Cüzdan 14 dk okuma

Soğuk Cüzdan Virüs Bulaşmış Bilgisayarda Güvenli Çalışır mı?

Celil Uyanıkoğlu Yazar Celil Uyanıkoğlu
Soğuk Cüzdan Virüs Bulaşmış Bilgisayarda Güvenli Çalışır mı?

Virüs bulaşmış bir bilgisayara donanım cüzdanı taktığınızda özel anahtarlarınız çalınmaz, bu doğru. Ama aynı virüslü bilgisayar, göndereceğiniz adresi değiştirebilir ve paranızın çalındığını ancak blok zincirinde görürsünüz. Soğuk cüzdanın güvenliği bu ayrıma dayanır: özel anahtarı korumak ayrı bir meseledir, işlemi doğru hedefe imzalamak ayrı. Bu iki katmanı birbirinden ayırt etmeden güvenli davrandığınızı sanmak, gerçek bir risk yaratır.

Donanım cüzdanı virüslü bilgisayara takıldığında tam olarak ne olur?

Ledger, Trezor gibi donanım cüzdanları özel anahtarı cihaz içindeki Secure Element (Güvenli Eleman) adlı özel bir çipte saklar. Bu çip kredi kartlarında ve pasaportlarda kullanılan teknolojinin aynısıdır; fiziksel müdahaleye ve uzaktan saldırılara karşı donanım düzeyinde direnç gösterir. Ledger'ın resmi belgelerine göre özel anahtar hiçbir zaman bu çipten dışarı çıkmaz; işlem çip içinde imzalanır, yalnızca imzalanmış veri bilgisayara gönderilir. USB kablosundan ya da Bluetooth'tan geçen veri, imzalanmış işlemdir, ham özel anahtar değil.

Peki virüs ne yapabilir? İki şey: birincisi, ekranda gördüğünüz adresi siz kopyalayıp yapıştırırken kendi adresine çevirebilir. İkincisi, cüzdan yazılımının (Ledger Live, Trezor Suite gibi) arayüzünü taklit edip sahte bir işlemi onaylatmaya çalışabilir.

Her iki durumda da savunma aynı kapıya çıkar: cihazın kendi ekranında görünen adresi karakter karakter doğrulamak. Bilgisayar bu ekranı değiştiremez, çünkü Ledger cihazlarında ekranı doğrudan Secure Element çipi yönetir; bilgisayar yazılımının bu ekrana herhangi bir müdahale yolu yoktur.

Clipboard hijacker nedir ve donanım cüzdanını nasıl tehdit eder?

Haziran 2026'da Microsoft Tehdit İstihbarat ekibi, CryptoBandits adını verdiği bir zararlı yazılım ailesini belgeledi. Yazılım, Windows üzerinde USB bellekler aracılığıyla yayılıyor; sisteme bulaştıktan sonra panoyu (clipboard) yaklaşık her 500 milisaniyede bir denetliyor. Kopyaladığınız Bitcoin, Tron veya Monero adresi tespit edildiğinde, yapıştırmadan önce adresi saldırganın kontrolündeki adrese sessizce değiştiriyor. Aynı yazılım seed phrase ve özel anahtarları da panoda gördüğü anda çalıp Tor ağı üzerinden saldırgana iletiyor.

Clipboard hijacker nedir ve donanım cüzdanını nasıl tehdit eder?

Saldırı mekanizması kasıtlı olarak dikkat çekmeyecek biçimde tasarlanmış. Bitcoin legacy adresi için değiştirilen adresin ilk iki karakteri orijinaliyle aynı tutulur; Taproot ve Bech32 adreslerinde ise son karakter eşleştirilir. Bu, hızlı bir göz atmayla sahteyi asıldan ayırt etmeyi güçleştirir.

Saldırının tek zayıf noktası şudur: cihaz ekranı değiştirilmiş adresi değil gerçek işlem verisini gösterir. Bu fark görünür, ama fark etmek için her işlemde cihaz ekranına bakmak zorunludur. Otomatik alışkanlıkla "Onayla" tuşuna basmak, donanım cüzdanının tüm korumasını devre dışı bırakır.

