Blind Signing Dolandırıcılıkları ve Kripto Cüzdanlar
Bu makale aşağıdaki dillerde mevcuttur:
Blind signing dolandırıcılıkları, günümüzde merkeziyetsiz finansta yaygınlığını korumaktadır. Bu yöntemle dolandırıcılar, kripto cüzdan kullanıcılarının varlıklarını çalmak için aldatıcı smart contract’lar oluşturur. Peki, neden buna blind signing denir ve bu tür saldırılardan nasıl korunabilirsiniz?
Smart contracts ve blind signatures
Smart contracts, birçok dApp, NFT ve DeFi alanının temelini oluşturur. Diyelim ki kriptonuzu aylık getiri elde etmek için bir likidite havuzunda stake etmek istiyorsunuz. Likidite protokolü, smart contract’lar aracılığıyla çalışır ve cüzdanınızdaki token’lara erişim ister. Dolayısıyla, onların smart contract’larına token’larınıza erişim izni vermeniz gerekir.
Bu onay işlemini donanım cüzdanınızdaki private key ile imzaladığınızda, smart contract’ın şartlarını kabul etmiş ve koduna tamamen güvenmiş olursunuz.
Blind signature, bir smart contract’a cüzdanınızdaki token’lara erişim izni verirken sözleşmenin tüm detaylarını bilmeden işlem yapmanız anlamına gelir. Geleneksel finansta bir sözleşmeyi imzalamak, şartlarını anladığınız ve kabul ettiğiniz anlamına gelir. Blind signing ise, bir kağıt sözleşmeyi tüm maddelerini okumadan imzalamaya benzetilebilir.
Smart contract imzalanırken tam bilgi sunmazsa ne olur?
Kripto cüzdanlar, smart contract’ların karmaşık kodları nedeniyle önemli bilgileri ekrana yansıtmakta zorlanabilir. Bu sözleşmeler genellikle kullanıcıların anlayabileceği şekilde kolayca çıkarılamayan kritik detaylar içerir.
Başlangıçta basit blockchain işlemleri için tasarlanan donanım cüzdanları, artık WalletConnect gibi protokollerle DeFi’deki karmaşık smart contract’larla etkileşim imkânı sunuyor. Ancak bu protokoller, bilgileri her zaman anlaşılır şekilde sunamayabilir.
Bu durum, işlemleri iyi niyetle ama içeriğinden tamamen emin olmadan imzalamanıza yol açabilir.
Trusted display, blind signing dolandırıcılıklarını önler mi?
Bazılarına göre trusted display’e sahip bir cüzdan kullanmak, blind signing dolandırıcılığına karşı riski azaltır. Yani, trusted display kullanıcıya tam olarak neyi imzaladığını gösterir.
Trusted display, sunulan bilgilerin doğruluğunu, güvenilirliğini ve güvenliğini sağlayan dijital bir ekrandır.
Şöyle düşünün: Trusted display, olmayan bir bilgiyi gösterebilir mi? Bu ekranlar, donanım cüzdanlarının temel dezavantajlarını devralır — smart contract kodu çok karmaşık olabilir. Ayrıca, bu ekranlar yalnızca cüzdanın çipi tarafından smart contract’tan çözümlenebilen bilgileri gösterebilir; bu da aslında cep telefonunuzun ekranından çok da farklı değildir.
Cep telefonunuzun milyonlarca kullanıcı için üretilmesinden farklı olarak, “trusted display”e sahip kripto cüzdanlar, tedarik zinciri saldırılarıyla hedef alınabilir ve ele geçirilebilir — örneğin, cüzdanın içindeki güvenli olmayan bir çipin değiştirilmesi veya yeniden programlanması yoluyla.
Tangem bu sorunu nasıl çözüyor?
Tangem Wallet’ın diğer donanım cüzdanlarına göre en büyük avantajlarından biri dayanıklılığıdır. Cüzdanımız dondurma, yakma, ateş etme ve hidrolik pres gibi aşırı testlere tabi tutulmuş ve çalışmaya devam etmiştir. Sonuçta, kripto dünyası hâlâ “Vahşi Batı” döneminde — kendi bankanız olmak istiyorsanız, kasanızın kolayca kırılmadığından emin olmalısınız.
Tangem kartına doğrudan bir “trusted display” eklemek, güvenilirlik ve güvenlik açısından büyük risk oluşturur. Bu ek bileşenler genellikle güvenlik sertifikasına sahip değildir ve dış etkenlere karşı hassas olabilir, arızalanma olasılığını artırır. Örneğin, tedarik zinciri saldırısı kapsamında, gerçek bir cüzdan ekranının sahte ve ele geçirilmiş bir ekranla değiştirilmesi mümkündür.
