Soğuk Depolama ve Multi-Sig Cüzdanlar: Kripto Borsaları Milyarları Nasıl Koruyor
Bu yazının içindekileri
- Yalnızca 2022’de çalınan 3,8 milyar dolar: çoğu önlenebilirdi
- Soğuk, sıcak ve ılık cüzdan mimarisi (95/5 kuralı)
- Çok imzalı güvenlik: tek hata noktasını ortadan kaldırmak
- API güvenliği: çoğu borsanın ardına kadar açık bıraktığı ön kapı
- DDoS koruması: çalamadıklarında yok etmeye çalışırlar
- Kurum içi güvenlik kontrolleri: en büyük tehdit şirket rozeti taşır
- KYC/AML: sizi yasal olarak da koruyan güvenlik
- Olay müdahalesi: hiç ihtiyaç duymayacağınızı umduğunuz plan
- Borsa operatörleri için güvenlik denetimi kontrol listesi
- Codono güvenliği nasıl ele alıyor
- Güvenlik zihniyeti
Yalnızca 2022’de çalınan 3,8 milyar dolar: çoğu önlenebilirdi
Her borsa operatörünü geceleri uykusuz bırakması gereken bir konudan bahsedelim: kripto borsası hack’lerinin ne kadar öngörülebilir olduğu.
Ronin Network Mart 2022’de 625 milyon dolar kaybettiğinde, temel neden dahice bir sıfırıncı gün açığı değildi. Sorun, ele geçirilen doğrulayıcı özel anahtarlarıydı: dokuz doğrulayıcının beşi tek bir kuruluş tarafından kontrol ediliyordu ve saldırganlar sosyal mühendislikle köprüyü boşaltmaya yetecek kadar anahtara ulaştı. Mt. Gox 2014’te 850.000 Bitcoin kayıpla çöktüğünde, altta yatan sorunlar arasında sıcak cüzdan kötü yönetimi, sıfır multi-sig kontrolü ve neredeyse hiç iç denetim izi olmaması vardı. Peki FTX çöktüğünde? O aslında bir hack bile değildi. Müşteri fonlarına kısıtlamasız erişimi olan ve onu durduracak hiçbir operasyonel kontrol bulunmayan bir içeriden kişiydi.
Bu örüntüyü yeterince kez gördüğünüzde acı verici derecede açık hale geliyor. Ve biz gördük: 500’den fazla borsanın platformlarını kurmasına ve güvenliğini sağlamasına yardımcı olduktan sonra, başarısızlık biçimleri neredeyse her zaman aynı. Borsaları batıran şey sofistike ulus-devlet saldırıları değil. Sıkıcı şeyler. Kötü anahtar yönetimi. Tek hata noktaları. Tanrı modu erişimine sahip yönetici hesapları. Birisi süpürme işlemini yapmaya üşendiği için olması gerekenden çok daha fazla kriptoyla doldurulmuş sıcak cüzdanlar.
Gerçekte neyin işe yaradığını anlatacağım. “Askeri düzeyde şifreleme” ve “yapay zeka destekli tehdit tespiti” içeren pazarlama sürümünü değil. Gerçek sürümü. Size iyi güvenlik mimarisinin son derece havalı olmadığını söylediğim ve tam da bu yüzden etkili olduğu sürümü.
Soğuk, sıcak ve ılık cüzdan mimarisi (95/5 kuralı)
Borsanız için yalnızca tek bir güvenlik önlemi uygulayacaksanız, şunu yapın: tüm müşteri fonlarının %95’ini veya daha fazlasını her zaman soğuk depoda tutun.
Soğuk depolama, özel anahtarların internete bağlı bir cihaza asla dokunmaması demektir. Asla. Anahtarlar çevrimdışı üretilir, donanım güvenlik modüllerinde veya hava boşluklu (air-gapped) bilgisayarlarda saklanır ve işlemler fiziksel olarak izole edilmiş bir ortamda imzalanır. Bir özel anahtar ağ bağlantısı olan bir makinede var olduğu anda hedef haline gelir. Soğuk depolama bu saldırı yüzeyinin tamamını ortadan kaldırır.
Ama bir borsayı yalnızca soğuk depolamayla çalıştıramazsınız. Kullanıcılar kripto yatırma ve çekme işlemlerinin saatler değil, dakikalar içinde tamamlanmasını bekler. Sıcak ve ılık cüzdan katmanları burada devreye girer.
