Soğuk Cüzdan Dolandırıcılığı: Sahte Cihaz, Hazır Seed ve Kurulum Tuzağı

Donanım cüzdanı paketi, cihaz kurulumu ve kurtarma kartının güvenlik kontrolünü gösteren temsili görsel

“Soğuk cüzdan” ifadesi, anahtarların çevrimdışı tutulmasına ilişkin bir saklama modelini anlatır; herhangi bir kişinin size gönderdiği adresin güvenli veya sizin kontrolünüzde olduğunu kanıtlamaz. Dolandırıcılık bazen cihazın kutusunda, bazen kurulum yazılımında, bazen de “varlıkları güvenli soğuk cüzdana taşıyoruz” diyen bir mesajda başlar. Önce kimin özel anahtarı oluşturduğunu ve bildiğini sormak gerekir.

Hazır kurtarma kelimesi en güçlü alarmdır

Yeni bir donanım cüzdanıyla birlikte basılı, önceden yazılmış 12/24 kelime geliyorsa bunları güvenli yeni anahtar gibi kullanmayın. Kurtarma ifadesi kurulum sırasında güvenilir cihaz üzerinde üretilmeli ve kullanıcı tarafından kaydedilmelidir. Üçüncü kişinin önceden bildiği ifade, cihaz fiziksel olarak orijinal olsa bile kontrolü başkasıyla paylaşır. “Kolaylık için hazırlandı” açıklaması güvenlik sorununu ortadan kaldırmaz.

Satın alma kanalı, paketleme ve yazılımın indirildiği alan adı ayrı ayrı incelenir. Resmi ürün sitesine benzeyen reklam bağlantısı, sahte kurulum uygulaması veya tarayıcı eklentisi kurtarma kelimelerini isteyebilir. Donanım üreticisinin gerçek uygulamasıyla işlem yaparken bile cihaz ekranındaki alıcı adresi ve miktarı karşılaştırmak gerekir; bilgisayarda gösterilen adres kötü amaçlı yazılımla değiştirilebilir. Ledger’in donanım cüzdanı güvenlik rehberi seed’in bu modeldeki merkezî rolünü açıklar.

Üçüncü kişinin “soğuk cüzdanına” para gönderme

Bir yatırım grubu, aracı veya destek hesabı size “adınıza soğuk cüzdan açtık” diyorsa adresin kimin anahtarıyla kontrol edildiğini doğrulayın. Ekranda sizin adınızın yazması veya gönderim sonrası bakiye görüntüsü paylaşılması kontrolü size vermez. Cüzdandan bağımsız biçimde imza atabildiğinizi, kurtarma ifadesinin yalnızca sizin elinizde olduğunu ve zincirdeki adresin doğru olduğunu anlamadan yüksek tutarlı transfer yapmayın. Gerçek donanım cüzdanı kullanımı, üçüncü kişinin gönderdiği bir web panelindeki sayıya indirgenemez.

Parayı zaten gönderdiyseniz cihaz kutusu, seri/üretici doğrulama ekranı, satın alma belgesi, kurulum URL’si, mesajlar ve transfer hash’ini saklayın. “Soğuk cüzdana gitti, bulunamaz” veya “soğuk cüzdanı uzaktan dondururuz” cümleleri otomatik doğru değildir. Açık zincirde hareket izlenebilir; fakat adresin kime ait olduğunun kanıtı ve varlığın iadesi ayrı aşamalardır. Adres aidiyeti analizi ve kripto cüzdan dolandırıcılığı ana rehberi bu sonraki soruları işler.

Cihaz güvenli, yönlendirme güvensiz olabilir

Donanım cüzdanı işlem imzasını cihaz içinde üretse bile kullanıcıya gönderilen alıcı adresi saldırgana aitse transfer yine saldırgana gider. Bu bir cihazın kırılması değil, ödeme hedefinin aldatıcı belirlenmesidir. Aynı şekilde cihaz ekranında anlamı çözülmeyen sözleşme çağrısını onaylamak token izni veya başka yetki doğurabilir. Cihazın “genuine” kontrolünden geçmesi, her imzalanan işlemin doğru veya dürüst amaçlı olduğunu kanıtlamaz.

Bir cüzdanı başkası sizin adınıza kurduysa, hangi kelimelerin kim tarafından görüldüğünü ve uygulama kurulumu sırasında hangi cihazların kullanıldığını yazılı hâle getirin. Sonradan “kelimeleri değiştirdim” demek yetmez; aynı adresi üreten seed değiştirilemez. Güvenli yeni anahtar oluşturulması ve kalan varlıkların yeni adrese taşınması ayrı işlemdir. Eski cüzdanı test etmek için yeni para yatırmak, saldırgan erişimi devam ediyorsa kaybı artırır.

Kurulum iddiasını sorgulayan somut örnek

Bir kişi size “bu adres sizin yeni soğuk cüzdanınız” der, siz de varlık gönderirsiniz. İfade ve cihazın sizde olduğu gösterilmezse gönderim, başkasının kontrol ettiği herhangi bir adrese yapılan transferden teknik olarak farklı olmayabilir. Sonradan ekranda “adınıza hesap açıldı” belgesi gösterilmesi özel anahtar aidiyetini ispatlamaz. Adresin sizin tarafınızdan oluşturulduğu, cihaz ekranındaki adresle eşleştiği ve kelimelerin üçüncü kişi tarafından görülmediği bağımsız olarak doğrulanmalıdır.

Başka bir senaryoda gerçek bir donanım cüzdanı satın alırsınız; kutudan çıkan “hazır kurulum kartındaki” kelimeleri kullanırsınız. Cihaz orijinal görünse de kelimeleri önceden yazan kişinin aynı adreslere erişim imkânı olabilir. Kayıp yaşandıysa kutu ve kartı atmayın, satıcı kaydını koruyun. Sorun yalnızca çevrimiçi bir yazılım sahteciliği değil, tedarik ve kurulum sürecine de uzanabilir.

Soğuk saklama terimi, düzenleyici anlamda saklama hizmetiyle de karıştırılmamalıdır. Kendi anahtarınızı çevrimdışı tutmanız ile bir hizmet sağlayıcının sizin adınıza saklama yapması farklı ilişkilerdir. Hangi tarafın hangi kayıtları tuttuğu, bilgi talebi ve olası sorumluluk değerlendirmesini değiştirir.

About the Author

Ahmet Karaca

Avukat Ahmet Karaca, PEGA Hukuk & Danışmanlık bünyesinde özellikle kripto varlık hukuku, bilişim hukuku ve ceza hukuku alanlarında çalışmaktadır.

Kripto P2P işlemleri, kripto varlık hizmet sağlayıcılığı, SPK ve MASAK mevzuatı, banka blokesi, üçüncü kişi ödemesi ve kripto dolandırıcılığı soruşturmaları konularında makaleler yazmakta ve hukuki danışmanlık vermektedir. pegahukuk.com üzerindeki Kripto Varlık Hukuku içerik kümesinin yazarlığını yürütmektedir.

Bunlar da ilginizi çekebilir.