SIM Swap Saldırılarından Kriptonuzu Nasıl Korursunuz?

Author logo
Rukkayah Jigam
•
Post image

 

Bir SIM swap saldırısı, tek bir operatör müşteri hizmetleri aramasıyla başlayıp, telefonunuz çevrimdışıyken e-posta ve borsa hesaplarınızın ele geçirilmesiyle sonuçlanabilir. Saldırganın zararlı yazılıma ihtiyacı yoktur; tek isteği, telefon numaranızın kendi kontrol ettikleri bir SIM karta taşınmasıdır. Kriptonuzu SIM swap saldırılarından korumak için SMS 2FA'yı kaldırın, bir doğrulama uygulaması kullanın, kısa vadeli borsa bakiyelerini uzun vadeli varlıklardan ayırın ve önemli tutarları öz saklama donanım cüzdanında saklayın.

 

SIM swap, kripto hırsızlığında en etkili yöntemlerden biridir çünkü çoğu kişinin güvendiği SMS iki faktörlü kimlik doğrulamayı atlatır. SMS, SIM swap ile ele geçirilebilir; bu yüzden kripto ve borsa hesaplarında SMS yerine doğrulama uygulamaları kullanılmalıdır. Bu rehberde saldırının nasıl işlediğini, gerçekleşirken nasıl fark edileceğini ve kendinizi nasıl koruyacağınızı bulacaksınız.

SIM Swap Saldırısı Nasıl Çalışır?

Saldırı, çoğu kişinin düşündüğünden daha basittir. Zararlı yazılım yok, hack yok, sadece operatör desteği.

 

Step 1: Research. Saldırgan önce kişisel verilerinizi toplar: telefon numarası, ad, adres ve e-posta. Bunların bir kısmı, büyük bir donanım cüzdanı şirketinde yaşanan ve 270.000'den fazla müşterinin adı, adresi, e-postası ve telefon numarasının sızdırıldığı belgelenmiş bir veri ihlalinden gelebilir. Sonrasında, bu kullanıcıları hedef alan SIM swap saldırıları görüldü. Diğer bilgiler sosyal medya ve çevrimiçi kaynaklardan elde edilebilir.

 

Kripto kullanıcıları için en büyük risk, SMS tabanlı erişime dayanan gözetimli borsa hesaplarında ortaya çıkar. Borsa cüzdanları çevrimiçi, gözetimli sıcak cüzdanlardır: anahtarlar borsanın kontrolündedir, siz ise servise giriş yaparak varlıklarınıza ulaşırsınız.

 

Bu giriş noktası zayıf halkadır. Eğer borsa veya e-posta hesabınızda parola sıfırlama ya da iki faktörlü kimlik doğrulama için SMS kullanılıyorsa, telefon numaranız kurtarma yolunun bir parçası olur. Saldırgan bu numarayı ele geçirdiğinde, size gönderilen SMS'ler artık onların cihazına ulaşır.

 

Here's the practical version: Borsadaki Bitcoin, ETH veya USDT'niz, borsa hesabınız tarafından korunur. Eğer bu hesap SMS ile sıfırlanabiliyorsa, cüzdan bakiyenizin güvenliği operatör hesabınıza bağlıdır. Bir SIM swap, telefon numarası sorununu doğrudan kripto hesabı riskine dönüştürür.

SIM Swap Saldırısına Uğradığınızın Belirtileri

En açık uyarı, cihaz değiştirmediğiniz, operatör değiştirmediğiniz veya kapsama alanı dışında olmadığınız halde telefonunuzun aniden şebeke hizmetini kaybetmesidir. Bu numara e-posta, borsa hesapları veya parola kurtarma ile bağlantılıysa acil durum olarak değerlendirin.

 

Hesap tarafındaki sinyaller de önemlidir. İstemediğiniz parola sıfırlama e-postaları, tanımadığınız borsa giriş bildirimleri veya siz giriş yapmazken gelen iki faktörlü doğrulama kodlarına dikkat edin. E-posta kutunuzda Coinbase, Binance, Kraken, Gemini veya başka bir gözetimli platformdan güvenlik uyarıları görüyorsanız, hesabınız risk altındadır.