Microsoft Defender Antivirüs bu yazılımı Trojan:Win32/CryptoBandits.A olarak tanımlıyor ve Haziran 2026 itibarıyla aktif olduğunu onaylıyor. Yazılım aynı zamanda hafif bir arka kapı (backdoor) işlevi görüyor: C2 sunucusundan komut alarak ek kod çalıştırabiliyor. Yani salt bir adres değiştirici değil, süregelen uzaktan erişim aracına dönüşebiliyor.

Keylogger özel anahtarı veya seed phrase'i çalabilir mi?

Donanım cüzdan kullandığınız senaryoda hayır; özel anahtar hiçbir zaman bilgisayar klavyesinden girilmez, dolayısıyla keylogger'ın yakalayacağı bir şey olmaz. Ancak iki istisna var.

Birincisi: Kurtarma sürecinde (recovery) bazı eski modeller kelime sırasını şifreli biçimde bilgisayar üzerinden alır. Trezor'un kendi güvenlik belgesine göre, Trezor Model T, Safe 3 ve Safe 5'te seed phrase kelimeleri doğrudan cihaz üzerindeki dokunmatik ekrandan girilir; bu sayede keylogger'a açık kapı kalmaz. Trezor Model One'da ise gelişmiş kurtarma yöntemi kullanılarak aynı güvence sağlanabilir.

Trezor Safe 7, iki ayrı Secure Element çip (TROPIC01 ve OPTIGA Trust M) kullanır; PIN doğrulaması bu iki çipin iş birliğiyle yapılır. Safe 7'de 10, Safe 3 ve 5'te 16 yanlış PIN girişinin ardından cihaz otomatik sıfırlanır.

İkincisi: Seed phrase'i dijital bir ortamda saklamak. Fotoğraf çekmek, buluta yüklemek, not uygulamasına yazmak; bunların hepsi seed phrase'i doğrudan saldırı yüzeyine taşır. CryptoBandits panodan 12 veya 24 kelimelik BIP-39 örüntüsünü tespit ettiğinde Tor üzerinden anında iletir. Kağıda yazılmış fiziksel bir yedek bu riski sıfırlar; ateşe ve suya dayanıklı metal plakalar daha uzun vadeli bir seçenektir.

Virüslü bilgisayarda soğuk cüzdan kullanmanın gerçek risk haritası

Riskleri doğru anlamak için üç ayrı katmana bakmak gerekir.

Özel anahtar hırsızlığı

Donanım cüzdan doğru kullanıldığında bu risk pratikte sıfıra yakındır. Cihaz içindeki Secure Element özel anahtarı şifreli biçimde saklar ve işlemi çip içinde imzalar; imzalanmış veri bilgisayara gönderilirken özel anahtar hiçbir zaman USB kablosundan geçmez. Bilgisayardaki herhangi bir zararlı yazılım bu anahtara erişemez. Bu koruma, donanım cüzdanın var oluş sebebidir ve virüslü bir ortamda bile geçerli kalır.

Adres değiştirme (address substitution)

Bu, virüslü bir bilgisayarda donanım cüzdan kullanmanın asıl tehlikesidir. Clipboard hijacker türü yazılımlar gönderici adresi veya alıcı adresi kopyalandığı anda değiştirir. Bu değişiklik cihaz ekranınıza yansır, ama siz ekrana bakmazsanız anlayamazsınız. Adres değiştirme saldırısı geri döndürülemez: blok zinciri işlemleri kesinleştikten sonra iptal edilemez.

Blind signing (kör imzalama)

DeFi protokolleriyle, NFT platformlarıyla veya bazı Web3 uygulamalarıyla etkileşime girerken cihazınız imzalamanızı istediği mesajı tam olarak gösteremeyebilir. Bu durumda ne onayladığınızı cihaz ekranından anlayamazsınız; yalnızca hash değerini görürsünüz. Sınırsız token onayı veya kötü niyetli akıllı sözleşme çağrısı bu şekilde imzalatılabilir.

