
Verdiğinizi Bilmediğiniz İzin
Günde milyonlarca işlemi gerçekleştiren IBM sistemleri geliştirmek için 25 yılımı harcadım. Bankacılık sistemleri. Sigorta platformları. Lojistik ağları. Bunca yıl boyunca tek bir prensip hiç değişmedi: En tehlikeli güvenlik hatası, izinsiz giriş değildir. Binanın sahibi kişinin açık bıraktığı kapıdır.
Bu prensip, 2026'da kripto para birimi için kurumsal BT'ye olduğundan daha fazla uygulanıyor.
Son birkaç aydır giderek artan sayıda insan bu siteye girdi. OneMiners Prag ve New York'taki lokasyonlarda da aynı sorun var. Cüzdanlarını bir web sitesine bağladılar. Bir işlemi onayladılar. Neyi onayladıklarını anlamadılar. Ve bir şeylerin ters gittiğini anladıklarında varlıkları taşınmıştı; birisi cüzdanlarını hacklediği için değil, bilmeden bu harekete izin verdikleri için.
Bu teknik bir arıza değil. Bu bir bilgi boşluğudur. Ve bilgi boşlukları çözülebilir.
Cüzdan Onayları Gerçekte Nasıl Çalışır?
Bunu, bir sistem mimarisini asistan bir mühendise açıkladığım şekilde açıklayayım - açıkça, kısayollar olmadan ve zaten bildiğinizi varsaymadan.
Bir kripto para cüzdanı kullandığınızda, özel anahtar. Bunu bir binanın ana anahtarı olarak düşünün. Her kapı, her oda, her kasa; bir anahtar hepsini açar. Bu anahtarı elinizde tuttuğunuz ve başka kimsede bir kopyası olmadığı sürece binanız güvendedir.
Şimdi işin ilginçleştiği yer burası.
Merkezi olmayan borsalar, token platformları, DeFi protokolleri gibi belirli uygulamalar, cüzdanınızdan bir etkileşimi "onaylamasını" ister. Görünüşte bu rutin görünüyor. Küçük bir açılır pencere belirir. "Onayla"ya tıklıyorsunuz. Şartlar ve koşulları kabul ediyormuşum gibi geliyor.
Ancak aslında yapıyor olabileceğiniz şey, birine belirli bir oda anahtarının bir kopyasını vermek olabilir. Ana anahtarınız değil, şunu söyleyen bir anahtar: "İstediğin zaman bu odaya girebilir ve bulduğunu bana bir daha sormadan alabilirsin."
| Ne Görüyorsun | Aslında Ne Yapabilir? |
|---|---|
| "Jeton erişimini onayla" | Belirli bir jetonu cüzdanınızdan taşımak için sınırsız izin verir |
| "İşlemi onayla" | Gelecekte başlatmadığınız işlemler için gizli onay içerebilir |
| "Cüzdanı bağla" | Genel olarak güvenlidir ancak onayla birlikte kapıyı açar |
| "Ücretsiz jeton talep edin" | Mevcut varlıklarınıza erişim izni veren bir onay gerektirebilir |
Temel içgörü: Para göndermiyorsunuz. Daha sonra başka birinin bunları taşımasına izin veriyorsunuz. Kayıp hemen gerçekleşmez; onayladığınız taraf harekete geçmeye karar verdiğinde gerçekleşir.
Kurumsal BT'de buna "daimi yetkilendirme" diyoruz. Bu, şimdiye kadar kurduğum tüm sistemlerde en çok denetlenen, en kısıtlı izindir. Kriptoda herkes tek bir açılır pencereyle talepte bulunabilir.
Aldatıcı Planlar Bu Mekanizmayı Nasıl Kullanıyor?
Dramatik bir dil kullanmayacağım. Mekaniği, bir mimari incelemesinde bir sistem güvenlik açığını tanımladığım gibi tanımlayacağım - gerçeklere dayalı olarak ve onu tanıyabilmeniz için yeterli ayrıntıyla.
Tipik Desen
- Yem. Yeni bir jeton, "ücretsiz airdrop" veya bir yatırım fırsatı keşfedersiniz. Sosyal medyadan, bir mesajlaşma uygulamasından gelir veya bazen doğrudan cüzdanınızda hiç satın almadığınız bir jeton belirir.
- Aciliyet. Mesaj zaman baskısını da içeriyor: "24 saat içinde talepte bulunun." "Sınırlı tahsis." "Yarın fiyatlar artar." 25 yıllık kurumsal çalışma hayatım boyunca, bir saatten kısa sürede güvenlik kararı vermenizi gerektiren meşru bir sistem görmedim.
