Seed phrase aslında nedir
İlk kez saklamasız bir cüzdan oluşturduğunda (örneğin MetaMask, Trust Wallet) ekranda rastgele İngilizce kelimeler belirir ve bunları not etmen istenir. Çoğu kişi gelişigüzel ekran görüntüsü alıp geçer, oysa bu adım tüm yolculuğun en tehlikeli kısmıdır.
Bu kelime dizisi genelde 12 kelimedir, güvenlik seviyesi daha yüksek olanı 24 kelimedir, sabit bir sırada dizilir, örneğin şöyle:
apple banana cherry dog elephant fish grape honey ice jungle kite lemon
Yukarıdaki sadece örnektir, gerçek seed phrase değildir, kullanma.
Bu kelime dizisi, orijinal sırasıyla, cüzdanını herhangi bir cihazda geri yükleyebilir; tüm zincirlerdeki varlığı ve içindeki tüm tokenlarla birlikte. Başka deyişle bu bir "giriş şifresi" değildir, cüzdanın kendisidir.
Özel anahtar ve cüzdanla ilişkisi
Çoğu yeni başlayan seed phrase, özel anahtar ve cüzdan adresini ayırt edemez. Bir zincir üzerinden anlatalım:
- Seed phrase, uzun bir sayı dizisinin (özel anahtar) "okunabilir sürümü"dür; elle yazılması zor rastgele kodu, hatırlaması ve yazması kolay kelimelere çevirir.
- Bu kelime dizisi bir algoritmayla özel anahtara dönüştürülür ve özel anahtar asıl imza yetkisidir: özel anahtara kim sahipse o coini hareket ettirebilir.
- Özel anahtar senin cüzdan adresini türetir ve adres, başkalarının sana göndermesi için "alıcı QR'ı"dır, o yüzden yayınlanması sorun değildir.
Özü şu: adres yayınlanabilir, özel anahtar ve seed phrase asla yayınlanamaz. Banka şifresinden en büyük farkı, seed phrase'in "şifremi unuttum" özelliğinin olmamasıdır: sıfırlayacak müşteri hizmeti yok, yerine geçecek OTP yok, güvence veren kurum yok. Bu "tamamen kendin kontrol etme" hali, kendin saklamanın hem özgürlüğü hem de tüm sorumluluğudur.
İki sonuç: kaybolmak ve sızmak
Seed phrase'in sorunu sadece iki yönlüdür ama sonucu aynı şekilde geri alınamaz:
| Durum | Ne olur | Sonuç |
|---|---|---|
| Kaybolma (kendinde de artık yok) | Kâğıt suya gider, yanar, nereye koyduğunu unutursun ya da yalnızca bozulan telefonda kalır | Coin zincirde sonsuza dek kilitli kalır, kimse açamaz |
| Sızma (başkası görür) | Ekran görüntüsü çalınır, bulut hacklenir, "müşteri hizmetine" gönderilir ya da phishing sitesine yazılır | O kişi cüzdanını herhangi bir cihazda geri yükleyebilir, varlık tek seferde taşınır |
Yani yedeklemenin asıl amacı, çelişkili görünen iki şartı aynı anda karşılamaktır: sen onu her zaman bulabilmelisin, başkası ise sonsuza dek ona ulaşamamalı. Aşağıdaki kontrol listesi tam da bu iki şey etrafında tasarlanmıştır.
Güvenli yedekleme kontrol listesi
Ancak böyle güvenli olur
- Çevrimdışı elle yaz: kâğıda kopyala, kelimeleri sırasına göre tek tek tekrar kontrol et. Büyük varlık için yangına ve suya dayanıklı metal plakaya kazımayı düşünebilirsin.
- En az iki kopya, ayrı yerlerde saklanmış: farklı güvenli yerlere koy ki bir yerin yanması ya da su basması hepsini bitirmesin.
- İsteğe bağlı "bölme": ilk yarıyı ve son yarıyı farklı yerde sakla, böylece çalınan tek kopya geri yüklemeye yetmesin (bu iki yeri yönetebiliyorsan).
- Güvendiğin aileye yerini söyle: başına bir şey gelirse aile bulabilsin, ama gündelik hayatta içeriğini bilmesine gerek yok.