 

Mükemmel bir açıklama beklemeyin. Aniden şebeke sinyali kaybolduysa ve beklenmedik parola sıfırlama e-postaları veya güvenlik bildirimleri geliyorsa, bunu aktif bir hesap ele geçirme girişimi olarak değerlendirin; özellikle borsada önemli bir bakiyeniz varsa. Kripto borsa hesaplarınızı güvenli bir bağlantıdan kontrol edin, son girişleri ve para çekme işlemlerini gözden geçirin ve mümkünse SMS kurtarmayı kaldırın. Hâlâ borsada yüklü bir bakiyeniz varsa, hesabı tekrar kontrol altına aldıktan sonra uzun vadeli varlıklarınızı öz saklama cüzdanına taşıyın.

 

Bu bölüm özellikle hesap odaklıdır. Operatörlerin kurtarma prosedürleri ülkeye, sağlayıcıya ve hesap ayarlarına göre değişir. Kriptoda ise çözüm aynıdır: SMS'i erişim yolundan çıkarın ve ciddi varlıklarınızı gözetimli girişlerden uzak tutun.

Kripto Borsa Hesaplarınızı Nasıl Korursunuz?

Here's the honest issue: Çoğu kişi SMS 2FA'yı, borsaların varsayılan olarak sunduğu için kurar. Güvenli gibi gelir; ancak özellikle yüksek tutarlı hesaplarda yeterli değildir. Örneğin, Coinbase'de $5,000 tutuyorsanız, SMS yerine doğrulama uygulaması kullanmak, SIM swap saldırısında saldırganın kod üretmesini engeller.

 

Remove SMS 2FA from every crypto account. Bunun yerine şunlardan birini kullanın:

 

Authenticator app (Google Authenticator or Authy). Bu uygulamalar, telefonunuzda yerel olarak zaman tabanlı tek kullanımlık kodlar üretir. SIM kartınızla bağlantısı yoktur. SIM swap saldırganı SMS'lerinizi alabilir, ancak fiziksel erişimi olmadığı sürece doğrulama uygulamasındaki kodları üretemez. Her borsa veya kripto hesabında SMS yerine doğrulama uygulaması kullanın.

 

Hardware security key (such as YubiKey). Platform destekliyorsa, yüksek tutarlı borsa hesaplarınız için donanım güvenlik anahtarı kullanın. Coinbase, hesap koruması için YubiKey desteği sunar. SIM swap saldırganı metin mesajlarınızı ele geçirse bile, giriş, alım-satım veya çekim için fiziksel anahtarı kullanamaz.

 

Telefon numaranızın güvenliğini de güçlendirin. Telefon kilit kodunuzdan farklı bir carrier account PIN belirleyin ve operatörünüzden port protection, numara kilidi, SIM kilidi veya hat dondurma talep edin. Terimler operatöre göre değişebilir. Amaç, numara taşıma ve SIM değişikliklerinin uzaktan onaylanmasını zorlaştırmaktır.

 

Kripto borsaları için use a dedicated email address oluşturun. Bu adresi alışveriş, sosyal medya veya bültenler için kullanmayın. O e-postadan SMS kurtarmayı kaldırın, doğrulama uygulaması veya donanım anahtarıyla koruyun ve yedek kodları çevrimdışı saklayın.

 

Güçlü parolalar, güncel cihazlar, dikkatli URL kontrolü ve özel kurtarma ifadeleri hâlâ önemlidir. Bunlar sıcak cüzdan riskini azaltır, ancak borsa anahtarlarının kime ait olduğunu değiştirmez. Bu yüzden borsa güvenliği sınırlıdır: alım-satım ve kısa vadeli bakiyeleri korur, ancak Coinbase, Binance, Kraken, Gemini gibi platformları öz saklama cüzdanına dönüştürmez. Görevi bölün: Borsada yalnızca kısa vadeli alım-satım veya harcamalar için gerekli tutarı bırakın. Uzun vadeli varlıkları, özel anahtarın sizin kontrolünüzde olduğu bir cüzdana taşıyın.

Donanım Cüzdanları Neden SIM Swap'a Karşı Bağışık?

