SIM Swap Saldırılarından Kriptonuzu Nasıl Koruyabilirsiniz?

Author logo
Rukkayah Jigam
Post image

 

Bir SIM swap saldırısı, tek bir operatör müşteri hizmetleri aramasıyla başlayıp, siz telefonunuzun çevrimdışına geçtiğini fark etmeden önce e-posta ve borsa hesaplarınızın ele geçirilmesiyle sonuçlanabilir. Saldırganın zararlı yazılıma ihtiyacı yoktur; yalnızca telefon numaranızın kendi kontrolündeki bir SIM karta taşınmasını ister. Kriptonuzu SIM swap saldırılarından korumak için SMS 2FA'yı kaldırın, bir doğrulama uygulaması kullanın, kısa vadeli borsa bakiyelerini uzun vadeli varlıklardan ayırın ve önemli kripto varlıklarınızı öz saklama donanım cüzdanında tutun.

 

SIM swap, kripto hırsızlığında en etkili yöntemlerden biridir çünkü çoğu kişinin güvendiği SMS iki faktörlü kimlik doğrulamayı (2FA) atlatır. SMS, SIM swap ile ele geçirilebilir; bu nedenle kripto ve borsa hesaplarınızda SMS yerine doğrulama uygulamaları kullanılmalıdır. Bu rehberde saldırının nasıl işlediği, gerçekleşirken nasıl anlaşılacağı ve kendinizi nasıl koruyacağınız detaylıca anlatılmaktadır.

SIM Swap Saldırısı Nasıl Gerçekleşir?

Saldırı çoğu kişinin sandığından daha basittir. Zararlı yazılım yok. Hack yok. Sadece operatör desteği.

 

Step 1: Research. Saldırgan önce kişisel bilgilerinizi toplar: telefon numaranız, adınız, adresiniz ve e-posta adresiniz. Bunların bir kısmı, büyük bir donanım cüzdanı şirketinde yaşanan ve 270.000'den fazla müşterinin adı, adresi, e-postası ve telefon numarasının sızdırıldığı bir veri ihlalinden kaynaklanabilir. Bu olayın ardından, o kullanıcıları hedef alan SIM swap saldırıları yaşanmıştır. Diğer bilgiler ise sosyal medya veya çeşitli çevrim içi kaynaklardan elde edilebilir.

 

Kripto kullanıcıları için en büyük tehlike, saklama hizmeti sunan borsa hesaplarının SMS tabanlı erişime dayanmasıdır. Borsa cüzdanları çevrim içi, saklamalı sıcak cüzdanlardır: anahtarlar borsanın kontrolündedir ve siz varlıklarınıza hizmet girişiyle ulaşırsınız.

 

Buradaki zayıf nokta giriş bilgileridir. Eğer borsa veya e-posta hesabınızda şifre sıfırlama ya da iki faktörlü doğrulama için SMS kullanılıyorsa, telefon numaranız kurtarma yolunun bir parçası olur. Saldırgan bu numarayı ele geçirdiğinde, size gönderilen mesajlar artık onun cihazına ulaşır.

 

Here's the practical version: Borsadaki Bitcoin, ETH ya da USDT bakiyeniz, borsa hesabınız tarafından korunur. Eğer bu hesap SMS ile sıfırlanabiliyorsa, cüzdan bakiyeniz aslında sadece operatör hesabınız kadar güvendedir. SIM swap, telefon numarası sorununu doğrudan kripto hesabı sorununa dönüştürür.

SIM Swap Saldırısına Uğradığınızın Belirtileri

En net uyarı, cihazınızı değiştirmediğiniz, operatörünüzü değiştirmediğiniz veya kapsama alanı dışına çıkmadığınız halde telefonunuzun bir anda şebeke hizmetini kaybetmesidir. Bu numara e-posta, borsa hesapları veya şifre kurtarma işlemlerine bağlıysa, durumu acil olarak değerlendirin.

 

Hesap tarafındaki sinyaller de en az telefon kadar önemlidir. İstemediğiniz şifre sıfırlama e-postaları, tanımadığınız borsa giriş bildirimleri veya siz giriş yapmazken gelen iki faktörlü doğrulama uyarılarına dikkat edin. Coinbase, Binance, Kraken, Gemini veya başka bir saklamalı platformdan güvenlik uyarıları alıyorsanız, hesabınızın tehlikede olduğunu varsayın ve kontrol edin.

