Blind Signing Dolandırıcılıkları ve Kripto Cüzdanlar

Author logo
Patrick Dike-Ndulue
Güncellendi
Post image

Blind signing dolandırıcılıkları, bugün merkeziyetsiz finans dünyasında hâlâ yaygın. Bu yöntemle dolandırıcılar, kripto cüzdan kullanıcılarının varlıklarını çalmak için yanıltıcı smart contract’lar oluşturur. Peki neden buna blind signing deniyor ve bu tür saldırılardan nasıl korunabilirsiniz?
 

Smart contracts ve blind signatures

Smart contracts, birçok dApp, NFT ve DeFi alanının temelini oluşturur. Diyelim ki kriptonuzu bir likidite havuzunda stake ederek aylık getiri elde etmek istiyorsunuz. Likidite protokolü, smart contract’lar aracılığıyla çalışır ve cüzdanınızdaki token’lara erişim ister. Bu nedenle, onların smart contract’larına token’larınıza erişim izni vermeniz gerekir.
 

Bu onay işlemini donanım cüzdanınızın özel anahtarıyla imzaladığınızda, smart contract’ın şartlarını kabul ettiğiniz ve koduna tamamen güvendiğiniz anlamına gelir.
 

Blind signature, bir smart contract’a cüzdanınızdaki token’lara erişim izni vermeniz ancak sözleşmenin tüm detaylarını bilmeden bunu yapmanız anlamına gelir. Geleneksel finans dünyasında, bir sözleşmeyi imzalamak şartlarını anladığınız ve kabul ettiğiniz anlamına gelir. Yani, blind signing, bir kâğıt sözleşmeyi tamamen okumadan imzalamaya benzer.
 

Smart contract imzalanırken tüm bilgileri sunmazsa ne olur?


Kripto cüzdanlar, smart contract’lardaki karmaşık kodlar nedeniyle önemli bilgileri görüntülemekte zorlanabilir. Bu sözleşmeler genellikle kullanıcıların anlayabileceği şekilde kolayca çıkarılamayan, kritik detaylar içerir.

 

Başlangıçta basit blockchain işlemleri için tasarlanan donanım cüzdanlar, artık WalletConnect gibi protokoller sayesinde kullanıcıların DeFi için karmaşık smart contract’larla etkileşim kurmasına olanak tanıyor. Ancak bu protokoller, bilgileri her zaman kolay anlaşılır şekilde sunmayabilir.
 
Bu da, işlemleri iyi niyetle imzalamanız gereken ve içeriğinden tam olarak emin olamayacağınız durumlara yol açabilir.
 

Güvenilir ekranlar blind signing dolandırıcılıklarını engeller mi?

Bazılarına göre, güvenilir ekran sunan cüzdanlar blind signing dolandırıcılığına karşı riski azaltır. Yani, güvenilir ekran kullanıcıya tam olarak neyi imzaladığını gösterir.
 

Güvenilir ekran, doğrulanmış ve gerçek bilgileri gösteren dijital bir ekrandır; sunulan bilgilerin doğru, güvenilir ve güvenli olmasını sağlar.


Şöyle ilginç bir soru var: Güvenilir bir ekran, aslında mevcut olmayan bir bilgiyi gösterebilir mi? Bu ekranlar, donanım cüzdanlarının temel dezavantajlarını taşır — smart contract kodları çok karmaşık olabilir. Ayrıca bu ekranlar, yalnızca cüzdanın çipinin smart contract’tan çözebildiği/veri okuyabildiği kadarını gösterebilir; bu da aslında cep telefonunuzun ekranından çok da farklı değildir.
 

Cep telefonunuz, milyonlarca kullanıcı için üretilen standart bir cihazken, “güvenilir ekranlı” kripto cüzdanlar tedarik zinciri saldırılarına hedef olabilir — örneğin, cüzdanın içine güvenli olmayan bir çip yerleştirilerek veya mevcut çip yeniden programlanarak.
 

Tangem bu sorunu nasıl çözüyor?

Tangem Wallet’ın diğer donanım cüzdanlarına göre en önemli avantajlarından biri dayanıklılığıdır. Cüzdanımız dondurma, yakma, kurşunlama ve hidrolik pres gibi aşırı testlere tabi tutulmuş, buna rağmen çalışmaya devam etmiştir.  Sonuçta, kripto dünyası hâlâ “Vahşi Batı” döneminde — kendi bankanız olmak istiyorsanız, kasanızın kolayca kırılmadığından emin olmalısınız.
 

Tangem kartına doğrudan “güvenilir ekran” eklemek, güvenilirlik ve güvenlik açısından büyük risk oluşturur. Bu ek bileşenler genellikle güvenlik sertifikasına sahip değildir ve dış etkilere açık olup arıza olasılığını artırır. Örneğin, tedarik zinciri saldırısında gerçek ekran, sahte bir ekranla değiştirilebilir.

