WATS Wallet logoWATS Wallet
Rehber8 dk okuma

SIM-Swap Saldırıları ve Kripto: SMS 2FA Neden Yetersiz Kalır

Telefonunuz çekmiyor — dakikalar sonra borsa hesabınız boşalmış. SIM-swap saldırıları nasıl çalışır, SMS kodları neden kriptonun en zayıf kilididir ve WATS gibi tamamen non-custodial bir cüzdanda fonlarınıza giden neden hiçbir telefon numarası yolu yoktur.

Bir SIM-swap saldırısı, herhangi bir cüzdanı kırarak değil, telefon numaranızı operatör nezdinde ele geçirerek kripto çalar — bir destek temsilcisi numaranızı saldırganın SIM'ine taşır. SMS iki faktörlü doğrulama başarısız olur, çünkü “bir telefon numarasına sahip olmak” gerçekte bir destek temsilcisinin düzenleyebileceği bir veritabanı kaydıdır; oysa bir doğrulayıcı uygulama, bir donanım güvenlik anahtarı ya da bir passkey, operatörün kontrol etmediği bir şeye sahip olduğunuzu kanıtlar. Ele geçirilmiş bir numaranın ulaştığı şey, cüzdanın etrafındaki her custodial unsurdur: SMS ile korunan borsa hesapları, e-posta parola sıfırlamaları ve telefonla kurtarılabilir bir posta kutusunun açabileceği bir bulut hesabında duran bir seed phrase. WATS gibi tamamen non-custodial bir cüzdanda ise telefon numarası yolu diye bir şey hiç yoktur — anahtarları siz tutarsınız, WATS asla bir anahtar tutmaz ve ele geçirilmiş bir numarayla fonlarınız arasında ne bir SMS kodu, ne bir kurtarma numarası ne de bir destek temsilcisi vardır.

Kriptodaki en zayıf kilit telefon numaranızdır

Bir SIM-swap saldırısı, bir suçlunun mobil operatörünüzü telefon numaranızı kendi kontrolündeki bir SIM karta taşımaya ikna etmesidir — ortada ne kötü amaçlı yazılım vardır ne de cihazınızın hacklenmesi. Numaranın sahibi olduklarında, her SMS tek kullanımlık kodu ve telefona dayalı her parola sıfırlama onların cihazına düşer; bu da SMS iki faktörlü doğrulamanın ancak bir operatör destek temsilcisinin muhakemesi kadar güçlü olduğu anlamına gelir.

Bu, onu kriptodaki en tuhaf tehditlerden biri yapar: saldırı cüzdanınıza, seed phrase'inize ya da bilgisayarınıza asla dokunmaz. Bir telefon şirketindeki müşteri hizmetleri iş akışını hedef alır — ve belgelenmiş vakalar borsa hesaplarının bir saat içinde boşaltıldığını göstermiştir.

Bir SIM swap gerçekte nasıl işler?

Saldırgan kişisel bilgilerinizle başlar — isim, adres, doğum tarihi, bir hesabın son haneleri — veri sızıntılarından, oltalama saldırılarından ya da kendi sosyal medya hesaplarınızdan derlenmiş halde. Sonra operatörünüzle iletişime geçer: destek hattına bir arama, bir mağaza ziyareti ya da çevrimiçi bir eSIM aktarım talebi. Hikâye her zaman şunun bir versiyonudur: Telefonumu kaybettim — lütfen numaramı bu yeni SIM'e taşıyın. Temsilci bunu kabul ederse ya da içeriden birine kabul etmesi için para ödenmişse, taşıma gerçekleşir.

Telefonunuz servis yok durumuna düşer. Onlarınki siz olarak açılır. Ağın bakış açısından hacklenen hiçbir şey yoktur — güvenlik sorularını yanıtlayan bir müşteri için rutin bir numara taşıma işlemi gerçekleştirilmiştir.

Numaranıza sahip olmak neyin kilidini açar?