Sıcak cüzdanlar ön saftır. İnternete bağlıdır, borsanızın çekim sistemiyle entegredir ve normal çekim hacmini karşılamaya yetecek kadar kripto tutar; bu genellikle toplam fonların %2-5’idir. Onları bir perakende mağazasındaki yazarkasa gibi düşünün. Para üstü vermeye yetecek kadar banknot tutarsınız, ama günün tüm cirosunu çekmecede bırakmazsınız.
Ilık cüzdanlar sıcak ile soğuk arasında durur. Yarı bağlıdırlar; örneğin yalnızca sıcak cüzdanları doldurmak için planlanmış aralıklarla çevrimiçi olan bir sistemde bulunabilirler. Ilık cüzdanlar fonların %5-10’unu tutabilir ve rutin işlemler için soğuk depoya erişmenize gerek kalmaması adına tampon görevi görür.
Soğuk cüzdanlar geri kalan her şeyi tutar. Büyük çoğunluğu. %85-95’i.
Sweeping nasıl çalışır
Akış şöyledir: yatırma işlemleri, esasen geçici sıcak cüzdanlar olan yatırma adreslerine ulaşır. Bir süpürme (sweeping) süreci bu adreslerdeki yatırımları periyodik olarak toplar ve konsolide eder. Küçük tutarlar, çalışma bakiyesini korumak için sıcak cüzdana taşınır. Geri kalan her şey soğuk depoya süpürülür.
Çekim tarafında, bir kullanıcı çekim talep ettiğinde bu sıcak cüzdandan karşılanır. Sıcak cüzdan bakiyesi bir eşiğin altına düşerse, biri (ideal olarak iki kişi, ama buna geleceğiz) ılık cüzdandan yeniden doldurma transferini onaylar. Soğuk depoya yalnızca büyük, planlı hareketler için dokunulur ve bunlar çoklu onay, fiziksel hazır bulunma ve belgelenmiş bir süreç gerektirmelidir.
Pratik rakamlar borsa büyüklüğüne göre değişir. Günlük 1 milyon dolar hacim yapan küçük bir borsa sıcak cüzdanlarında 50 bin dolar tutabilir. Günlük 50 milyon dolar yapan orta ölçekli bir borsa sıcakta 500 bin ila 1 milyon dolar tutabilir. Kilit metrik şudur: sıcak cüzdanınız normal çekim talebinin 4-8 saatini karşılayabiliyor mu? Evetse, muhtemelen doğru boyutlandırmışsınızdır. Bundan fazlasını tutuyorsanız, gereksiz risk alıyorsunuz demektir.
Sağlam bir kripto cüzdan altyapısı tüm bunları yönetir: süpürme programları, eşik izleme, katmanlar arası otomatik yeniden dengeleme. Ama en iyi yazılım bile ancak etrafına sarılan politikalar kadar iyidir. Bu da bizi multi-sig konusuna getiriyor.
Çok imzalı güvenlik: tek hata noktasını ortadan kaldırmak
Çok imzalı (multi-sig) cüzdanlar, bir işlemi yetkilendirmek için birden fazla özel anahtar gerektirir. Basit bir kavram, devasa güvenlik sonuçları.
Multi-sig olmadan, ele geçirilen tek bir anahtar toplam kayıp demektir. Oltalamaya düşen bir çalışan, çalınan bir donanım cüzdanı, kötü niyetli bir içeriden kişi: fonlar gitti. Multi-sig denklemi tamamen değiştirir. Saldırganın artık birden fazla bağımsız anahtarı ele geçirmesi gerekir; ideal olarak bu anahtarlar farklı kişiler tarafından, farklı konumlarda, farklı güvenlik uygulamalarıyla tutulur.
Multi-sig’in modern halefi fikri daha da ileri götürür: eşik MPC, tam anahtarı tamamen ortadan kaldırır, böylece tek bir imzalayanın elinden bile çalınacak bir şey kalmaz. Bunu Codono Enterprise’daki MPC imzalayıcısının nasıl çalıştığı yazısında derinlemesine ele alıyoruz.