Dahili ekran olmaması, Tangem Wallet kullanıcılarına şu avantajları da sunar:

  • En az 25 yıl hizmet ömrü; 
  • Tam IP69K su ve toz geçirmezlik;
  • Aşırı sıcaklık direnci;
  • Banka kartı kadar hafif. 

Cüzdan kullanıcılarına yönelik saldırıların %99’u, seed phrase, özel anahtar veya imza elde etmeye yöneliktir. Tangem, bu saldırı vektörlerinin tamamına karşı en üst düzeyde koruma sağlar.
 

Sahte bir Tangem uygulaması uygulama mağazalarına girerse ne olur?

Akıllı telefonunuz ele geçirilirse Tangem uygulamasının doğru bilgileri gösterdiğine nasıl güvenebilirsiniz? 

Web uygulamaları, masaüstü platformları veya tarayıcı eklentilerinin aksine, mobil uygulamaların ve/veya cihaz yazılımının toplu şekilde ele geçirilmesi mümkün değildir. Tangem gibi güçlü güvenlik mimarisine sahip uygulamaları hedef alan bilinen bir mobil zararlı yazılım yoktur. 


Mobil cihazlar, güvenilir satıcılardan alındığında %100 güvenlidir. Resmî uygulamaları yükleyin ve işletim sisteminizi jailbreak yapmayın.  

Hatırlatma: Özel anahtarlarınız internete bağlı olmayan kartta saklanır.

 

Akıllı telefonun işletim sistemi ele geçirilirse ne olur?

Tangem, temel işletim sistemini — iOS veya Android — kontrol etmese de Tangem uygulaması ve kartları için garanti verebiliriz. Tangem uygulamasına zararlı kod enjekte edilmesi veya sahte bir Tangem kartı oluşturulması teorik olarak imkânsızdır. Tangem uygulaması, enfekte bir cihazda da çalışabilir; ancak böyle bir cihazda kullanmanızı önermiyoruz. En iyi koruma için güvenli bir ortamda çalışmak önemlidir.
 

Keylogger saldırılarına karşı durum nedir?

Keylogger’lar, bilgisayar veya mobil cihazda tuş vuruşlarını kaydeden ve izleyen zararlı yazılımlardır. Temel amaçları, kullanıcıların girdiği kullanıcı adı, şifre, kredi kartı numarası gibi hassas bilgileri toplamaktır.
 

Tangem Wallet’ta seed phrase oluşturduğunuzda, uygulama seed’i akıllı telefonunuzda gösterir ve bunu kâğıda yazmanızı ister. Yazdıktan sonra, doğru seed kelimelerine dokunarak onaylamanızı ister. Sonuç olarak, burada keylogger’lar gerçek bir tehdit oluşturmaz.

 

Telefonunuzda düzenli olarak antivirüs taraması yapmayı unutmayın! Pilin hızlı tükenmesi, cihazın ısınması, yavaşlama veya uygulamaların kendiliğinden açılması gibi zararlı yazılım belirtilerine karşı dikkatli olun.
 

Blind signing dolandırıcılıklarından nasıl korunursunuz?

Blind signing dolandırıcılıklarından korunmak için şu önlemleri alabilirsiniz:

  • Bilinmeyen merkeziyetsiz uygulamalarla etkileşime girmeyin.
     
  • Her zaman kendi araştırmanızı yapın ve projeyi çevrimiçi olarak doğrulayın. 
     
  • Sosyal medyada, özellikle bir projenin “ekip üyesi” size ulaştığında, doğrudan mesajlara yanıt vermekten kaçının.
     
  • Bilinmeyen kaynaklardan gelen bağlantılara tıklamayın.
     
  • Akıllı telefonunuzun işletim sisteminde jailbreak gibi denemeler yapmayın.
     
  • Seed phrase’inizi (varsa) hiçbir yere girmeyin ve kimseyle paylaşmayın.

Öz saklama, özel anahtarlarınızın kontrolünün sizde olduğu anlamına gelir; yani kripto varlıklarınızın son savunma hattı sizsiniz ve doğru karar vermeniz çok önemlidir.
 

Son düşünceler

Tangem olarak, uygulama geliştirme ve dağıtım süreçlerimizin güvenliğine büyük önem veriyoruz. Bu, ürünümüzün ve itibarımızın temelidir ve bu konuda çok titiz davranıyoruz. Nihai uygulama sürümümüzde zararlı kod bulunmayacağının garantisini veriyoruz. Dileyenler için, en güncel kodu her zaman GitHub üzerinden inceleyebilir ve uygulamayı kendiniz derleyebilirsiniz.|

Author logo
Yazar Patrick Dike-Ndulue

Senior editor covering crypto, onchain equities, and technology.

Author logo
İnceleyen: Denis Baturin

Blockchain analyst and team lead at Tangem.