İki Faktörlü Doğrulama Kurulumu: Kripto Hesabı İçin
Kripto hesabında 2FA nasıl kurulur? Authenticator ile SMS farkı, SIM swap riski, anti-phishing kodu, yedek kodlar ve doğrulama uygulaması kurulumu.
İçindekiler
İki faktörlü doğrulama (2FA), bir hesabı korumanın bilinen en etkili tek adımıdır. Ancak kripto hesaplarında 2FA’nın ne olduğunu bilmek yetmez: hangi türünü kurduğunuz, sonucu doğrudan belirler. SMS ile gelen bir kod ile doğrulama uygulamasından üretilen bir kod, teknik olarak aynı işi yapıyor görünse de saldırıya dayanıklılıkları çok farklıdır.
Kısa cevap: Kripto hesabında doğru 2FA uygulama tabanlıdır (TOTP), SMS değil. Yanına anti-phishing kodu ve çekim beyaz listesi eklendiğinde hesap, saldırıların büyük çoğunluğuna kapanır.
Bu içerik eğitim amaçlıdır ve yatırım tavsiyesi değildir. Platformların güvenlik ayarları ve sunduğu yöntemler değişebilir; kendi hesabınızın güvenlik ekranını esas alın.
2FA nedir, kripto hesabında neden kritik?
İki faktörlü doğrulama, giriş için iki farklı kanıt ister: bildiğiniz bir şey (şifre) ve sahip olduğunuz bir şey (telefonunuzdaki kod üreteci). Şifreniz sızsa bile, ikinci kanıt olmadan hesaba girilemez.
Kripto hesaplarında bu koruma, diğer çevrimiçi hesaplardan daha kritiktir. Sebep basit: bir sosyal medya hesabı ele geçirildiğinde geri alınabilir; kripto transferi geri alınamaz. Blokzincir işlemleri geri döndürülemez biçimde tasarlanmıştır.
Ayrıca saldırıların hedefi çoğu zaman borsanın kendisi değildir. Saldırgan, sizin e-posta hesabınızı ele geçirir; oradan şifre sıfırlama akışını tetikler. Yani kripto güvenliği zincirin tamamını kapsar: borsa hesabı, e-posta hesabı, telefon numarası ve cihaz.
SMS mi, doğrulama uygulaması mı?
| SMS kodu | Doğrulama uygulaması (TOTP) | |
|---|---|---|
| Nasıl çalışır? | Operatör kodu gönderir | Uygulama, cihazda kod üretir |
| İnternet gerekir mi? | Hayır | Kod üretimi için hayır |
| SIM swap riski | Yüksek | Yok |
| Operatör kesintisi | Kodu etkiler | Etkilemez |
| Yurt dışında | Roaming sorunları olabilir | Sorunsuz |
| Güvenlik düzeyi | Zayıf | Güçlü |
SIM swap nedir? Saldırgan, sizin kimlik bilgilerinizi kullanarak operatörden numaranızı kendi SIM kartına taşıtır. Bu gerçekleştiğinde SMS kodları artık saldırgana gider. Bu saldırı, kripto hesaplarına yönelik en bilinen yöntemlerden biridir ve SMS tabanlı 2FA’yı tamamen etkisiz kılar.
Bu yüzden kural nettir: borsa hesabınızda ve e-posta hesabınızda SMS 2FA varsa, doğrulama uygulamasına geçin. Uygulama kodu, cihazdan çıkmaz ve numaranızın taşınmasından etkilenmez.
Kurulum adımları nelerdir?
Doğrulama uygulaması kurulumu genel akışı:
- Bir doğrulama uygulaması edinin. Uygulama mağazasından indirirken geliştirici adını kontrol edin; sahte doğrulama uygulamaları da mevcuttur.
- Borsa hesabınızda güvenlik ayarlarını açın ve “iki adımlı doğrulama” bölümüne gidin.
- Yöntem olarak uygulamayı seçin. Platform size bir kare kod (QR) gösterir.
- Kodu uygulamayla okutun veya verilen uzun anahtarı elle girin.
- Uygulamanın ürettiği 6 haneli kodu platforma girerek kurulumu doğrulayın.
- Yedek kodları kaydedin. Kurulum sırasında verilen kurtarma kodları, telefonunuzu kaybettiğinizde tek çıkış yolunuzdur. Kâğıda yazın, cihazdan ayrı saklayın.
- Aynı yöntemi e-posta hesabınız için de uygulayın.