Yaygın multi-sig yapılandırmaları
2/3: Üç anahtar vardır, herhangi ikisi işlemi yetkilendirebilir. Bu, borsa operasyonları için uygulanabilir minimum multi-sig’dir. Tipik olarak bir anahtar CEO/kurucuda, biri CTO’da veya güvenlik sorumlusunda, biri de yedek olarak güvenli bir kasada tutulur. Bir anahtar sahibi müsait olmadığında operasyonlara devam edebilirken tek bir anahtarın ele geçirilmesine karşı koruma sağlar.
3/5: Beş anahtar, üçü gerekli. Önemli değer tutan soğuk depo cüzdanları için önerimiz budur. Anahtarları yönetim ekibi, yönetim kurulu üyeleri ve hatta harici saklama kuruluşları arasında dağıtın. Coğrafi dağılım da önemlidir: anahtarlar farklı fiziksel konumlarda, ideal olarak farklı şehirlerde veya ülkelerde olmalıdır. Beş anahtar sahibinizden üçü aynı ofiste çalışıyorsa, tek bir fiziksel güvenlik olayı tüm kurulumunuzu tehlikeye atabilir.
4/7: Yüz milyonlarca dolar tutan büyük borsalar için. Gereken imza sayısı arttıkça saldırı zorlaşır, ancak her işlem operasyonel olarak daha karmaşık hale gelir. Bu seviyede muhtemelen zaman kilitleri de uyguluyorsunuzdur (işlemler imzalandıktan 24-48 saat sonra gerçekleşir, böylece hileli işlemleri tespit edip iptal etmek için bir pencereniz olur) ve anahtar üretimi ile saklaması için donanım güvenlik modülleri kullanıyorsunuzdur.
Hangi kurulum ne zaman mantıklı
Toplam saklama tutarınız 1 milyon doların altındaysa ve yeni başlıyorsanız, 2/3 yeterlidir. Operasyonel bir kabus yaratmadan anlamlı koruma sağlar. Saklama tutarınız 10 milyon doları geçtikçe, ılık cüzdanlar için 2/3’ü korurken soğuk depo için 3/5’e geçin. 100 milyon doların üzerinde, coğrafi dağılım, zaman kilitleri ve muhtemelen bir tür kurumsal saklama ortaklığı içeren 4/7’ye bakıyor olmalısınız.
Kritik kural: hiçbir tek kişi soğuk depodan tek başına fon taşıyamamalıdır. Nokta. Borsanızda CEO’nun soğuk cüzdanı tek başına boşaltabildiği bir kurulum varsa, güvenlik mimariniz yok demektir. Elinizde bir “CEO’nun-dürüst-kalmasını-umma” mimarisi vardır. FTX’te olan buydu ve nasıl bittiğini hepimiz gördük.
API güvenliği: çoğu borsanın ardına kadar açık bıraktığı ön kapı
Borsanızın API’si, dünyanın platformunuzla etkileşim kurma şeklidir. Alım satım botları, piyasa yapıcılar, kurumsal müşteriler, mobil uygulamalar: hepsi API’nize istek atar. Aynı zamanda her borsada en çok saldırıya uğrayan yüzeydir; saniyede binlerce isteği işler ve bunların çoğu, gece gündüz zayıflık arayan otomatik sistemlerden gelir.
Rate limiting: ilk savunma hattınız
Rate limiting yalnızca kötüye kullanımı önlemekle ilgili değildir. Ele geçirilmiş tek bir API anahtarının bir hesabı saniyeler içinde boşaltamamasını sağlamakla ilgilidir.
Akıllı rate limiting birden fazla düzeyde çalışır:
- IP başına limitler: Tek bir IP adresinden gelen istek sayısını sınırlayın. Genel uç noktalar için dakikada 1.200 istek makul bir varsayılandır. Hassas işlemler için daha sıkı olmalıdır.
- Hesap başına limitler: Kimliği doğrulanmış istekler bile sınırlandırılmalıdır. Meşru bir alım satım botu saniyede 10 emir verebilir. Bir API anahtarı aniden saniyede 1.000 çekim isteği yapmaya başlarsa, o bir bot değildir; o bir saldırıdır.
- Uç nokta başına limitler: Çekim uç noktaları, piyasa verisi uç noktalarından dramatik ölçüde daha düşük hız limitlerine sahip olmalıdır. Hiç kimsenin bir dakika içinde 50 çekim isteği göndermeye meşru olarak ihtiyacı yoktur.
- Kademeli yanıtlar: İlk ihlal hafif bir yavaşlatma alır. Tekrarlanan ihlaller geçici yasak alır. Sürekli kötüye kullanım, kalıcı engellemenin yanı sıra hesabın güvenlik incelemesini getirir.
