Soğuk Cüzdan Satın Alırken Dikkat Edilmesi Gerekenler: Ledger vs Trezor Güvenlik Analizi
🛡️ Güvenlik Protokolü ve Önlemler
- Saldırı Yöntemi: Clipboard Hijacking, Phishing, Adres Zehirlenmesi ve Sosyal Mühendislik.
- Risk İşaretleri: İşlem geçmişinde tanınmayan küçük tutarlı transferler, değişen kopyalama adresleri.
- Korunma Adımları: Donanım cüzdan kullanımı, adres beyaz listesi (whitelist) ve işlem öncesi manuel adres doğrulaması.
- Olay Yaşanırsa Yapılacaklar: İlgili borsayla derhal iletişime geçin, API anahtarlarını pasif edin ve şifrenizi sıfırlayın.
Kripto para yatırımlarınız büyüdükçe, bu varlıkları borsalarda veya internete bağlı sıcak cüzdanlarda (MetaMask vb.) tutmak siber saldırı risklerini artırır. Varlıklarınızı çevrimdışı ve siber korsanların erişemeyeceği şekilde saklamanın en güvenli yolu Soğuk Cüzdan (Donanım Cüzdanı - Hardware Wallet) kullanmaktır.
Ancak donanım cüzdanı satın alırken yapacağınız tek bir hata, tüm birikiminizin saniyeler içinde çalınmasına neden olabilir. Bu rehberimizde soğuk cüzdan satın alma kriterlerini, piyasanın iki devi olan Ledger ve Trezor arasındaki güvenlik felsefesi farklarını inceleyeceğiz.
Altın Kural: Yalnızca Resmî Üreticiden ve Sıfır Cihaz Satın Alın!
Donanım cüzdanı satın alırken dikkat etmeniz gereken 1 numaralı ve en hayati kural şudur: Cihazı asla ikinci el almayın ve Amazon/n11/Hepsiburada gibi sitelerdeki yetkilendirilmemiş satıcılardan sipariş etmeyin.
- Kurcalanmış Cihaz Riski: Kötü niyetli satıcılar veya hackerlar, donanım cüzdanını kutusundan çıkarıp içine gizli yazılımlar yükleyebilir. Veya 24 kelimelik kurtarma ifadesini önceden oluşturup kağıda yazarak kutuya "kuruluma hazır" gibi koyabilirler. Bu cihaza kripto para gönderdiğiniz an tüm bakiyeniz doğrudan hırsızın cüzdanına aktarılır.
- Çözüm: Siparişinizi doğrudan Ledger (ledger.com) veya Trezor (trezor.io) resmi web sitelerinden ya da markaların Türkiye'deki resmi distribütörlerinden (kutusu tamamen jelatinli ve güvenlik etiketleri açılmamış olarak) teslim alın.
Ledger vs Trezor: Güvenlik Karşılaştırması
Hangi markayı seçeceğiniz güvenlik konusundaki felsefi yaklaşımınıza bağlıdır:
1. Ledger: Askeri Çip Koruması (Secure Element)
- Donanım Güvenliği: Ledger, pasaportlarda ve kredi kartlarında kullanılan askeri düzeyde şifrelenmiş Secure Element (EAL5+) özel çipleri kullanır. Bu çip sayesinde cüzdana fiziksel olarak erişilse (örneğin cihaz sökülüp çipe mikroskopla bakılsa) dahi cüzdan içindeki özel anahtarların kopyalanması imkansızdır.
- Yazılım: Ledger işletim sistemi kapalı kaynak kodludur. Yani şirketin kod mimarisini dışarıdan kimse göremez.
2. Trezor: Tam Açık Kaynak Şeffaflığı
- Yazılım & Donanım: Trezor tamamen açık kaynak kodludur. Cihazın içindeki yazılımdan devre kartının şemasına kadar her şey topluluğun denetimine açıktır.
- Güvenlik Yaklaşımı: Trezor, "hiç kimseye (şirkete dahi) güvenme, her şeyi denetle" ilkesini savunur. Gizli bir arka kapı (backdoor) olmadığından %100 emin olmak isteyen kullanıcılar için en iyi seçenektir.
Cihazı Teslim Aldığınızda Yapmanız Gereken Güvenlik Kontrolleri
Kutuyu kargodan teslim aldığınızda şu adımları takip edin:
Kutunun açılmamış olduğundan, üzerindeki şeffaf koruma jelatininin yırtılmadığından ve yapıştırıcı izleri olmadığından emin olun.
Kutunun içinden çıkan 24 kelimelik kurtarma kağıdının (recovery sheet) kesinlikle boş olması gerekir. Eğer kağıtta kelimeler önceden yazılıysa o cihazı asla kullanmayın ve hemen iade edin.
Cihazı bilgisayara bağlayıp resmi uygulamayı (Ledger Live veya Trezor Suite) açtığınızda, uygulama cihazın içindeki şifreleme anahtarını internet üzerinden doğrular (Genuine Check). Eğer cihaz orijinal ve kurcalanmamış ise uygulamadan onay alırsınız.
Fiziksel Zararlara Karşı Önlem
Soğuk cüzdanların kendisi bozulsa veya yansa bile paranız kaybolmaz. 24 kelimelik kurtarma ifadenizi koruduğunuz sürece yeni bir cihaza bu kelimeleri girerek paranızı kurtarabilirsiniz. Bu yüzden cüzdandan ziyade kurtarma kelimelerini nerede sakladığınız çok daha önemlidir.
