Cüzdan 11 dk okuma

2FA (İki Faktörlü Doğrulama) Cüzdanlarda Neden Yok?

Ela Bilgin Yazar Ela Bilgin
2FA (İki Faktörlü Doğrulama) Cüzdanlarda Neden Yok?

2fa cüzdanlarda neden yok sorusu genelde borsa hesabı mantığıyla self-custody cüzdan mantığı karıştırıldığında ortaya çıkar. Merkezi borsada kullanıcı adı, şifre, sunucu hesabı ve destek ekibi vardır; bu yüzden SMS, uygulama kodu veya güvenlik anahtarı gibi ikinci faktörler oturum açma katmanına eklenebilir. Kendi cüzdanınızda ise zincirde duran bir hesabı seed phrase veya private key kontrol eder.

Bu anahtar sizdeyse işlem imzalanır; değilse imzalanmaz. Arada "şu kullanıcı gerçekten o mu" diye soran merkezi kapı yoktur.

2fa cüzdanlarda neden yok, kısa cevap nedir?

Kısa cevap şu: klasik 2FA bir sunucu hesabını korur, non-custodial cüzdan ise private key ile imza atar. CISA'nın çok faktörlü doğrulama kaynağı, MFA'nın parola çalınsa bile hesaba ek bariyer koyduğunu anlatır. Bu model e-posta ve borsa hesabında işe yarar. Fakat Ethereum, Solana veya benzeri ağlarda işlem geçerliliğini sunucu değil kriptografik imza belirler.

Bir başka deyişle borsa size ait bakiyeyi kendi sisteminde tutar; siz borsadaki hesaba girersiniz. Cüzdan ise zincirdeki adresi kontrol eden anahtarı cihazınızda saklar. Phantom cüzdan kurulumu gibi rehberlerde görülen tarayıcı eklentisi, aslında o anahtarı kullanarak imza üretir. Anahtar çalındıysa ikinci bir kod sormadan varlıklar taşınabilir.

Borsalarda 2FA varken cüzdanlarda neden farklı çalışır?

Borsa hesabında 2FA oturum açma, para çekme ve hassas ayar değişiklikleri öncesinde devreye girebilir. Çünkü borsa kendi veritabanını ve çekim altyapısını kontrol eder. Kullanıcı şifresini girer, 2FA kodunu doğrular, sistem de çekime izin verip vermeyeceğine karar verir. Bu nedenle borsa tarafında 2FA kapalıysa risk büyür; şifre sızıntısı tek başına hesap kaybına dönüşebilir.

2fa cüzdanlarda neden yok, kısa cevap nedir?

Self-custody cüzdanda bu akış yoktur. Cüzdan uygulaması işlemi hazırlar, siz imzalarsınız ve işlem ağa gönderilir. Ağ, "bu kullanıcı 2FA kodunu girdi mi" diye sormaz; imza doğru mu diye bakar.

MetaMask'in Secret Recovery Phrase rehberi, kurtarma ifadesinin cüzdana erişim için temel bilgi olduğunu ve güvenli saklanması gerektiğini vurgular. Bu ifade ele geçirilirse klasik 2FA sonradan kilit takamaz.

Bu yüzden "cüzdanıma Google Authenticator bağlayayım" fikri teknik olarak eksik kalır. Authenticator uygulaması yalnız yerel arayüzü kilitleyebilir; zincirdeki private key'i geçersiz yapamaz. Saldırgan seed phrase'i başka cihaza aktardıysa sizin telefondaki 2FA ekranını hiç görmeden işlem imzalayabilir. Korunması gereken yer, uygulama şifresinden önce anahtarın kendisidir.

Seed phrase ve private key 2FA'dan neden daha temel?

Seed phrase, cüzdan adreslerinizi türeten ana kaynaktır. Private key ise belirli bir adresin işlemlerini imzalayan gizli bilgidir. Bu ikisi kripto cüzdan güvenliğinin omurgasıdır.

Ekran görüntüsü almak, buluta yüklemek, not uygulamasına yazmak veya destek ekibine göndermek en ağır hatalar arasındadır. Hiçbir gerçek cüzdan desteği sizden seed phrase istemez.