HMAC imza doğrulaması
Hesap eylemleri içeren her API isteği (emir verme, çekim yapma, bakiye sorgulama) HMAC (Hash-based Message Authentication Code) imzalarıyla doğrulanmalıdır.
Pratikte şöyle çalışır: kullanıcının bir API anahtarı (genel tanımlayıcı) ve bir gizli anahtarı (hat üzerinden asla gönderilmez) vardır. İstek yapılırken istemci, istek parametrelerini ve bir zaman damgasını gizli anahtarla hash’leyerek bir imza oluşturur. Sunucu isteği alır, kendi kopyasındaki gizli anahtarla imzayı yeniden oluşturur ve eşleştiklerini doğrular. Zaman damgası 30 saniyeden eskiyse reddedin: bu, birinin imzalı bir isteği ele geçirip yeniden kullanmaya çalıştığı tekrar (replay) saldırılarını önler.
Bunlar asgari gerekliliklerdir. Borsanızın API’si kimliği doğrulanmış uç noktalar için HMAC imzaları gerektirmiyorsa, ciddi bir sorununuz var demektir.
IP beyaz listeleme
Kullanıcıların API anahtarlarını belirli IP adresleriyle kısıtlamasına izin verin. Bilinen üç sunucudan bot çalıştıran bir piyasa yapıcı, API anahtarını bu üç IP’ye kilitleyebilmelidir. Biri API anahtarını çalar ve farklı bir IP’den kullanmaya çalışırsa, istek reddedilir.
Bu tek özellik, API anahtarı hırsızlıklarının çoğunun gerçek fon kaybına dönüşmesini engeller. Kullanılabilir yapın, görünür yapın ve çekim izni olan API anahtarları için zorunlu kılmayı düşünün.
Borsa operasyon paneli, güvenlik ekibinize API kullanım kalıplarına gerçek zamanlı görünürlük sağlamalıdır: ani sıçramalar, olağandışı coğrafi kaynaklar, yeni IP’lerden kullanılan anahtarlar. Tespit, önleme kadar önemlidir.
DDoS koruması: çalamadıklarında yok etmeye çalışırlar
Kripto borsalarına yönelik Dağıtılmış Hizmet Reddi (DDoS) saldırıları süreklidir. Ara sıra değil: sürekli. Dalgalı piyasa dönemlerinde (tam da borsanızın ayakta olması gereken zamanlarda) saldırı hacmi 10-20 kat artabilir. Saldırganlar, kullanıcılarınızı kendi platformlarına itmeye çalışan rakiplerden, borsa çevrimdışı olduğunda ve piyasa paniklediğinde kâr eden açığa satıcılara, hatta Bitcoin fidyeleri talep eden düz gaspçılara kadar uzanır.
Katman 3/4 koruması (ağ seviyesi)
Bu, hacimsel saldırı hafifletmedir: sunucularınıza ulaşmadan önce devasa çöp trafik selini emmek. Cloudflare, Akamai veya AWS Shield gibi bir CDN/DDoS hafifletme sağlayıcısına ihtiyacınız var. Bunu kendi başınıza halletmeye çalışmayın. Ciddi bir DDoS saldırısı 500 Gbps veya daha fazla trafik üretebilir. Devasa yukarı akış bant genişliğine sahip kendi veri merkeziniz yoksa, tüm işi bu tür selleri emmek olan bir sağlayıcıya ihtiyacınız vardır.
Cloudflare’in ücretsiz katmanı bir borsa için yeterli olmaz. API trafik kalıplarına göre özelleştirilmiş WAF kuralları ve güvenlik ekiplerinden 7/24 destek içeren gelişmiş DDoS koruması sunan Business veya Enterprise planına ihtiyacınız var. Bütçenize ayda en az 200-500 dolar ayırın. Ucuz bir sigortadır.
Katman 7 koruması (uygulama seviyesi)
Bunlar sinsi saldırılardır. Sizi ham bant genişliğiyle boğmazlar; meşru görünen ama uygulamanızı bunaltmak için tasarlanmış, özenle hazırlanmış istekler gönderirler. Binlerce karmaşık emir defteri sorgusu, toplu giriş denemeleri veya pahalı veritabanı işlemlerini tetikleyen API istekleri düşünün.