- Onay. Profesyonel görünümlü bir web sitesine yönlendiriliyorsunuz. Cüzdanınızı bağlamanızı ve bir işlemi onaylamanızı ister. Ayrıntılarda, jetonlarınıza sınırsız erişim sağlayan bir izin gizlidir.
- Ekstraksiyon. Saatler, günler ve bazen haftalar sonra, onaylanan taraf varlıklarınızı taşımak için bu daimi yetkiyi kullanır. İşlem blockchain üzerinde onaylanır ve geri alınamaz.
Neden işe yarıyor: Bu zekayla alakalı değil. Bilgisayar bilimlerindeki doktoralıların bu hatayı yaptığını gördüm. Çoğu cüzdandaki onay arayüzü netlik sağlamak için değil, işlevsellik için tasarlandı. Bilgi teknik olarak mevcuttur ancak yorumlanması uzmanlık gerektirir. Bu bir tasarım hatası, kullanıcı hatası değil.
Uyarı İşaretleri: Kontrol Listesi
Kurumsal güvenlikte kontrol listeleri kullanırız. İnsanların dikkatsiz olması değil; dikkatli insanların bile karar vermeden önce yapılandırılmış bir incelemeden faydalanması nedeniyle. İşte seninki.
Herhangi Bir Şeyi Onaylamadan Önce Bunları Kontrol Edin
- Aciliyet dili — "Hemen harekete geçin", "sınırlı süre", "24 saat içinde sona eriyor." Meşru protokollerin süresi bir gecede dolmaz.
- Gizlilik talepleri - "Bu fırsatı paylaşmayın." Meşru platformlar kullanıcı ister. Fısıldamıyorlar.
- Cüzdanınızdaki bilinmeyen jetonlar — Satın almadığınız tokenlerin cüzdanınızda görünmesi hediye değildir. Bunlar sizi kötü niyetli bir onay sitesine yönlendirmek için tasarlanmış yemlerdir.
- Belirsiz onay açıklamaları — M-cüzdan açılır penceresinde neyi ve ne kadar onayladığınızı açıkça belirtmiyorsanız durun.
- Onayın ne işe yaradığına dair net bir açıklama yok — Meşru bir protokol neyi onayladığınızı ve nedenini açıklayacaktır. Açıklama eksikse bunu bir uyarı olarak değerlendirin.
- Sınırsız jeton onay miktarı — Onayın işlemin gerektirdiğini aşması veya "sınırsız" göstermesi durumunda bu önemli bir risktir.
- Web sitesi yabancı — URL'yi karakter karakter kontrol edin. Dolandırıcılık siteleri genellikle tek bir harfle farklılık gösterir.
İki Dakika Kuralı: Bir onayın ne işe yaradığını ve neden verdiğinizi bir başkasına sade bir dille açıklayamıyorsanız, onaylamayın. Tarayıcıyı kapatın. Uzaklaş. Blockchain yarın da orada olacak.
Sahip Olmamanız Gereken Bir Şeyi Onaylarsanız Ne Yapmalısınız?
Burada hız önemlidir. Panik değil, hız.
Acil Adımlar
- Ek işlemleri onaylamayın. Bir site, ilkini "düzeltmek" veya "geri çevirmek" için ikinci bir onay isterse, bu muhtemelen başka bir kötü niyetli istektir.
- Etkin onaylarınızı kontrol edin. revoke.cash veya Etherscan'in token onay denetleyicisi gibi araçlar, geçerli izinleri incelemenize ve iptal etmenize olanak tanır.
- Şüpheli onayları derhal iptal edin. Bu, küçük bir ağ ücretine mal olur ancak kalıcı izni ortadan kaldırır. Kötü niyetli taraf henüz harekete geçmediyse, iptal işlemi gelecekteki çıkarımları engeller.
- Kalan varlıkları yeni bir cüzdana taşıyın. Herhangi bir şüpheniz varsa, kalan varlıklarınızı şüpheli siteyle hiç etkileşime girmemiş yeni bir cüzdana aktarın.
- Her şeyi belgeleyin. Sitenin ekran görüntüleri, işlem karmaları ve onay ayrıntıları. Bu bilgi, raporlamak ve olanları anlamak için faydalıdır.
En İyi Uygulamalar: Uzun Vadeli Güvenlik Alışkanlıkları Oluşturmak
Güvenlik tek seferlik bir eylem değildir. Bu bir sistemdir. IBM'de geçirdiğim 25 yıl boyunca güvende kalan kuruluşlar, en iyi güvenlik duvarlarına sahip olanlar değil, en iyi alışkanlıklara sahip olanlardı.