 

Mükemmel bir açıklama beklemeyin. Aniden şebeke sinyaliniz giderse ve beklenmedik şifre sıfırlama e-postaları veya güvenlik uyarıları alırsanız, bunu aktif bir hesap ele geçirme girişimi olarak değerlendirin — özellikle borsada ciddi bir varlığınız varsa. Kripto borsa hesaplarınızı güvenli bir bağlantıdan kontrol edin, son giriş ve çekim işlemlerini inceleyin, SMS kurtarmayı mümkünse kaldırın. Borsada hâlâ yüksek miktarda kripto tutuyorsanız, hesabı geri aldıktan sonra uzun vadeli kısmı öz saklama cüzdanına taşıyın.

 

Bu bölüm özellikle hesap odaklıdır. Operatör kurtarma prosedürleri sağlayıcıya, ülkeye ve hesap ayarlarına göre değişir. Kripto tarafında ise çözüm aynıdır: SMS'i erişim yolundan çıkarın ve ciddi varlıkları saklamalı girişlerden uzak tutun.

Kripto Borsa Hesaplarınızı Nasıl Korursunuz?

Here's the honest issue: Çoğu kişi, borsalar varsayılan olarak sunduğu için SMS 2FA kurar. Güvenli gibi görünse de, özellikle yüksek miktarda kripto tutulan hesaplar için yeterli değildir. Örneğin Coinbase'de $5,000 tutuyorsanız, SMS yerine doğrulama uygulaması kullanmak, SIM swap saldırganının mesajlarınızı almasını engellemese de giriş kodunu üretmesini imkânsız kılar.

 

Remove SMS 2FA from every crypto account. Bunu aşağıdakilerden biriyle değiştirin:

 

Authenticator app (Google Authenticator or Authy). Bu uygulamalar, telefonunuzda yerel olarak zaman tabanlı tek seferlik kodlar üretir. SIM kartınızla bağlantısı yoktur. SIM swap saldırganı mesajlarınızı alabilir, ancak fiziksel erişimi olmadığı sürece doğrulama uygulamasındaki kodları elde edemez. Tüm borsa ve kripto hesaplarında SMS yerine doğrulama uygulaması kullanılmalıdır.

 

Hardware security key (such as YubiKey). Platform destekliyorsa, yüksek bakiyeli borsa hesaplarında kullanın. Coinbase, hesap koruması için YubiKey desteği sunar. SIM swap saldırganı mesajlarınızı ele geçirse bile, giriş, alım-satım veya çekim için gerekli fiziksel anahtara sahip olamaz.

 

Telefon numarası katmanını da güçlendirin. carrier account PIN belirleyin (telefon PIN'inizden farklı olsun) ve operatörünüzden port protection, numara kilidi, SIM kilidi veya hat dondurma talep edin. Terimler operatöre göre değişebilir. Amaç, numara transferi ve SIM değişimini uzaktan onaylamayı zorlaştırmaktır.

 

Use a dedicated email address for crypto exchanges. Bu adresi alışveriş, sosyal medya veya bültenler için kullanmayın. SMS kurtarmayı bu e-postadan kaldırın, doğrulama uygulaması veya donanım anahtarı ile koruyun ve yedek kodları çevrimdışı saklayın.

 

Güçlü şifreler, güncel cihazlar, dikkatli URL kontrolleri ve özel kurtarma ifadeleri hâlâ önemlidir. Bunlar sıcak cüzdan riskini azaltır, fakat borsa anahtarlarının kimin elinde olduğunu değiştirmez. Bu yüzden borsa güvenliği sınırlıdır: alım-satım ve kısa vadeli bakiyeleri korur, ancak Coinbase, Binance, Kraken, Gemini gibi platformları öz saklama çözümüne dönüştürmez. Görevi bölün: Borsada yalnızca kısa vadeli işlemler için gereken miktarı tutun, uzun vadeli varlıkları ise özel anahtarın sizin kontrolünüzde olduğu bir cüzdana taşıyın.