Katman 7 koruması şunlar demektir:
- Kötü niyetli istek kalıplarını tespit edip engelleyen Web Application Firewall (WAF) kuralları
- Şüpheli trafik için sınama sayfaları (CAPTCHA’lar, JavaScript sınamaları)
- Coğrafi filtreleme: belirli bölgelerdeki kullanıcılara hizmet vermiyorsanız, bir saldırı sırasında bu bölgelerden gelen trafiği engelleyebilir veya sınayabilirsiniz
- İstek kalıplarına, fare hareketlerine ve gezinme davranışına dayanarak insan kullanıcıları botlardan ayıran davranışsal analiz
Eşleştirme motoru izolasyon modeli
Küçük borsaların çoğunun gözden kaçırdığı bir şey var: eşleştirme motorunuz herkese açık web sunucularınızdan izole edilmelidir. Bir DDoS saldırısı web sitenizi çökertirse bu kötüdür. Ama eşleştirme motorunuzu da çökertirse ve kullanıcılar işlem veya çekim yapamazsa, bu felakettir.
Eşleştirme motorunuzu, internete doğrudan açık olmayan ayrı bir altyapıda çalıştırın. Web sunucuları eşleştirme motoruyla dahili bir mesaj kuyruğu üzerinden konuşur. Web ön yüzü çökse bile eşleştirme motoru çalışmaya devam eder ve ön yüzü, bekleyen emirler veya işlemler üzerinde hiçbir etki olmadan geri getirebilirsiniz.
Kurum içi güvenlik kontrolleri: en büyük tehdit şirket rozeti taşır
Bunun paranoyakça duyulduğunun farkındayım. Değil. Veriler açık: içeriden gelen tehditler, borsa güvenlik olaylarının orantısız bir payını oluşturuyor. Çoğu çalışan kötü niyetli olduğu için değil (büyük çoğunluğu değil), ancak yükseltilmiş erişime sahip tek bir kötü niyetli kişi, bin dış saldırgandan daha fazla zarar verebildiği için.
Rol tabanlı erişim kontrolü (RBAC)
Her yöneticinin her şeye erişmesi gerekmez. Aslında hiçbir yöneticinin her şeye erişimi olmamalıdır. Erişim kontrolünüzü en az ayrıcalık ilkesi etrafında kurun:
- Müşteri destek temsilcileri hesap ayrıntılarını ve işlem geçmişini görüntüleyebilir. Bakiyeleri değiştiremez, KYC durumunu geçersiz kılamaz veya çekim işlemi gerçekleştiremezler.
- Uyum görevlileri KYC belgelerini inceleyebilir ve hesapları işaretleyebilir. Cüzdan altyapısına veya alım satım sistemi yapılandırmasına erişemezler.
- Finans ekibi toplu raporları ve hazine bakiyelerini görüntüleyebilir. Bireysel işlem başlatamazlar.
- Sistem yöneticileri altyapıyı yönetebilir. Özel anahtarlara erişimleri yoktur.
- Üst düzey yöneticiler daha geniş erişime sahiptir ancak hassas işlemler için yine de ikinci bir kişi gerekir.
Codono borsa yönetim paneli bu ilke etrafında inşa edilmiştir: her rolün belirli izinleri vardır ve bu izinlerin genişletilmesi açık yetkilendirme gerektirir ve bir denetim izi oluşturur.
Çift onay kuralı
Finansal kayıpla sonuçlanabilecek her eylem için iki yetkili kişi isteyin. Buna şunlar dahildir:
- Belirli bir eşiğin üzerindeki çekimler (örneğin 10.000 dolar)
- Cüzdan yapılandırmalarındaki değişiklikler
- Alım satım çifti ayarlarının değiştirilmesi
- Güvenlik özelliklerinin devre dışı bırakılması
- KYC/AML işaretlerinin geçersiz kılınması
- Yeni yönetici hesapları eklenmesi
Bir kişi başlatır. Farklı bir kişi onaylar. Her iki eylem de zaman damgaları, IP adresleri ve cihaz parmak izleriyle kaydedilir. Bu yalnızca kötü niyetli içeriden kişileri önlemekle kalmaz; ele geçirilmiş yönetici hesaplarına karşı da korur. Bir saldırgan bir yöneticinin kimlik bilgilerini ele geçirse bile, tehlikeli işlemler için yine de ikinci bir yöneticinin onayına ihtiyaç duyar.