Virüslü bir bilgisayarda bu risk katlanarak artar çünkü arayüzü manipüle eden yazılım sizi meşru görünen ama zararlı bir işlemi onaylamaya yönlendirebilir. Kör imzalamayı cihaz ayarlarından kapalı tutmak, bu saldırı yüzeyini önemli ölçüde daraltır.

Cihazın ekranı neden bu kadar kritik?

Ledger cihazlarında ekranı doğrudan Secure Element çipi yönetir; bu mimarinin sonucu, ekranda gördüğünüz bilginin bilgisayardaki hiçbir yazılım tarafından değiştirilemeyeceğidir. Ledger'ın güvenlik mimarisinde bu özellik "what you see is what you sign" (ne görürsen onu imzalarsın) ilkesi olarak tanımlanır. Trezor Safe serisinde de benzer bir mantık geçerli: cihaz ekranı cihazın kendi işlemcisiyle yönetilir, bilgisayar bu ekrana müdahale edemez.

Cihazın ekranı neden bu kadar kritik?

Bu mimari fark, sıradan bir USB bellek ile donanım cüzdan arasındaki temel ayrımı açıklar. USB bellek, bağlandığı bilgisayara tam güvenir; içindeki veriye ve bağlantı sürecine bilgisayarın tam erişimi vardır. Donanım cüzdan ise bilgisayarı güvensiz bir ağ katmanı olarak kabul eder ve tüm güvenlik kararlarını kendi izole çipinde alır.

Pratikte bu şu anlama gelir: bir işlem başlatmadan önce cihaz ekranına bakın, göndereceğiniz adresin ilk dört ve son dört karakterini elle doğrulayın. Adresi ayrı bir kanaldan (telefonda görünen ya da kağıda basılı orijinal adresle) teyit edin. Bu kontrolü yapmayan bir kullanıcı için donanım cüzdanın güvenlik avantajı büyük ölçüde boşa gider.

Tedarik zinciri saldırısı: sahte veya değiştirilmiş cihaz riski

Virüslü bilgisayarın yanı sıra ele alınması gereken ikinci büyük tehdit, cihazın kendisinin sahte ya da kurcalanmış olmasıdır. Siber güvenlik araştırmacıları, piyasada önceden üretilmiş seed phrase ile gelen sahte donanım cüzdanlar tespit etmiştir; bu cihazlarda kullanıcı "yeni" bir cüzdan oluşturduğunu sanırken aslında saldırganın elindeki kelime listesini kullanır. Varlıklar cüzdana aktarılır aktarılmaz saldırgan bakiyeyi boşaltır.

Bu riski azaltmanın yolu basittir: cihazı yalnızca üreticinin resmi web sitesinden veya yetkili distribütöründen satın almak. Kutu mührü bozuksa, içinde el yazısıyla seed phrase yazılı bir kart varsa ya da cihaz sizi kuruluş sırasında bu kelimeleri bilgisayara yazdırmaya yönlendiriyorsa o cihaz güvenilir değildir. Meşru donanım cüzdanlar seed phrase'i her zaman cihaz ekranında gösterir ve sizi kelimeleri karşılaştırarak doğrulamaya yönlendirir. Güvenilir soğuk cüzdan markaları ve distribütörler hakkında yayımladığımız rehber bu konuda ek bağlam sunar.

Virüslü bilgisayarda donanım cüzdanı kullanmak için pratik protokol

Temiz bir bilgisayar mevcut olmadığında ne yapılmalı? Riski sıfırlamak mümkün değil, ama yönetilebilir bir düzeye indirmek mümkün.

Seed phrase'i virüslü bilgisayardan uzak tutmak neden her şeyden önce gelir?

Her işlemde cihaz ekranını doğrulayın.

Gönderdiğiniz adresin ilk ve son dört karakteri cihaz ekranında orijinalle birebir eşleşmeli. Bu kontrolü pas geçmek tüm güvenlik zincirini koparır.

Adresi kopyala-yapıştır yerine QR kodla girin.