Kurulumu tamamladıktan sonra hemen test edin: çıkış yapıp yeniden girin. Çalıştığından emin olmadığınız bir kurulum, güvenlik sağlamaz; yalnızca girişinizi riske atar.
Hangi hesapta hangi koruma gerekli?
Güvenlik zinciri yalnızca en zayıf halkası kadar güçlüdür. Doğru yapılandırma şöyledir:
| Hesap | Gereken koruma |
|---|---|
| Borsa hesabı | Uygulama tabanlı 2FA + anti-phishing kodu + çekim beyaz listesi |
| E-posta hesabı | Uygulama tabanlı 2FA (borsa sıfırlama akışının anahtarı) |
| Telefon numarası | Operatörden SIM kilidi / numara taşıma koruması |
| Cüzdan uygulaması | Cihaz kilidi + biyometrik + uygulama içi PIN |
| Bilgisayar | Ekran kilidi + disk şifrelemesi |
En sık atlanan satır ikincisidir: e-posta hesabı, borsa hesabının arka kapısıdır ve genellikle en zayıf korunmuş olandır.
Buradaki ayrımı netleştirmek gerekir: 2FA hesaba erişimi korur, varlığın kendisini korumaz. Kurtarma ifadesi ve özel anahtar 2FA kapsamında değildir; güvenlikleri tamamen saklama yöntemine bağlıdır ve ikisi de dijital ortamda saklanmamalıdır. Saklama düzeni için seed phrase rehberine, uzun vadeli varlıkların nerede tutulacağı için soğuk cüzdan rehberine bakabilirsiniz.
2FA dışında hangi ayarlar kurulmalı?
İki faktörlü doğrulama tek başına yeterli değildir. Yanına üç ayar eklenmelidir:
1. Çekim adresi beyaz listesi (whitelist). Yalnızca önceden kaydettiğiniz adreslere çekim yapılmasına izin verir. Hesabınız ele geçirilse bile, saldırgan kendi adresine para gönderemez — yalnızca sizin bildiğiniz adreslere gönderebilir. Bu, geri alınamaz bir transferi engelleyen tek mekanizmadır.
2. Anti-phishing kodu. Platformun size özel tanımladığınız kısa kod. Gerçek platform e-postalarında görünür; sahte e-postalarda görünmez. Kurulumu iki dakika sürer ve kimlik avı saldırılarını ayırt etmenin en pratik yoludur.
3. Çekim onayı için e-posta doğrulaması. Çekim talebi kendi e-postanızdan onaylanmadan işleme girmez. Saldırganın hem hesabı hem 2FA’yı ele geçirmesi gerekir.
Bu üçlüyle 2FA, “engelleyici” katmandan “denetleyici” katmana yükselir: saldırı engellenmese bile çekim gerçekleşemez.
2FA hangi yöntemlerle atlatılır?
Doğru beklenti kurmak için bilinen atlatma yöntemleri:
- Kimlik avı (oltalama) + gerçek zamanlı kod aktarımı. Sahte bir siteye şifrenizle birlikte kodunuzu girerseniz, saldırgan ikisini aynı anda kullanabilir. Kod 30 saniyede yenilenir ama saldırgan da o 30 saniye içinde giriş yapar.
- Yorgunluk saldırısı (MFA fatigue). Saldırgan art arda onay bildirimi gönderir ve sizin “bıkkınlıkla” onaylamanızı bekler. Beklemediğiniz bir onay bildirimi gelirse reddedin ve şifrenizi değiştirin.
- Sahte destek. “Hesabınıza şüpheli giriş var, doğrulama için kodu paylaşın” diyen herkes dolandırıcıdır. Gerçek destek hiçbir zaman kod istemez.
- Cihaz ele geçirme. Telefonunuz açık ve kilitsizse, doğrulama uygulaması da açıktır.
Bu yüzden 2FA’nın doğru okunuşu şudur: saldırıları zorlaştırır, imkânsız kılmaz. Beyaz liste olmadan tek başına yeterli değildir.
Telefon kaybolursa ne yapılmalı?
Önceden hazırlık yapıldıysa bu senaryo yönetilebilirdir:
- Yedek kodlarınızla giriş yapın ve mümkünse 2FA’yı yeni cihazda yeniden kurun.
- Operatörünüzü arayıp numarayı askıya alın (SIM swap riskine karşı).
- Hesap şifrenizi değiştirin ve aktif oturumları kapatın.