Gerçekten işe yarayan denetim kayıtları
Borsanızdaki her eylem (her işlem, her çekim, her yönetici girişi, her yapılandırma değişikliği) değiştirilemez bir denetim kaydı üretmelidir. Anahtar kelime “değiştirilemez”. Kayıtlar, kıdemli geliştiricilerinizin bile değiştiremeyeceği veya silemeyeceği bir sisteme yazılmalıdır. Bunları harici bir günlük hizmetine gönderin, yalnızca ekleme yapılabilen depolamaya yazın veya blok zinciri tabanlı bir denetim izi kullanın.
Bu kayıtlar adli analiz can simidinizdir. Bir şeyler ters gittiğinde (olursa değil, olduğunda), tam olarak ne olduğunu, ne zaman ve kim tarafından yapıldığını yeniden yapılandırmanız gerekir. Eksiksiz denetim izleri olmadan olay incelemesi tahmin işidir, düzenleyici soruşturmalar kabustur ve hukuki sorumluluk tavan yapar.
KYC/AML: sizi yasal olarak da koruyan güvenlik
KYC/AML sistemlerini yalnızca bir uyum gerekliliği olarak görme eğilimi vardır; düzenleyiciler talep ettiği için gönülsüzce uyguladığınız bir şey. Bu bir hatadır. İyi KYC/AML aynı zamanda bir güvenlik katmanıdır.
Kimlik doğrulama, saldırganların platformunuzu istismar etmek için sahte hesap orduları oluşturmasını engeller. İşlem izleme, hesap ele geçirme, kara para aklama veya içeriden manipülasyona işaret edebilecek olağandışı kalıpları işaretler. Yaptırım taraması, borsanızın yaptırım uygulanan kuruluşlar için bir kanal olarak kullanılmasını önler; bu da hukuki sonuçlarının yanı sıra, hiçbir borsanın istemeyeceği türden bir kolluk kuvveti ilgisini çekme eğilimindedir.
Birden fazla yargı bölgesinde ve belge türünde doğrulama yapan Sumsub gibi saygın bir KYC sağlayıcısıyla entegre olun. Bunun teknolojisi artık olgun: canlılık kontrollü gerçek zamanlı kimlik doğrulama, çoğu kullanıcı için iki dakikanın altında sürer. Bunu atlamak veya yarım yamalak uygulamak için artık hiçbir mazeret yok.
Olay müdahalesi: hiç ihtiyaç duymayacağınızı umduğunuz plan
Her borsa eninde sonunda bir güvenlik olayıyla karşılaşacaktır. Belki değil: kesinlikle. Sorun, beş dakikada mı yoksa beş saatte mi müdahale ettiğinizdir ve bu fark, olayın yönetilebilir bir durum mu yoksa varoluşsal bir kriz mi olacağını genellikle belirler.
Olay müdahale planınız şunları kapsamalı:
Tespit: Bir şeylerin yanlış olduğunu nasıl anlarsınız? Otomatik izleme; olağandışı çekim kalıplarını, giriş anormalliklerini, API kötüye kullanımını, sunucu kaynak sıçramalarını ve cüzdan bakiyesi sapmalarını kapsamalıdır. Uyarı eşiklerini, yetersiz duyarlı olmaktansa aşırı duyarlı olma yönünde ayarlayın. Yanlış alarmları araştırmak can sıkıcıdır. Gerçek bir ihlali kaçırmak ölümcüldür.
Sınırlama: İlk beş dakikada ne olur? Ekibiniz, doğrulanmış bir ihlalin ardından 60 saniye içinde tüm çekimleri duraklatabilmelidir. “Çekimleri duraklatıp duraklatmamayı tartışmak için toplantı çağırmak” değil. “Onay için CEO’ya ulaşmaya çalışmak” değil. Anında, otomatik, belgelenmiş. Nöbetçi kişi, çekimleri anında durdurma yetkisine ve teknik imkanına sahip olmalıdır.
Değerlendirme: Sınırladıktan sonra kapsamı belirleyin. Hangi sistemler ele geçirildi? Hangi hesaplar etkilendi? Ne kadar alındı? Saldırı vektörü nedir? Denetim kayıtlarınızın değerini kanıtladığı yer burasıdır.