Bir telefon numarası bir maymuncuktur, çünkü pek çok sistem onu sessizce kimlik kanıtı olarak kabul eder:

  • Borsa girişleri — SMS 2FA kodları artık saldırganın cihazına gelir; sızmış ya da yeniden kullanılmış bir parola, tam bir hesap ele geçirmeye dönüşür.
  • E-postanız — telefona dayalı kurtarma açıksa, bir parolamı-unuttum akışı posta kutusunu teslim eder ve posta kutusu neredeyse diğer her şeyi sıfırlayabilir.
  • Custodial (emanet) bakiyeler — bir hizmetin sizin adınıza SMS ya da e-posta doğrulamasının arkasında tuttuğu her şey artık erişilebilir durumdadır.

Sıralama önemlidir. Usta saldırganlar önce e-postaya gider, çünkü posta kutusuna sahip olmak, ele geçirilmiş tek bir numarayı sahip olduğunuz her hesaba dönüştürür. Bu zincirleme çöküşün tamamı, çoğu zaman sizin bir operatör destek hattına ulaşmanızdan daha kısa sürede tamamlanır.

Bir SIM swap self-custody bir cüzdanı boşaltabilir mi?

Doğrudan değil — ve çoğu haberin kaçırdığı nüans tam olarak budur. Self-custody bir cüzdanda özel anahtarlarınız seed phrase'inizden türetilir ve cihazınızda ya da donanım cüzdanınızda yaşar. Onlara giden telefon-numarasıyla-kurtar diye bir yol yoktur; dolayısıyla numaranıza sahip olan bir saldırgan yine de tek bir işlem bile imzalayamaz. Bir seed phrase, cüzdanı herhangi bir cihazda geri yükler — telefonunuzu kaybederseniz ne olur yazısında ele alınan aynı özellik — ve bu geri yükleme yolu asla operatörünüzden geçmez.

WATS, burada önemli olan yapının somut bir örneğidir. Anahtarlar cihazınızda üretilir ve orada kalır, WATS asla bir anahtar tutmaz ve ele geçirilmiş bir numaranın işletebileceği, WATS tarafında bir hesap, bir SMS doğrulaması ya da destek kaynaklı bir sıfırlama yoktur. Aynısı gerçek her non-custodial cüzdan için geçerlidir ve custodial ile non-custodial ayrımının pratik anlamı da budur: bir saklayıcı, bir sosyal mühendisin konuşabileceği bir aracıdır; self-custody ise o konuşmayı büsbütün ortadan kaldırır.

Asıl açıklık, cüzdanın etrafındaki her şeydir: custodial fon tutan borsa hesapları ve — kendi elinizle yarattığınız versiyon — telefonla kurtarılabilir bir e-postanın açabileceği bulut depolama alanına fotoğraflanmış ya da yazılmış bir seed phrase. Self-custody, numaranızı boşaltma yolundan ancak siz onu sessizce geri bağlamadıysanız çıkarır.

SMS 2FA neden başarısız olur da uygulama tabanlı 2FA olmaz?

Her ikinci faktör bir şeye sahip olduğunuzu kanıtlar. Soru şudur: neye — ve onu kim yeniden atayabilir.

İkinci faktörSahiplik gerçekte ne anlama gelirSIM swap'ı atlatır mı?
SMS koduOperatör nezdinde bir telefon numarasının kontrolüHayır
Doğrulayıcı uygulama (TOTP)Cihazınızda saklanan bir sırEvet
Donanım güvenlik anahtarıGerçek sitenin alan adına bağlı fiziksel bir anahtarEvet
PasskeyGerçek siteye bağlı, cihazlarınızda saklanan ya da cihazlarınız arasında senkronize edilen kriptografik bir kimlik bilgisiEvet
NFC dokunmatik kartElinizdeki, tek bir cihazla eşleşmiş fiziksel bir kartEvet

SMS, bu listede sahipliği gerçekte bir destek temsilcisinin düzenleyebileceği bir veritabanı kaydından ibaret olan tek faktördür. Geri kalan her şey saldırganı fiziksel bir nesneyi ele geçirmeye, cihazınızı ele geçirmeye ya da kendisi telefonla kurtarılamayan bir senkronizasyon hesabına girmeye zorlar — doğrulayıcı uygulamanızın ve passkey'lerinizin yedekleme ayarlarının, seçtiğiniz faktör kadar önemli olmasının nedeni de budur. Güvenlik rehberleri SMS tek kullanımlık kodlarını yıllardır önermiyor ve 2026 itibarıyla bunlar çoğunlukla kimsenin kapatmadığı eski bir varsayılan olarak varlığını sürdürüyor. Fiziksel anahtarların gerekçesi — origin binding'in (kaynağa bağlama) oltalamayı nasıl kökten alt ettiği dahil — kripto için donanım 2FA yazısında ortaya konmuştur.