Farklı saklama yöntemlerine göre tablo şu şekilde:

Varlık KonumuSIM Swap RiskiNeden
SMS 2FA'lı borsa hesabıKritikSIM swap doğrudan SMS 2FA'yı atlatır. Parola sıfırlanır, hesap boşaltılır.
Doğrulama uygulamalı borsa hesabıDüşükSIM swap, doğrulama uygulaması kodu üretemez.
Tangem donanım cüzdanı (öz saklama)YokErişim için fiziksel karta sahip olmak gerekir. Erişim yolunda telefon doğrulaması yoktur.

Tangem, "yok" kategorisindedir çünkü erişim için kart gerekir. Tangem Cold Wallet, özel anahtarlarınızı Samsung S3D350A güvenli element çipinde, Common Criteria kapsamında EAL6+ sertifikasıyla saklar. private key kurulum sırasında çipte üretilir ve hiçbir koşulda karttan dışarı çıkmaz.

 

Bir işlem imzalamak için fiziksel kartı telefonunuza dokundurmanız yeterlidir. SMS kodu yok, e-posta girişi yok, bulut hesabı yok. Kart anahtarınız olur.

 

Here's what that means in practice: Saldırgan telefon numaranızı SIM swap ile ele geçirebilir, e-postanızı alabilir, Tangem uygulamasını indirip kendi cihazında açabilir. Yine de cüzdanınıza erişemez. Fiziksel kart olmadan hiçbir şey yapamazlar. Borsa hesaplarını boşaltan saldırı yolu, öz saklama donanım cüzdanlarında yoktur.

 

Bu, gözetimli ve gözetimsiz saklama arasındaki temel farktır. Coinbase, Binance, Kraken gibi borsalar (gözetimli cüzdanlar) özel anahtarı kontrol eder, siz ise hesap girişini kontrol edersiniz. Bu giriş SMS ile sıfırlanabilir. Gözetimsiz donanım cüzdanlarında ise anahtar tamamen sizin elinizdedir ve telefon numarasına bağlı kurtarma yolu tamamen ortadan kalkar.

 

One caveat worth naming: Tüm Tangem yedek kartlarınızı kaybederseniz ve seed phrase yoksa, fon kurtarma imkânsızdır. Tangem dahil hiçbir kurum fonları geri getiremez. Bu, gerçek öz saklamanın bedelidir. Uzaktan saldırıları imkânsız kılan mimari, kurtarma için de arka kapı bırakmaz. Tangem, kartlarınızı farklı yerlerde saklamanızı önerir: biri yanınızda, biri evde, biri güvendiğiniz bir kişide.

 

Tangem, 2018'den bu yana 8 milyondan fazla kart dağıttı ve bugüne kadar hiç başarılı hack bildirilmedi. Firmware, Kudelski Security, Riscure ve Cure 53 tarafından denetlenmiştir. Uygulamanın kaynak kodu GitHub'da açık kaynak. Güvenlik modeli sadece iddia değil, kontrol edilebilir.

SIM Swap'a Karşı Tam Koruma Kontrol Listesi

Aşağıdaki adımları sırayla uygulayın. İlk grup, borsa hesaplarınızı bugün korur. Son adım ise en önemli varlıklarınızı SIM swap saldırı yüzeyinden tamamen çıkarır.

  • Tüm kripto borsa hesaplarından SMS 2FA'yı kaldırın
  • Tüm borsa hesaplarına doğrulama uygulaması (Google Authenticator veya Authy) ekleyin
  • Yüksek tutarlı borsa hesapları için donanım güvenlik anahtarı ekleyin
  • Telefon PIN'inizden farklı bir operatör hesap PIN'i belirleyin
  • Operatörünüzden port protection, SIM kilidi, numara kilidi veya hat dondurma talep edin
  • Kripto borsaları için özel bir e-posta adresi oluşturun
  • Bu özel e-postadan SMS kurtarmayı kaldırın
  • Önemli kripto varlıklarınızı borsalardan Tangem donanım cüzdanına taşıyın

 

Hesap adımlarının tamamı ücretsizdir ve bir öğleden sonra kolayca kurulabilir. Tangem Cold Wallet kurulumu ise yalnızca 1-3 minutes sürer. Bu basit adımlar, borsa hesap riskini azaltır ve uzun vadeli varlıklarınızı telefon numarasına bağlı erişimden uzaklaştırarak daha güvenli saklamanızı sağlar.