Dahili ekranın olmaması, Tangem Wallet kullanıcılarına şu avantajları sunar:
- En az 25 yıl hizmet ömrü;
- Tam IP69K suya ve toza dayanıklılık;
- Aşırı sıcaklıklara karşı direnç;
- Banka kartı kadar hafiflik.
Cüzdan kullanıcılarına yönelik saldırıların %99’u, seed phrase, private key veya imza gibi bilgileri kullanıcı izni olmadan ele geçirmeyi hedefler. Tangem, bu saldırı vektörlerinin tamamına karşı mümkün olan en iyi korumayı sunar.
Sahte bir Tangem uygulaması uygulama mağazalarına girerse ne olur?
Akıllı telefonunuz ele geçirilirse, Tangem uygulamasının doğru bilgi gösterdiğine nasıl güvenebilirsiniz?
Web uygulamaları, masaüstü platformları ve tarayıcı eklentilerinin aksine, mobil uygulamaların veya cihaz yazılımının topluca ele geçirilmesi mümkün değildir. Tangem gibi güçlü güvenlik mimarisine sahip uygulamaları hedefleyen bilinen bir mobil zararlı yazılım yoktur.
Mobil cihazlar, güvenilir satıcılardan alındığında %100 güvenlidir. Resmî uygulamaları yükleyin ve işletim sistemini jailbreak etmeyin.
Hatırlatma: Private key’leriniz internete bağlı olmayan kartta saklanır.
Akıllı telefonun işletim sistemi ele geçirilirse ne olur?
Tangem, temel işletim sistemini — iOS veya Android — kontrol etmese de, Tangem uygulaması ve kartları için güvence verebiliriz. Tangem uygulamasına zararlı kod eklemek veya sahte bir Tangem kartı üretmek teorik olarak imkânsızdır. Tangem uygulaması, enfekte bir cihazda da çalışabilir; ancak böyle bir cihazda kullanmanızı önermiyoruz. En iyi koruma için güvenli bir ortamda çalışmak önemlidir.
Keylogger saldırılarına karşı durum nedir?
Keylogger’lar, bilgisayar veya mobil cihazda tuş vuruşlarını kaydeden zararlı yazılımlardır. Temel amaçları, kullanıcıların girdiği kullanıcı adı, şifre, kart numarası ve diğer hassas bilgileri toplamaktır.
Tangem wallet’ta seed phrase oluşturduğunuzda, uygulama bu ifadeyi akıllı telefonunuzda gösterir ve kâğıda yazmanızı ister. Yazdıktan sonra, uygulama doğru seed kelimelerini seçerek onaylamanızı ister. Sonuç olarak, burada keylogger’lar gerçek bir tehdit oluşturmaz.
Telefonunuzda düzenli olarak antivirüs taraması yapmayı unutmayın! Pilin hızlı tükenmesi, cihazın ısınması, yavaşlama veya uygulamaların kendiliğinden açılması gibi zararlı yazılım belirtilerine karşı dikkatli olun.
Blind signing dolandırıcılıklarından nasıl korunulur?
Blind signing dolandırıcılıklarından korunmak için şu önlemleri alabilirsiniz:
- Bilinmeyen merkeziyetsiz uygulamalarla etkileşime girmekten kaçının.
- Her zaman kendi araştırmanızı yapın ve projeyi çevrimiçi olarak doğrulayın.
- Sosyal medyada doğrudan mesajlarla, özellikle bir projenin “ekip üyesi” tarafından iletişime geçiliyorsa, etkileşime girmeyin.
- Bilinmeyen kaynaklardan gelen bağlantılara tıklamayın.
- Akıllı telefonunuzun işletim sistemiyle oynamayın, jailbreak yapmayın.
- Seed phrase’inizi (varsa) hiçbir yere yazmayın ve kimseyle paylaşmayın.
Öz saklama, private key’lerinizi sizin kontrol etmeniz anlamına gelir; dolayısıyla kripto varlıklarınızın son savunucusu sizsiniz ve kararlarınız çok önemlidir.
Son düşünceler
Tangem olarak, uygulama geliştirme ve dağıtım süreçlerimizin güvenliğini en üst düzeyde tutuyoruz. Bu, ürünümüzün ve itibarımızın temelini oluşturur ve çok ciddiye alıyoruz. Nihai uygulama sürümümüzde zararlı kod bulunmayacağını garanti ediyoruz. Dileyenler için, en güncel kodu her zaman GitHub üzerinden inceleyebilir ve uygulamayı kendiniz derleyebilirsiniz.|