İletişim: Kullanıcılarınıza ne olduğunu söyleyin. Hızlı ve dürüst bir şekilde. Güvenlik olaylarından sağ çıkan borsalar, bunlar hakkında şeffaf olanlardır. Bir şeyleri örtbas etmeye çalışanlar veya günlerce sessiz kalanlar, dedikodu değirmeni tarafından yok edilir. Günler değil, saatler içinde kamuoyuna açıklama yapın. Bildikleriniz konusunda spesifik, henüz bilmedikleriniz konusunda dürüst olun.
Kurtarma: Açığı düzeltin, hizmetleri geri getirin ve mümkünse etkilenen kullanıcıların zararını karşılayın. Ardından bir olay sonrası rapor (post-mortem) yayınlayın. Kripto topluluğu, olayları profesyonelce ve şeffaf bir şekilde yöneten borsalara saygı duyar.
İyileştirme: Her olay bir öğrenme fırsatıdır. Öğrendiklerinize göre güvenlik mimarinizi güncelleyin. Benzer saldırıları simüle eden masaüstü tatbikatları yapın. Aynı vektörün bir daha istismar edilemeyeceğinden emin olun.
Üç ayda bir masaüstü tatbikatı yapın
Ekibinizi toplayın. Bir senaryo sunun: “Cumartesi sabahı saat 3. İzleme sisteminiz son 15 dakikada sıcak cüzdandan bilinmeyen bir adrese 500 BTC transfer edildiği uyarısını veriyor. Ne yaparsınız?” Müdahaleyi adım adım gözden geçirin. Gerçek bir saldırgan bulmadan önce planınızdaki boşlukları bulun.
Borsa operatörleri için güvenlik denetimi kontrol listesi
Lansmandan önce (ve sonrasında üç ayda bir) bu kontrol listesini gözden geçirin. Kapsamlı değildir, ancak borsaların en sık gözden kaçırdığını gördüğümüz temel konuları kapsar:
Cüzdan Güvenliği
- Soğuk depo, tüm müşteri fonlarının %95’inden fazlasını tutuyor
- Tüm cüzdanlarda multi-sig etkin (minimum 2/3)
- Anahtar üretimi hava boşluklu cihazlarda gerçekleşiyor
- Yedek anahtarlar var ve coğrafi olarak ayrı güvenli konumlarda saklanıyor
- Süpürme, bakiye eşikleriyle otomatik programlarda çalışıyor
- Sıcak cüzdan bakiyeleri gerçek zamanlı uyarılarla izleniyor
Erişim Kontrolleri
- Tüm yönetici hesapları için rol tabanlı izinler uygulanıyor
- Tüm hassas işlemler için çift onay kuralı aktif
- Tüm yönetici hesapları donanım 2FA gerektiriyor (SMS değil)
- Yönetici oturumları 15 dakikalık hareketsizlikten sonra sona eriyor
- Ayrılan çalışanın erişimi, işten çıkıştan sonraki bir saat içinde iptal ediliyor
- Üç aylık erişim incelemeleri tüm izinlerin hâlâ uygun olduğunu doğruluyor
API Güvenliği
- Kimliği doğrulanmış tüm uç noktalarda HMAC imza doğrulaması
- Tüm uç noktalarda rate limiting, hassas olanlarda daha sıkı limitler
- API anahtarları için IP beyaz listeleme mevcut (ve teşvik ediliyor)
- Çekim izni olan API anahtarları ek doğrulama gerektiriyor
- Tüm API trafiği TLS 1.2 veya üzerini kullanıyor
- İstek zaman damgası doğrulaması tekrar saldırılarını önlüyor
Altyapı
- Saygın bir sağlayıcı üzerinden DDoS koruması (Cloudflare, Akamai, AWS Shield)
- Eşleştirme motoru herkese açık web sunucularından izole edilmiş
- Beklemede ve aktarımda veritabanı şifrelemesi
- Test edilmiş geri yükleme prosedürleriyle düzenli otomatik yedeklemeler
- Sunucu erişimi yalnızca SSH anahtarlarıyla (parola doğrulaması yok)
- Tüm bağımlılıklar bilinen güvenlik açıklarına karşı izleniyor
İzleme ve Müdahale
- Olağandışı çekim kalıpları için gerçek zamanlı uyarı
- Giriş anormalliği tespiti (yeni cihaz, yeni konum, imkansız seyahat)
- Harici depolamaya gönderilen değiştirilemez denetim kayıtları
- Belgelenmiş ve üç ayda bir test edilen olay müdahale planı
- Çekimleri anında duraklatma yetkisine sahip nöbetçi rotasyonu
- Güvenlik olayları için hazır iletişim şablonları
Uyum
- Eşik üzerindeki tüm kullanıcılar için KYC/AML doğrulaması
- Şüpheli kalıplar için işlem izleme
- Güncel OFAC ve AB listelerine karşı yaptırım taraması
- Tüm personel için düzenli uyum eğitimi
- Belgelenmiş düzenleyici raporlama prosedürleri
Codono güvenliği nasıl ele alıyor
2018’den beri kripto borsa yazılımı geliştiriyoruz ve güvenlik, en başından beri mimarinin merkezinde yer aldı; sonradan eklenmiş bir düşünce olarak değil.