- Yeni cihazda doğrulama uygulamasını yeniden kurun — yedek kodları kullandıktan sonra yenilerini üretin.
- Yedek kodlar da yoksa platformun resmî desteğinden kimlik doğrulama süreci başlatın.
Hazırlığın tamamı iki maddede toplanır: yedek kodlar cihazdan ayrı bir yerde ve doğrulama uygulaması bulut yedeklemesi açık (uygulama destekliyorsa). Bu ikisi olmadan telefon kaybı, günler süren bir kurtarma sürecine dönüşür.
Türkiye’de durum nedir?
Türkiye’de kripto varlık hizmet sağlayıcıları Sermaye Piyasası Kurulu (SPK) düzenlemesine tabidir ve kimlik doğrulama (KYC) yükümlülükleri MASAK çerçevesinde belirlenir. Bu düzenlemeler platformların hesap güvenliği ve kimlik tespiti süreçlerini şekillendirir, ancak hesabınızın günlük güvenliği sizin sorumluluğunuzdadır.
Bir platformun güvenlik ayarları ne kadar güçlü olursa olsun, kullanıcı tarafında kurulmayan 2FA o korumayı devre dışı bırakır. Genel çerçeve için Türkiye kripto rehberimize bakabilirsiniz.
Sonuç
Kripto hesabı güvenliği beş ayarla büyük ölçüde tamamlanır: uygulama tabanlı 2FA, yedek kodlar (cihazdan ayrı), anti-phishing kodu, çekim beyaz listesi ve e-posta doğrulaması. Bunların toplam kurulum süresi yarım saati geçmez; koruduğu şey ise hesabınızın tamamıdır.
Sıradaki adımlar: kripto dolandırıcılığı rehberi, şifre yönetimi ve cihaz güvenliği. Terimler için kripto sözlüğümüz hazırdır.
Kaynaklar
- Sermaye Piyasası Kurulu (SPK) — kripto varlık hizmet sağlayıcı düzenlemeleri
- MASAK — kimlik tespiti ve şüpheli işlem yükümlülükleri
- Kişisel Verileri Koruma Kurumu (KVKK) — kişisel verilerin korunması ve veri ihlali bildirimi
- USOM (Ulusal Siber Olaylara Müdahale Merkezi) — siber güvenlik duyuruları ve zararlı bağlantı bildirimi
İlgili terimler
Bu rehberde geçen terimlerin sade tanımları için sözlüğümüze göz atın.
Sık sorulan sorular
-
SMS ile gelen kod yeterli mi?
Hayır, tek başına yeterli değildir. SMS kodları SIM swap saldırısına karşı savunmasızdır: saldırgan numaranızı kendi SIM kartına taşıtırsa, kodlar da ona gelir. Doğrulama uygulaması (TOTP) kullanan bir yöntem her zaman SMS'ten daha güçlüdür. Borsa iki yöntemi birlikte sunuyorsa uygulamayı seçin.
-
2FA açtım, hesabım artık kesin güvende mi?
Hayır. 2FA, saldırıların büyük çoğunluğunu engeller ama %100 koruma sağlamaz. En yaygın atlatma yöntemi kimlik avıdır: sahte bir sayfaya şifrenizi ve tek kullanımlık kodunuzu birlikte girdiğinizde saldırgan ikisini de ele geçirir. Ayrıca saldırgan üst üste bildirim göndererek onayı yormayla koparmaya çalışabilir. Bu yüzden 2FA, çekim beyaz listesiyle birlikte kullanılmalıdır.
-
Telefonumu kaybedersem hesabıma nasıl girerim?
Bunun için önceden hazırlık gerekir: 2FA kurulumunda size verilen yedek kodları (kurtarma kodları) güvenli bir yerde saklamış olmalısınız. Ayrıca doğrulama uygulamasının kendi bulut yedeklemesi varsa onu açık tutun. Bu iki yedek yoksa platformun resmî desteğinden kimlik doğrulama süreciyle hesabı kurtarma yoluna gidilir; bu süreç uzun ve zahmetlidir.
-
Anti-phishing kodu nedir, ne işe yarar?
Platformun size özel tanımladığınız kısa bir koddur ve platformdan gelen gerçek e-postalarda görünür. Amaç, sahte e-postaları ayırt etmenizi sağlamaktır: gelen bildirimde sizin belirlediğiniz kod yoksa, o e-posta sizden değildir. Kurulumu iki dakika sürer ve en yüksek fayda-maliyet oranına sahip güvenlik adımlarından biridir.