Olmadan önce kendinizi nasıl korursunuz?

Önleme büyük ölçüde bir ayar denetimidir ve hiçbiri para gerektirmez:

  • Numaranızı kilitleyin. 2026 itibarıyla büyük operatörler, hesap PIN'inin yanında bir taşıma dondurma ya da numara kilidi sunuyor — ikisini de etkinleştirin; böylece bir taşıma, iyi bir hikâyeden fazlasını gerektirir.
  • SMS 2FA'yı değiştirin — paraya ya da e-postaya dokunan her hesapta yerine bir doğrulayıcı uygulama ya da donanım anahtarı koyun.
  • Passkey'lere geçin — desteklendiği yerlerde ortada ele geçirilecek bir kod hiç yoktur.
  • Telefon numaranızı kaldırın — borsa ve e-posta kurtarma seçeneklerinden tamamen; hiçbir şeyi sıfırlayamayan bir numara, çalınmaya değmeyen bir numaradır.
  • Ayrı ve hiçbir yerde paylaşılmamış bir e-posta kullanın — kripto hesaplarınız için — ve varlıklarınızı sosyal medyadan uzak tutun.
  • Aktif olarak alıp satmadığınız varlıkları self-custody'ye taşıyın, böylece en çok önem verdiğiniz bakiye, numaranızın açabileceği bir girişin arkasında durmaz.

Bu adımlar, kripto cüzdan güvenliği en iyi uygulamaları yazısındaki daha geniş kontrol listesinin yanında durur — SIM koruması katmanlardan biridir, savunmanın tamamı değil.

Olduğu anda ne yapmalısınız?

Belirti anidir: telefonunuz normal kapsama alanı olan bir yerde servis yok gösterir ya da hiç talep etmediğiniz aktivasyon ve parola sıfırlama e-postaları gelmeye başlar. Şu sırayla hareket edin — başka bir cihazdan operatörünüzü arayıp numarayı geri alın; önce e-postanızı güvenceye alın, çünkü o ana anahtardır; sonra borsa hesaplarınızı kilitleyip para çekmeyi dondurun; son olarak parolaları değiştirin ve aktif oturumları iptal edin. Saldırgan aynı listeyi karşı taraftan işliyordur; bu yüzden dakikalar gerçekten önemlidir.

WATS bu tabloda nerede

WATS, dört ürününün tamamında — Chrome eklentisi, mobil uygulama, Hot Wallet ve NFC Metal Card — tamamen non-custodial'dır. Anahtarları siz tutarsınız ve WATS asla bir anahtar tutmaz; dolayısıyla bir operatör temsilcisinin yeniden atayabileceği bir WATS hesabı, fonların kilidini açan bir SMS kodu ya da sosyal mühendislikle işletilecek bir telefon numarası kurtarma yolu yoktur. Bu, mobil numaranızın kötüye kullanılmasını yalnızca zorlaştırmaz; numarayı boşaltma yolundan tamamen çıkarır.

İki ayrıntıyı açıkça belirtmekte fayda var. Birincisi, WATS NFC Metal Card fiziksel olarak yanınızda taşıdığınız bir faktördür: kimlik doğrulamak için dokunursunuz, hiçbir özel anahtar saklamaz ve her kartın yalnızca tek bir cihazla eşleşen benzersiz bir kimliği vardır. O karta sahip olma durumu, bir destek hattına yapılan telefon görüşmesiyle devredilemez — SMS'te eksik olan tam da bu özelliktir. İkincisi, tek bir WATS cüzdanı tek bir kurtarma ifadesiyle Ethereum, Arbitrum, Optimism, Base, Polygon, BNB Chain, Solana ve TON'u kapsadığı için koruduğunuz şeyler o ifade ve cihazınızdır; numaranıza bağlı bir yığın giriş bilgisi değil.