FAQ

  • Hayır. Kriptonuz Tangem gibi öz saklama bir donanım cüzdanındaysa, SIM swap ile çalınamaz. Bu saldırı yalnızca SMS tabanlı doğrulama ile korunan hesaplara karşı etkilidir. Öz saklama, özel anahtarın fiziksel bir karttaki donanım çipinde saklanması demektir. Telefon numarasıyla korunan bir hesap veya e-posta kurtarma yolu yoktur. SIM swap ile numaranız ele geçirilse bile, saldırgan cüzdanınıza ulaşamaz.

  • Her ikisi de kripto hesapları için SMS 2FA'ya kıyasla çok daha güvenlidir. Vault rehberlerinde, SMS yerine kullanılabilecek doğrulama uygulaması örneği olarak Google Authenticator ve Authy önerilir; çünkü SMS, SIM swap ile ele geçirilebilir. Pratikteki fark kurtarma sürecindedir. Borsada $5,000 tutuyorsanız, hangi uygulamayı kullandığınızdan bağımsız olarak kodlar telefon numaranıza gönderilmediği için güvenlik artar. Google Authenticator, bulut senkronizasyonu kapalıysa kodları yalnızca yerelde tutar. Authy ise telefon kaybında pratik olabilir; ancak bulut yedeği olduğu için Authy hesabınızı ayrıca güvenceye almalısınız.

  • Daha fazla para eklemeden önce değiştirin. En yüksek bakiyeli borsa hesabınızdan başlayıp diğerlerine geçin. SMS'i, borsa destekliyorsa doğrulama uygulamasıyla değiştirin, yedek kodları çevrimdışı saklayın ve e-posta hesabınızın da SMS'siz kurtarmayı desteklediğinden emin olun. Hızlı işlemler için borsada 100 USDT tutuyorsanız, risk sadece o bakiyeyle sınırlı olur. Ancak 1 BTC veya yüklü ETH pozisyonu tutuyorsanız, risk büyüktür. Hesabınızı güvenceye aldıktan sonra uzun vadeli kısmı öz saklamaya taşıyın.

  • Taşıdığınız varlıklar için borsa hesabı riskini ortadan kaldırır. Ancak Coinbase, Binance, Kraken, Gemini veya diğer gözetimli platformlarda kalan fonlar için koruma sağlamaz. Bunu, bakiyeleri amacına göre ayırmak gibi düşünün. Borsa hesabınız alım-satım veya kısa vadeli işlemler için kullanılabilir. Tangem cüzdanınız ise servis girişleri, parola sıfırlama veya SMS kurtarma ile açığa çıkmasını istemediğiniz kriptoları saklar. Borsa hesabı daha sonra ele geçirilse bile, karta taşınan varlıklara saldırgan erişemez.

  • Hayır. Tangem, temel cüzdan kullanımı için hesap kaydı veya KYC gerektirmez. Tangem hiçbir kişisel veri toplamaz: ad, adres, e-posta veya telefon numarası yoktur. İşlemler doğrudan halka açık blok zinciri düğümlerine bağlanır, Tangem sunucularından geçmez. Ele geçirilebilecek bir Tangem hesabı veya saldırganın başlangıç noktası olarak kullanabileceği bir kişisel veri profili yoktur. Bu önemli çünkü SIM swap saldırıları genellikle kimlik verileriyle başlar. 270.000 müşterinin adı, adresi, e-posta adresi ve telefon numarasının sızdırıldığı bir ihlal, saldırganlara değerli bilgiler sunar. Tangem'in temel cüzdan kullanımı böyle bir hesap profili oluşturmaz.

Author logo
Yazar Rukkayah Jigam

Writer & editor covering digital assets and product updates.

Author logo
İnceleyen: Patrick Dike-Ndulue

Senior editor covering crypto, onchain equities, and technology.