Cüzdan şifresi de yanlış anlaşılır. Tarayıcı eklentisindeki şifre çoğu zaman yalnız o cihazdaki kasayı açar. Seed phrase başka cihazda içe aktarılırsa bu şifre taşınmaz.

Aynı nedenle bilgisayarınızda cüzdan kilitliyken rahat hissetmek yeterli değildir; asıl soru seed phrase'in daha önce nerede saklandığıdır. MetaMask'a BNB Smart Chain ekleme gibi ağ işlemlerinde bile önce resmi arayüz ve doğru kaynak kontrol edilmelidir.

Yanlış ağ seçimi, sahte token izni ve kötü amaçlı dApp imzası da 2FA ile çözülen riskler değildir. Bir site sizden "setApprovalForAll" gibi geniş yetki veren bir işlemi imzalamanızı isterse, 2FA kodu girmek yerine işlemin anlamını okumak gerekir. Donanım cüzdanı kullanıyor olsanız bile cihaz ekranında görünen detayları kontrol etmeden onaylamak hatayı zincire taşır.

Akıllı sözleşme cüzdanları 2FA benzeri güvenlik sunabilir mi?

Evet, bazı akıllı sözleşme cüzdanları klasik 2FA'ya benzeyen güvenlik modelleri kurabilir. Ethereum'un account abstraction açıklaması, hesapların daha esnek doğrulama ve kurtarma mantıklarıyla çalışabileceğini anlatır. Bu modelde tek private key yerine çoklu imza, sosyal kurtarma, zaman kilidi, harcama limiti veya cihaz bazlı onay kullanılabilir.

Akıllı sözleşme cüzdanları 2FA benzeri güvenlik sunabilir mi?

Fakat bu çözüm her cüzdanda varsayılan değildir. Akıllı sözleşme cüzdanı kullanmak daha fazla esneklik sağlar, ama sözleşme riski, ağ ücreti, desteklenen zincir sayısı ve kullanıcı deneyimi gibi yeni kararlar getirir. Bazı kullanıcılar için basit bir tarayıcı cüzdanı yeterlidir; yüksek bakiye tutan kullanıcı için çoklu imza veya akıllı cüzdan daha mantıklı olabilir. Burada "herkese aynı güvenlik" yoktur.

Argent X gibi Starknet tarafında çalışan cüzdanlar veya çoklu imza çözümleri, güvenliği yalnız tek seed phrase'e bırakmamak için farklı yaklaşımlar sunar. Argent X cüzdan kurulumu araştırılırken yalnız kurulum adımına değil, kurtarma ve cihaz yönetimi mantığına da bakmak gerekir. Bir güvenlik özelliği anlaşılmadan açılırsa yeni hata alanları doğurabilir.

Donanım cüzdanı 2FA yerine geçer mi?

Donanım cüzdanı klasik 2FA değildir; işlem imzasını ayrı bir cihazda tutan daha güçlü bir ayrım sağlar. Private key bilgisayar tarayıcısında değil, donanım cihazında kalır. Bilgisayardaki zararlı yazılım işlem ekranını manipüle etmeye çalışsa bile cihaz ekranında adres ve tutar kontrolü yapma şansınız olur. Bu kontrol yapılmıyorsa donanım cüzdanı da yarım kullanılmış olur.

Cüzdan güvenliği için pratik kontrol listesi nedir?

Donanım cüzdanı özellikle uzun vadeli varlık saklama, büyük bakiye, sık dApp denemeyen hesap ve kurumsal kasalarda daha anlamlıdır. Günlük küçük işlemler için sıcak cüzdan kullanılabilir; ana varlıklar ayrı ve daha az kullanılan bir cüzdanda tutulabilir. Talisman cüzdan kurulumu gibi farklı ekosistem rehberlerinde de bu ayrım unutulmamalıdır: cüzdan türü değişse de anahtar hijyeni değişmez.

Cüzdan güvenliği için pratik kontrol listesi nedir?

