışmayabilir. Adresle birlikte ağı da kaydedin; yanlış ağa gönderilen varlık büyük olasılıkla kaybolur.
- Beyaz liste dışı çekim kanalını bazı platformlar ayrıca kapatmanıza izin verir; bu seçenek varsa kullanın.
Günlük çekim limitini de inceleyin. Limiti düşürmek, olası bir ihlalde çekilebilecek miktarı kısıtlar. Tam güvenlik değil, hasar azaltma katmanıdır; büyük varlıklar tutan hesaplar için uygulamaya değer.
API anahtarı: portföy uygulamalarındaki risk
Portföy takip araçları, vergi hesaplama uygulamaları ve ticaret botları borsa API'sine bağlanmak için anahtar talep eder. Bu anahtar yanlış yapılandırıldığında hesabınıza doğrudan giriş kapısı açılır; üstelik giriş logları her zaman göze çarpmaz.
API anahtarı oluştururken izlenmesi gereken yol:
- Her uygulama için ayrı anahtar oluşturun. Bir anahtar tehlikeye girdiğinde yalnızca onu iptal edersiniz; diğer bağlantılar etkilenmez.
- Çekim iznini yalnızca zorunlu durumlarda açın. Portföy takibi ve analiz uygulamalarının büyük bölümü salt okunur (
read only) erişimle çalışır. - IP kısıtlaması varsa etkinleştirin; anahtarı yalnızca belirli IP adreslerinden kullanılabilir hale getirin. Bu kısıtlama anahtarın çalınması durumunda bile kullanımını engeller.
- Kullanılmayan anahtarları silin. Aktif olmayan anahtar da çalınabilir ve kötüye kullanılabilir.
Bir uygulama çekim izni istiyorsa bu talebin nedeni açık ve zorunlu olmalıdır. Portföy görüntüleme için çekim izni gerekmez; böyle bir talepte bulunan uygulama yeniden değerlendirilmeli. Bağlı uygulamalar listesini üç ayda bir gözden geçirin; ihtiyaç duyulmayan bağlantıyı kaldırın.
Hesap ihlali şüphesinde ilk adımlar
Beklenmedik bir giriş, çekim talebi veya işlem bildirimi aldıysanız hız belirleyicidir. Her dakika, saldırganın elindeki süreyi uzatır.
- Hâlâ erişiminiz varsa tüm aktif oturumları sonlandırın.
- Borsadaki parolayı ve bağlı e-postanın parolasını hemen değiştirin.
- 2FA uygulamasını yeniden yapılandırın; yedek kodla giriş yapmak zorundaysanız ardından yedek kodları yenileyin.
- BtcTürk için [email protected], Paribu için [email protected] adresine olayı bildirin; beklemedeki çekim işlemlerini dondurmalarını açıkça isteyin.
- Beyaz liste bekleme süresi dolmamış bir çekim talebi varsa onaylamadan reddedin.
- Tüm olay detaylarını kayıt altına alın: saat, ekran görüntüsü, işlem kimliği (TXID), giriş yapılan IP adresi.
Varlık zincire çıkmışsa blockchain explorer ile hareketi izleyebilirsiniz; ancak geri alınamaz. Karşı taraftaki platform bilinen bir borsa ise koordinasyon talebinde bulunmak mümkündür. Dondurma her zaman sonuç vermez, ama hızlı hareket edilen vakalarda işe yarayan örnekler var.
Kripto borsası hesabı güvenliği tek seferlik bir kurulumdan ibaret değildir. Yeni cihaz edindiğinizde, parola değiştirdiğinizde veya bir veri sızıntısı haberini okuduğunuzda bu kontrol listesini yeniden çalıştırın.
Hesabınızdaki en zayıf halka çoğu zaman borsanın kendisi değil, bağlı e-posta adresidir. BtcTürk veya Paribu parolanız güçlü olsa bile e-posta hesabınız ele geçirilirse her kapı açılır. E-posta için de platforma özel, başka hiçbir yerde kullanılmayan bir parola ve TOTP zorunludur.
TOTP kurulumu ve çekim beyaz listesi on dakika alır. Bu on dakika, yıllarca biriktirilen varlığın önündeki tek engel olabilir.