QR kod tabanlı işlem akışları clipboard hijacker'ın adres değiştirme saldırısını devre dışı bırakır; çünkü pano kullanılmaz.

Miktar ve ücret bilgisini de doğrulayın.

Bazı gelişmiş zararlı yazılımlar yalnızca adresi değil miktarı da değiştirmeye çalışır; cihaz ekranındaki tutarı beklediğinizle karşılaştırın.

Blind signing'i kapalı tutun.

Cihazınızın ayarlarında kör imzalama seçeneği varsa, zorunlu olmadıkça kapalı bırakın. DeFi işlemi yapacaksanız ve ne imzaladığınızı tam göremiyorsanız işlemi erteleyin.

USB bellek kullanımından kaçının.

CryptoBandits başta olmak üzere birçok clipboard hijacker USB üzerinden yayılır. Virüslü ortamda USB kullanmak, temiz bir cihazı da tehlikeye atar.

Antivirüs imzalarını güncel tutun.

Microsoft Defender, CryptoBandits için güncel imzalar yayımlamış durumda. Güncel bir antivirüs bu saldırının önemli bir bölümünü durdurur; ama sıfır-gün (zero-day) açıkları imza tabanlı korumanın kör noktasıdır.

AutoRun/AutoPlay'i devre dışı bırakın.

Microsoft, CryptoBandits analiz raporunda USB'den otomatik çalışmayı engelleyen GPO politikasını açıkça öneriyor. Bu adım, USB tabanlı bulaşma vektörünü ortadan kaldırır.

Daha kapsamlı güvenlik pratikleri için imza öncesi kontrol ve güvenlik doğrulama adımlarını anlatan yazımıza bakabilirsiniz.

Seed phrase'i virüslü bilgisayardan uzak tutmak neden her şeyden önce gelir?

Donanım cüzdanın güvenlik modelinin tamamı şu önerme üzerine kuruludur: seed phrase asla dijital ortama girmemeli. Seed phrase kağıda, tercihen iki ayrı fiziksel lokasyonda saklanmalıdır. Bulut depolama, e-posta, mesajlaşma uygulamaları, ekran görüntüsü; bunların hepsi seed phrase'i doğrudan saldırı yüzeyine taşır ve donanım cüzdanın sağladığı tüm korumanın önüne geçer.

CryptoBandits panoda 12 veya 24 kelimelik BIP-39 seed phrase örüntüsü tespit ettiğinde bunu Tor ağı üzerinden saldırgana anında iletir. Yani seed phrase'i dijital not defterinize veya not uygulamanıza kopyaladıysanız ve bilgisayarınızda bu yazılım varsa, donanım cüzdanınızın önemi kalmaz, saldırgan anahtarı çoktan almış olur. Aynı yazılım özel anahtarları da (Ethereum WIF formatı dahil) panodan çalmaktadır.

Fiziksel yedekleme için en pratik yöntem: 12 veya 24 kelimeyi el yazısıyla iki ayrı kağıda yazın, her birini farklı ve güvenli bir yerde (banka kasası, güvendiğiniz bir kişi) saklayın. Metal yedekleme plakaları yangına ve suya dayanıklı olduğu için uzun vadeli tercih olarak öne çıkar. Bu adım donanım cüzdanın güvenlik katmanını tamamlar; seed phrase güvende olmadan cihazın sağladığı koruma yarım kalır.

Kripto miras planlaması ve cüzdan yedekleme stratejileri konusundaki rehberimiz, seed phrase'in uzun vadeli fiziksel güvenliğini de ele almaktadır.

Sıkça Sorulan Sorular

Virüslü bilgisayarda donanım cüzdanım güvende mi?

Özel anahtarınız çalınamaz, çünkü Secure Element çipten asla çıkmaz. Ancak clipboard hijacker türü zararlı yazılımlar gönderdiğiniz adresi değiştirebilir. Bu yüzden her işlemde cihazın kendi ekranındaki adresi doğrulama zorunludur.

Keylogger donanım cüzdanımdaki seed phrase'i çalabilir mi?