Donanım Cüzdanları SIM Swap'tan Neden Etkilenmez?

Farklı saklama yöntemlerinde tablo şöyle görünür:

Varlık KonumuSIM Swap RiskiNeden?
SMS 2FA ile borsa hesabıKritikSIM swap doğrudan SMS 2FA'yı atlatır. Şifre sıfırlanır, hesap boşaltılır.
Doğrulama uygulamalı borsa hesabıDüşükSIM swap doğrulama uygulaması kodu üretemez.
Tangem donanım cüzdanı (öz saklama)YokErişim için fiziksel kart gerekir. Erişim yolunda telefon doğrulaması yoktur.

Tangem, "yok" kategorisindedir çünkü erişim için kart gerekir. Tangem Cold Wallet, özel anahtarlarınızı Samsung S3D350A güvenli element çipinde saklar; bu çip Common Criteria kapsamında EAL6+ sertifikalıdır. private key kurulum sırasında çip üzerinde oluşturulur ve hiçbir koşulda karttan dışarı çıkmaz.

 

Bir işlem imzalamak için fiziksel kartı telefonunuza dokundurmanız yeterlidir. SMS kodu yok, e-posta girişi yok, bulut hesabı yok. Anahtar, kartın kendisidir.

 

Here's what that means in practice: Bir saldırgan telefon numaranızı SIM swap ile ele geçirebilir, e-posta hesabınızı alabilir, Tangem uygulamasını indirip kendi cihazında açabilir. Yine de cüzdanınıza ulaşamaz. Fiziksel kart olmadan hiçbir şey yapamaz. Borsa hesaplarını boşaltan saldırı yolu, öz saklama donanım cüzdanlarında yoktur.

 

Bu, saklamalı ve gözetimsiz (non-custodial) saklama arasındaki temel farktır. Saklamalı cüzdanlarda (Coinbase, Binance, Kraken gibi borsalar) özel anahtarlar platformun elindedir, siz ise giriş bilgilerini kontrol edersiniz. Bu giriş bilgileri SMS ile sıfırlanabilir. Gözetimsiz donanım cüzdanlarında ise anahtar tamamen sizin elinizdedir ve telefon numarasına bağlı kurtarma yolu tamamen ortadan kalkar.

 

One caveat worth naming: Tüm Tangem yedek kartlarınızı kaybederseniz ve seed phrase yoksa, fon kurtarma imkânsızdır. Tangem dahil hiçbir kurum fonları geri getiremez. Bu, gerçek öz saklamanın bir bedelidir. Uzaktan saldırıları imkânsız kılan mimari, aynı zamanda geri kurtarma için bir arka kapı da bırakmaz. Tangem, kartları farklı yerlerde saklamanızı önerir: biri yanınızda, biri evde, biri güvendiğiniz bir kişide.

 

Tangem, 2018'den bu yana 8 milyondan fazla kart dağıttı ve sıfır başarılı hack bildirildi. Firmware Kudelski Security, Riscure ve Cure 53 tarafından denetlenmiştir. Uygulamanın kaynak kodu GitHub'da açık kaynak olarak yer alır. Güvenlik modeli yalnızca iddia edilmez, denetlenebilir.

SIM Swap'a Karşı Tam Koruma Kontrol Listesi

Aşağıdaki adımları sırayla uygulayın. İlk grup, borsa hesaplarınızı bugün korur. Son adım ise en önemli varlıklarınızı tamamen SIM swap saldırısı yüzeyinin dışına taşır.

  • Tüm kripto borsa hesaplarından SMS 2FA'yı kaldırın
  • Tüm borsa hesaplarına doğrulama uygulaması (Google Authenticator veya Authy) ekleyin
  • Yüksek bakiyeli borsa hesaplarına donanım güvenlik anahtarı ekleyin
  • Telefon PIN'inizden farklı bir operatör hesap PIN'i belirleyin
  • Operatörünüzden port koruması, SIM kilidi, numara kilidi veya hat dondurma talep edin
  • Kripto için özel bir e-posta adresi oluşturun
  • Bu özel kripto e-postasından SMS kurtarmayı kaldırın
  • Önemli kripto varlıklarınızı borsalardan Tangem donanım cüzdanına taşıyın

 

Hesap adımlarının tamamı ücretsizdir ve bir öğleden sonra kolayca tamamlanabilir. Tangem Cold Wallet kurulumu ise yalnızca 1-3 minutes sürer. Bu basit adımlar, borsa hesaplarındaki riskleri azaltır ve uzun vadeli varlıklarınızı telefon numarasına bağlı erişimden uzaklaştırarak daha güvende tutar.