Dolayısıyla bu yazının pratik versiyonu kısa bir sıralamadır. Operatör hesabınıza bir PIN ve bir taşıma dondurması koyun, e-postanızda ve her borsada SMS 2FA'yı bir doğrulayıcı uygulama ya da donanım anahtarıyla değiştirin, telefon numaranızı hesap kurtarmadan tamamen çıkarın ve ardından aktif olarak alıp satmadığınız bakiyeyi bir telefon numarasının ulaşamayacağı bir yere taşıyın: WATS'ı indirme sayfasından kurun, herhangi bir fon yatırmadan önce kurtarma ifadesini çevrimdışı olarak yazın ve üstüne fiziksel bir dokunarak-doğrulama faktörü istiyorsanız bir NFC Metal Card eşleştirin.

Sıkça sorulan sorular

Bir SIM swap self-custody bir cüzdandan kripto çalabilir mi?

Doğrudan değil. Self-custody anahtarlar seed phrase'inizden türetilir ve cihazınızda ya da donanım cüzdanınızda saklanır — telefon numarasıyla kurtarma diye bir yol yoktur; dolayısıyla numaranıza sahip olmak, bir saldırganın işlem imzalamasına izin vermez. Özellikle WATS'ta anahtarlar cihazınızda üretilir ve WATS asla bir anahtar tutmaz; dolayısıyla sıfırlanacak bir hesap ve sosyal mühendislikle işletilecek bir destek kanalı yoktur. Gerçek açıklık cüzdanın etrafındadır: SMS ile korunan borsa hesapları, e-posta tabanlı parola sıfırlamaları ve ele geçirilmiş bir e-postanın açabileceği bulut depolamaya yedeklenmiş seed phrase'ler. Bunları koruyun; cüzdanın kendisi erişilmez kalır.

Hangi tür cüzdan SIM swap'a karşı bağışıktır?

Tamamen non-custodial olan bir cüzdan; WATS da bunun bir örneğidir: anahtarlar cihazınızda üretilir, WATS asla bir anahtar tutmaz ve fonlarınıza giden yolun hiçbir yerinde bir telefon numarası, SMS kodu ya da destek tarafında bir sıfırlama yoktur — dolayısıyla ele geçirilmiş bir numaranın açacağı hiçbir kilit yoktur. WATS, tek bir kurtarma ifadesiyle Ethereum, Arbitrum, Optimism, Base, Polygon, BNB Chain, Solana ve TON'u kapsar; bu da savunduğunuz şeyin, mobil numaranıza bağlı bir dizi giriş bilgisi değil, o ifade ve cihazınız olduğu anlamına gelir. WATS NFC Metal Card bunun üstüne fiziksel bir dokunarak-doğrulama faktörü ekleyebilir; hiçbir özel anahtar saklamaz, yalnızca tek bir cihazla eşleşir ve ona sahip olma durumu bir telefon görüşmesiyle yeniden atanamaz.

SIM swap'a uğradığımı nasıl anlarım?

En net işaret, telefonunuzun normal kapsama alanı olan bir bölgede aniden servis yok göstermesidir; buna çoğu zaman hiç talep etmediğiniz bir SIM aktivasyonu ya da parola sıfırlama e-postaları eşlik eder. Bu olursa hemen harekete geçin: başka bir cihazdan operatörünüzü arayıp numarayı geri alın, önce e-posta hesabınızı güvenceye alın, ardından borsa hesaplarını kilitleyip para çekmeyi dondurun. Hız önemlidir — SIM-swap saldırıları çoğu zaman ilk saat içinde tamamlanır.

SMS 2FA hiç yoktan iyi midir?

Hedefsiz saldırılara karşı — toplu halde denenen sızmış parolalar — evet, SMS 2FA otomatik girişlerin çoğunu hâlâ engeller. Hedefli bir saldırgana karşı ise başarısız olur, çünkü kod numarayı kim kontrol ediyorsa ona iletilir ve operatörler numarayı yeniden atamaya ikna edilebilir. SMS'i bir savunma değil geçici bir taban olarak görün: bir doğrulayıcı uygulamaya, donanım anahtarına ya da passkey'e geçin ve telefon numaranızı hesap kurtarmadan kaldırın ki hiçbir şeyi sıfırlayamasın.