Modern donanım cüzdanlarda (Trezor Safe serisi, Ledger modelleri) seed phrase kurulum ve kurtarma sürecinde yalnızca cihaz ekranından girilir; bilgisayar klavyesine dokunulmaz. Dolayısıyla keylogger'ın yakalayacağı veri yoktur. Seed phrase'i dijital ortamda saklarsanız bu koruma tamamen ortadan kalkar.

Clipboard hijacker nedir, donanım cüzdanı olan birini nasıl etkiler?

Clipboard hijacker, panoya kopyaladığınız kripto adresini, yapıştırmadan önce saldırganın adresine değiştiren zararlı yazılımdır. Donanım cüzdanınız bu değiştirilmiş adresi "gönder" komutu olarak alır. Cihaz ekranında görünen adres her zaman gerçeği yansıtır; bilgisayar ekranı yansıtmayabilir. Bu farkı kontrol etmemek, saldırının başarılı olmasına yol açar.

Virüslü bilgisayarda donanım cüzdanımla işlem yapmak zorundaysam ne yapmalıyım?

QR kod tabanlı işlem akışı varsa onu kullanın; pano hiç devreye girmez. Yoksa adres doğrulamasını cihaz ekranından birebir yapın, ilk dört ve son dört karakteri ayrı bir kanaldan (telefon, basılı kağıt) teyit edin. İşlem miktarı ve hedef adresi cihaz onay ekranında beklenenden farklıysa işlemi iptal edin.

Sahte donanım cüzdan nasıl anlaşılır?

Kuruluş sırasında cihaz size hazır bir seed phrase gösteriyorsa ya da seed phrase'i bilgisayara yazmanızı istiyorsa, o cihaz sahte veya kurcalanmıştır. Meşru donanım cüzdanlar seed phrase'i her zaman cihaz ekranında gösterir ve sizi kelimelerle karşılaştırma yapmaya yönlendirir. Sadece üreticinin resmi sitesinden veya Türkiye'deki yetkili distribütöründen alın.

Donanım cüzdanımı ne zaman temiz bir bilgisayardan kullanmalıyım?

Büyük miktarlı işlemlerde, seed phrase kurtarma işlemlerinde ve yeni cüzdan kurulumunda temiz sistem zorunludur. Küçük miktarlı rutin transferler için sıkı adres doğrulama protokolü uygulanarak virüslü bir bilgisayar kullanılabilir; ama bu yüksek dikkat gerektirir ve hiçbir zaman ideal değildir.

Antivirüs yazılımı bu tehditlere karşı yeterli mi?

İmza tabanlı antivirüs, CryptoBandits gibi bilinen tehditleri durdurur. Microsoft Defender güncel imzalara sahip. Ancak sıfır-gün açıkları ve yeni clipboard hijacker varyantları imza tabanlı korumanın kör noktasıdır. Antivirüs bir katman, cihaz ekranı doğrulaması ise ayrı ve vazgeçilmez bir katmandır; ikisi birbirinin yerine geçmez.

Kripto piyasaları çok hızlı değer kaybedebilir. Bu yazı yatırım tavsiyesi değildir; bu alandaki her şeyi kaybetmeyi göze alabileceğiniz parayla yapın.

Donanım cüzdanının size sunduğu şey değişmez: özel anahtar cihaz içinde kalır, bilgisayar onu göremez. Ama cihaz ekranını kontrol etme sorumluluğu değişmez biçimde sizin omuzlarınızdadır. Tüm savunma zinciri o birkaç saniyelik doğrulama adımına bağlıdır.

Yazar

Celil Uyanıkoğlu

Bilgisayar ile 30 yıl önce tanışmış bir Bilgisayar Mühendisi. Çok sayıda sitede 12 yıldır editörlük ve genel yayın yönetmenliği yaptı. Blockchain ve kripto para teknolojilerini yakından takip ediyor; KriptoGetiri'de teknik rehberler ve piyasa analizleri kaleme alıyor.

Daha fazla yazı
Celil Uyanıkoğlu

Tartışmaya Katılın