FAQ

  • Hayır. Kriptonuz Tangem gibi öz saklama donanım cüzdanındaysa, SIM swap ile çalınamaz. Bu saldırı yalnızca SMS tabanlı kimlik doğrulama ile korunan hesaplarda işe yarar. Öz saklama, özel anahtarın fiziksel karttaki donanım çipinde tutulması anlamına gelir. Telefon numarasıyla korunan bir hesap veya e-posta kurtarma yolu yoktur. SIM swap ile numaranızı ele geçiren bir saldırgan, cüzdanınıza ulaşamaz.

  • İkisi de kripto ile ilgili hesaplar için SMS 2FA'ya göre çok daha güvenlidir. Vault rehberinde, SMS yerine kullanılabilecek doğrulama uygulamaları olarak Google Authenticator ve Authy önerilmektedir; çünkü SMS, SIM swap ile ele geçirilebilir. Pratikte fark kurtarma sürecindedir. Borsada $5,000 tutuyorsanız, her iki uygulama da SMS'e göre büyük bir güvenlik artışı sağlar çünkü kod telefon numaranıza gönderilmez. Google Authenticator, bulut senkronizasyonu kapalıysa kodları yerel tutabilir. Authy ise telefonunuzu kaybederseniz pratik olabilir; ancak bulut yedeği olduğu için Authy hesabınızı ayrıca güvenli tutmalısınız.

  • Daha fazla para yatırmadan önce değiştirin. En büyük bakiyeye sahip borsa hesabınızdan başlayıp diğerlerine geçin. SMS'i, borsa destekliyorsa doğrulama uygulamasıyla değiştirin, yedek kodları çevrimdışı saklayın ve e-posta hesabınızda da SMS'siz kurtarma olduğundan emin olun. Hızlı işlemler için borsada 100 USDT tutuyorsanız, risk o hesap bakiyesiyle sınırlıdır. 1 BTC veya yüksek miktarda ETH tutuyorsanız, risk çok daha büyüktür. Hesabınızı güvene aldıktan sonra uzun vadeli kısmı öz saklamaya taşıyın.

  • Taşıdığınız varlıklar için borsa hesabı riskini ortadan kaldırır. Ancak Coinbase, Binance, Kraken, Gemini veya diğer saklamalı platformlarda kalan varlıklar için koruma sağlamaz. Bunu, bakiyeleri amacına göre ayırmak gibi düşünün. Borsa hesabınız alım-satım veya kısa vadeli işlemleri yönetir. Tangem cüzdanınız ise hizmet girişleri, şifre sıfırlama veya SMS kurtarma yoluyla açığa çıkmasını istemediğiniz kriptoları tutar. İleride borsa hesabı ele geçirilse bile, kartınıza taşınan varlıklara saldırgan ulaşamaz.

  • Hayır. Tangem, temel cüzdan kullanımı için hesap kaydı veya KYC gerektirmez. Tangem hiçbir kişisel veri toplamaz: ad, adres, e-posta veya telefon numarası alınmaz. İşlemler doğrudan halka açık blok zinciri düğümlerine bağlanır, Tangem sunucularından geçmez. Ele geçirilebilecek bir Tangem hesabı veya saldırganın kullanabileceği bir kişisel veri profili oluşmaz. Bu önemlidir çünkü SIM swap saldırıları genellikle kimlik verileriyle başlar. 270.000 müşterinin adı, fiziksel adresi, e-posta adresi ve telefon numarasının sızdırıldığı bir ihlal, saldırganlara değerli bilgiler sunar. Tangem'in temel cüzdan kullanımı böyle bir hesap profili oluşturmaz.

Author logo
Yazar Rukkayah Jigam

Writer & editor covering digital assets and product updates.

Author logo
İnceleyen: Patrick Dike-Ndulue

Senior editor covering crypto, onchain equities, and technology.