İlk kontrol seed phrase saklama biçimidir. Kağıt veya metal yedek çevrimdışı durmalı, fotoğrafı çekilmemeli, e-posta taslağına yazılmamalı. İkinci kontrol cihaz güvenliğidir: işletim sistemi güncel olmalı, tarayıcı eklentileri azaltılmalı, kripto işlemleri için ayrı tarayıcı profili kullanılmalı. Üçüncü kontrol işlem davranışıdır: önce alan adını, sonra ağ adını, sonra imza ekranını okuyun.

Borsa hesaplarında 2FA'yı mutlaka açın; mümkünse SMS yerine doğrulama uygulaması veya güvenlik anahtarı kullanın. Self-custody cüzdanlarda seed phrase'i çevrimdışı saklayın ve hiçbir siteye yazmayın. Büyük transferlerden önce küçük deneme gönderin, adresin ilk ve son karakterlerini kontrol edin.

DApp izinlerini düzenli temizleyin; eski sınırsız token onaylarını iptal edin. Yüksek bakiye için donanım cüzdanı, çoklu imza veya akıllı sözleşme cüzdanı değerlendirin.

Bu liste 2FA'nın yerini açıklığa kavuşturur: borsa hesabında şart, self-custody cüzdanda ise doğrudan aynı şekilde çalışmaz. Cüzdan güvenliği; anahtar saklama, imza okuma, cihaz temizliği, doğru ağ seçimi ve harcama izinlerini kontrol etme alışkanlığıdır. Tek bir güvenlik ayarı, kötü işlem alışkanlığını telafi edemez.

Telefon kilidi, tarayıcı şifresi ve cüzdan uygulamasındaki parola yine de küçümsenmemeli. Bunlar saldırganın sizin cihazınızın başına oturup cüzdanı açmasını zorlaştırır. Fakat bu katmanlar private key'in kopyalanmasını engellemez.

Seed phrase daha önce buluta yüklenmişse veya zararlı yazılım tarafından okunmuşsa cihaz kilidi geç kalmış bir önlemdir. Yerel kilit, anahtar saklama disiplininin yerine değil, yanına konur.

Çoklu imza yaklaşımı özellikle ekip kasalarında ve yüksek bakiyeli hesaplarda daha anlamlıdır. Bir işlemin geçmesi için iki veya üç farklı imza gerekebilir. Bu modelde tek kişinin bilgisayarı ele geçirilse bile varlıkların hemen taşınması zorlaşır.

Bedeli de vardır: imzacılardan biri kaybolursa, cihaz bozulursa veya prosedür yazılı değilse işlem yapmak zorlaşabilir. Bu nedenle çoklu imza teknik kurulum kadar operasyon planı ister.

Hesap kurtarma planı da en az kurulum kadar ciddidir. Seed phrase'i yalnız sizin bildiğiniz bir yerde saklamak kısa vadede güvenli görünebilir; fakat kaza, cihaz kaybı veya vefat durumunda varlıklar erişilemez hale gelebilir. Aileye tüm anahtarı vermek de ayrı risktir. Daha dengeli yöntem, yedekleri fiziksel olarak ayırmak, neyin nerede olduğunu güvenilir kişiye tarif etmek ve yüksek bakiye için profesyonel miras planı düşünmektir.

Bir cüzdanın ele geçirildiğinden şüpheleniyorsanız önce aynı cüzdanı daha fazla kullanmayı bırakın. Temiz cihazda yeni seed phrase ile yeni cüzdan oluşturun, kalan varlıkları küçük denemeden sonra taşıyın, bağlı dApp izinlerini kontrol edin ve borsa hesaplarınızın şifrelerini değiştirin. Saldırgan seed phrase'i biliyorsa "şifre değiştirmek" işe yaramaz; çünkü zincirde adresin sahibi hâlâ o anahtarı tutan kişidir.

2FA tartışmasını doğru yere koyduğunuzda güvenlik haritası netleşir. Borsa için hesap güvenliği, cüzdan için anahtar güvenliği, dApp için imza güvenliği, cihaz için hijyen gerekir. Bunlar aynı şey değildir. Her bir katmanı kendi riskine göre kurmak, tek bir popüler güvenlik teriminden daha gerçekçi sonuç verir.