Codono platformu, bu makalede ele alınan her şeyi kutudan çıktığı gibi uygular. Cüzdan sistemi, otomatik süpürme, yapılandırılabilir bakiye eşikleri ve multi-sig desteğiyle tam soğuk/sıcak/ılık cüzdan mimarisini destekler. Yönetim paneli, hassas işlemler için çift onay kuralı ve eksiksiz denetim kaydıyla rol tabanlı erişim kontrolünü zorunlu kılar.
KYC/AML, Sumsub gibi sağlayıcılar için yerel destekle yerleşiktir; gerçek zamanlı kimlik doğrulama, işlem izleme ve yaptırım taraması dahil. Platform yönetim paneli, güvenlik ekibinize borsanızda olan her şeye görünürlük sağlar: API kullanım kalıpları, giriş anormallikleri, çekim eğilimleri ve sistem sağlığı metrikleri.
Ama bir konuda dürüst olmak istiyorum: hiçbir yazılım, iyi güvenlik uygulamalarının yerini tutmaz. Codono size araçları verir. Onları doğru kullanmak yine de size düşer. Doğru anahtar yönetimini uygulamanız yine de gerekir. Ekibinizi eğitmeniz yine de gerekir. Üçüncü taraf bir güvenlik denetimi yaptırmanız yine de gerekir. Bir olay müdahale planına yine de ihtiyacınız var.
2025’te hack’lenen borsalar, kötü yazılım çalıştıranlar olmayacak (bazıları öyle olsa da). Kötü operasyonel güvenlikle iyi yazılım çalıştıranlar olacak. Araç, ancak onu tutan eller kadar iyidir.
Güvenlik zihniyeti
Bundan tek bir şey almanızı istesem, o da güvenliğin uygulayıp listeden işaretlediğiniz bir özellik olmadığıdır. Süregiden bir disiplindir. Tehdit ortamı evrim geçirir. Saldırganlar daha sofistike hale gelir. Yeni güvenlik açıkları ortaya çıkar. Kimse dikkat etmiyorsa, geçen ay güvenli olan borsa bu ay güvenli olmayabilir.
Güvenliği her kararın içine yerleştirin. Her yeni özellik bir güvenlik incelemesinden geçer. Her yeni çalışan güvenlik eğitimi alır. Her çeyrek bir güvenlik denetimi getirir. Her olay bir olay sonrası rapor ve iyileştirmeler üretir.
Uzun vadede başarılı olan borsalar, güvenliğin yalnızca teknoloji yığınına değil, kültüre de işlenmiş olduğu borsalardır. Genç geliştiricinin potansiyel bir güvenlik açığını işaret etme konusunda kendini yetkin hissettiği, CEO’nun masaüstü tatbikatlarına katıldığı ve “şu güvenlik işini sonra hallederiz” ifadesinin asla kabul edilebilir bir yanıt olmadığı borsalardır.
Güvenliği doğru yapmanın maliyeti binlerce dolar ve saatlerce planlamayla ölçülür. Yanlış yapmanın maliyeti milyonlarca dolar, cezai sorumluluk ve işinizin sonuyla ölçülür. Hesap karmaşık değil.
Sıkıcı işleri yapın. Tutarlı bir şekilde yapın. Ve biri borsanıza geldiğinde (gelirse değil, geldiğinde) onu durdurmak için makul olan her şeyi yaptığınızı bilerek geceleri biraz daha rahat uyuyun.
Codono Team
Codono builds enterprise-grade crypto exchange software deployed by 250+ operators across 40+ countries. Our team writes from production experience running spot, derivatives, custody, and compliance at scale.
View all posts by Codono Team →