Önemli Alışkanlıklar
- Ayrı cüzdanlar kullanın. Günlük kullanım için küçük miktarlarda "sıcak" bir cüzdan tutun. Birincil varlıklarınızı, asla yabancı sitelere bağlanmayan bir cüzdanda tutun. Cari hesabı ve tasarruf hesabını düşünün.
- İzinleri aylık olarak inceleyin. Revoke.cash'teki aktif onaylarınızı kontrol edin. Artık ihtiyacınız olmayan her şeyi iptal edin. Daimi izinler, unuttuğunuz açık kapılardır.
- Bağlanmadan önce doğrulayın. Adresleri kendiniz yazın veya yer imlerini kullanın. Mesajlardan veya sosyal medyadan gelen bağlantılara tıklamayın.
- Önemli miktarda varlık için donanım cüzdanlarını kullanın. Her işlem için fiziksel onay: güvenlik görevlisi olan bir bina ile açık lobisi olan bir bina arasındaki fark.
- Haberdar olun. Gibi saygın eğitim kaynaklarını takip edin btcfq.comKripto para biriminin temelleri hakkında net, jargondan uzak kılavuzlar sağlayan.
Konuşacak Birine İhtiyacınız Olduğunda
Bu alanda çalıştığım on yıl boyunca şunu öğrendim: Kripto dünyasındaki herkes için en tehlikeli an, aldatıcı bir planla karşılaştığı an değildir. Bu, kafalarının karıştığını hissettikleri, ne olduğundan emin olmadıkları ve kime soracaklarını bilemedikleri andır.
İnternet tavsiyelerle dolu. Bir kısmı iyi. Bazıları durumu daha da kötüleştirecek. Ve gerçek bir kişinin karşısında oturup ona ekranınızı gösterip şunları söylemenin temelde farklı bir yanı var: "Burada ne olduğunu anlamama yardım edebilir misin?"
Bu da bunu sağlayan şeylerden biri OneMiners gerçekten farklı.
İçeri girin ve ekiple konuşun. İster bir cüzdan etkileşimi konusunda emin değilsiniz, ister birisinin bir işlemi incelemesini isteyin, ister yalnızca izinlerin nasıl çalıştığını anlamak isteyin; bu konuşmayı yüz yüze yapmak her şeyi değiştirir.
Aynı seviyede kişisel destek. Sorularınızı getirin. Endişelerinizi getirin. Birinin ekrana bakmasını istiyorsanız dizüstü bilgisayarınızı yanınızda getirin. Odada bilgili bir kişinin yerini tutacak hiçbir şey yoktur.
Personel OneMiners sadece madenciler ve donanım uzmanları değil. Cüzdanları, işlemleri, onayları ve daha geniş güvenlik ortamını anlıyorlar. Bir ay içinde beş müşteri aynı tür sorunla geldiğinde, ekip bu modeli fark etti ve ziyaretçileri proaktif bir şekilde eğitmeye başladı. Hizmet ettikleri topluluğu gerçekten önemseyen insanlardan alacağınız yanıt budur.
Ayrıca kullanabilirsiniz asicprofit.com madencilik karlılığınızı hesaplamak ve btcfq.com Bitcoin'in temelleri hakkındaki anlayışınızı derinleştirmek için - çünkü ekosistemi ne kadar iyi anlarsanız, herhangi birinin sizi yanıltması o kadar zor olur.
Uzun Görüş
İnternetin ticarileşmesinden bu yana teknolojinin içindeyim. Teknolojilerin ortaya çıkmasını, bozulmasına, başarısız olmasına ve dayanmasına tanık oldum. Kripto para birimi - özellikle Bitcoin - "dayanıklı" kategorisindedir. 2014'te de söyledim, şimdi de söylüyorum: bu teknoloji kalacak.
Ancak kalıcı teknolojiye, herhangi bir uzun vadeli sistemle aynı disiplinle yaklaşılmalıdır. Kısayollar ve hızlı kararlar üzerine 25 yıllık bir platform inşa edemezsiniz. Bunu anlayışa, iyi alışkanlıklara ve sorular ortaya çıktığında etrafınızda doğru insanların bulunmasına dayandırırsınız.
Kripto alanı doğası gereği tehlikeli değildir. Bu doğası gereği yeni. Ve yeni sistemlerin her zaman bir öğrenme eğrisi vardır. Bu eğriyi başarılı bir şekilde yönlendiren insanlar teknik açıdan en parlak olanlar değil, en metodik olanlardır.
Metodik olun. Onaylamadan önce doğrulayın.
Ve bir şeyler doğru gelmediğinde -
içeri girin ve onu daha önce görmüş biriyle konuşun.
Varlıklarınız korunmaya değer. Kendinize olan güveniniz inşa edilmeye değer. Ve bu iki şey de yalnız yapmadığınızda daha kolaydır.