Borsa tarafında çekim adresi beyaz listesi, anti-phishing kodu ve cihaz onayı gibi ek ayarlar varsa bunları 2FA ile birlikte kullanın. Bu ayarlar self-custody cüzdanı korumaz; fakat borsadaki varlıkların yanlış adrese çekilmesini zorlaştırır. Kripto güvenliğinde en büyük hatalardan biri, borsa hesabı ile kişisel cüzdanı aynı risk sepetine koymaktır.

Cüzdan tarafında ise varlıkları kullanım amacına göre ayırmak iyi çalışır. Küçük işlemler için sıcak cüzdan, uzun vadeli saklama için donanım cüzdanı, ekip fonu için çoklu imza kullanılabilir. Tek cüzdanla hem airdrop denemek hem büyük tutar saklamak hem de her dApp'e bağlanmak gereksiz risk toplar. Ayrı cüzdan stratejisi, klasik 2FA'nın bıraktığı boşluğu davranışla kapatır.

Bu ayrım basit görünür, ama saldırı anında karar kalitesini belirler. Hangi cüzdanda ne kadar varlık tuttuğunuzu bilmek, panik transferi ve yanlış imza riskini azaltır.

Sıkça Sorulan Sorular

MetaMask cüzdana 2FA eklenebilir mi?

Klasik anlamda hayır. MetaMask şifreyle yerel kasayı kilitler, fakat seed phrase başka cihaza aktarılırsa zincirdeki adres 2FA kodu sormadan kullanılabilir.

Borsa 2FA'sı cüzdanımı korur mu?

Yalnız borsa hesabınızı korur. Cüzdanınızdaki seed phrase veya private key borsadan bağımsızdır; borsa 2FA'sı self-custody varlıklarınızı kilitlemez.

Donanım cüzdanı kullanırsam 2FA gereksiz mi?

Borsa hesapları için yine gerekir. Donanım cüzdanı self-custody tarafında private key'i ayrı cihazda tutar; borsa oturum güvenliğinin yerine geçmez.

Akıllı cüzdanlar gerçekten daha güvenli mi?

Doğru kurulduğunda daha esnek güvenlik sunabilir. Çoklu imza, sosyal kurtarma ve harcama limiti faydalıdır; fakat sözleşme ve kullanım hatası riski ayrıca değerlendirilmelidir.

Seed phrase çalındıysa 2FA açmak işe yarar mı?

Hayır. Seed phrase çalındıysa yeni ve temiz bir cüzdan oluşturup varlıkları güvenli biçimde taşımak gerekir. Aynı seed phrase artık güvenilir sayılmaz.

Kripto piyasaları çok hızlı değer kaybedebilir. Bu yazı yatırım tavsiyesi değildir; bu alandaki her şeyi kaybetmeyi göze alabileceğiniz parayla yapın.

2FA cüzdanlarda neden yok sorusunun pratik cevabı, hangi hesabı kimin kontrol ettiğini ayırmaktır. Borsa hesabınızı MFA ile sertleştirin; kendi cüzdanınızda seed phrase'i koruyun, imzayı okuyun, yüksek bakiye için donanım cüzdanı veya akıllı cüzdan modeli kullanın.

Kontrol listesi

  • Kaynak: Resmi site, kontrat adresi ve ağ bilgisi bağımsız iki kaynaktan doğrulanmalı.
  • Risk: Komisyon, likidite, kilit süresi ve saklama modeli işlemden önce netleşmeli.
  • Uygulama: İlk deneme küçük tutarla yapılmalı; seed phrase, imza ekranı ve onaylanan ağ ayrıca kontrol edilmeli.
Yazar

Ela Bilgin

Aslen Ankaralı olan Ela, üniversite eğitiminin ardından farklı şehirlerde teknoloji projelerinde yer aldı. Ekonomi ile teknolojinin kesişimine meraklı; KriptoGetiri'de piyasa haberlerini ve temel analiz konularını okuyucu dostu bir üslupla yazıyor.

Daha fazla yazı
Ela Bilgin

Tartışmaya Katılın