- Düzenli kontrol: birkaç ayda bir yedeğin yerinde, yazının okunaklı ve sıranın doğru olduğundan emin ol.
Bunlar ölümcül hatadır, biri bile seni sıfırlayabilir
- Ekran görüntüsü almak ya da fotoğraflamak: fotoğraf galeriye düşer, telefon hacklenir ya da senkronize olur olmaz seed phrase de gider.
- Bulutta, Notlar'da, e-postada ya da sohbet geçmişinde saklamak: internete bağlı her yer hesap ele geçirmeye ya da taramaya açıktır.
- Herhangi birine göndermek: "müşteri hizmeti", "teknik destek", "resmi görevli" diyen dahil, istisnasız hepsi dolandırıcıdır.
- Bir web sayfasına yazmak: kendi cüzdan uygulamanın kurtarma ekranı dışında, "seed phrase'ini gir" diyen her sayfa phishing'dir.
- Tek kopya: tek kâğıt, bozulduğu an varlığın da gömülür.
Resmi rehbere uyarak yedeklemeyi bir kez baştan yap
Sadece teori yerine gerçekten bir kez uygulamak daha iyidir. Aşağıdaki resmi sayfalardan birini aç, yedekleme rehberini izle ve tüm süreci çalıştır (alıştırma için içi boş bir deneme cüzdanı oluşturman bile yeter):
- Bitcoin.org'da cüzdan ve yedekleme temellerine bak. "Saklamasız" ne demek anla ve "anahtar kendi elimde" kavramını oturt.
- Ledger'ın resmi seed phrase rehberini oku. Donanım cüzdanının "kurtarma cümlesi yalnızca elle yazılır, asla bilgisayara yazılmaz, asla fotoğraflanmaz" ilkesini nasıl vurguladığını gör.
- Trezor'un güvenlik belgesiyle karşılaştır. Bu iki donanım cüzdanı markasının mesajı çok tutarlıdır, çapraz doğrulama için uygundur: seni seed phrase'i internete bağlı bir cihaza yazmaya yönlendiren her şey tehlike sinyalidir.
Uygularken kasıtlı bir karşılaştırma yap: bir yanda doğru yöntem (çevrimdışı elle yaz, kopyaladıktan sonra tekrar kontrol et, güvenli yerde sakla, asla fotoğraflama, asla buluta koyma, asla kimseye gönderme), diğer yanda tehlikeli yöntem (ekran görüntüsü, Notlar'da saklama, gruba gönderme). Bunu kendin uyguladıktan sonra "neden dijitalleştirilmemeli" sorusunu gerçekten anlarsın. Bir kez daha vurgulayalım: bu site hiçbir hesap kurtarma verisini, seed phrase dahil, toplamaz, işlemez ve göndermeni asla istemez; herhangi bir resmi sayfa da yalnızca nasıl saklayacağını öğretir, onu teslim etmeni asla istemez.
Phishing oyununu nasıl tanırsın
Dolandırıcı seed phrase'ini ele geçiremediği için tek yolu seni "onu kendin söylemeye" ikna etmektir. Senaryosu neredeyse hep aynı kalıbın varyasyonudur:
- "Cüzdanın saldırıya uğradı, kimliğini doğrulamak için seed phrase'ini gir", anahtarı teslim etmen için panik yaratır, bu dolandırıcılıktır.
- "Biz MetaMask müşteri hizmetiyiz, cüzdanını onarmak için seed phrase lazım", bu tür cüzdanların seed phrase isteyen müşteri hizmeti hiç yoktur, bu dolandırıcılıktır.
- Sahte resmi site "cüzdan bağla ve doğrula" der, alan adı çoğu kez tek harf farklıdır ya da fazladan tire vardır, bu phishing sitesidir.
- "Önce seed phrase'i girerek airdrop al", gerçek airdrop yalnızca cüzdan bağlamak ve imza ister, seed phrase asla istemez.
- Discord ya da Telegram'da ilk DM atıp "yardımcı olalım" der, seed phrase konusunu açan ilk DM atan neredeyse kesin dolandırıcıdır.
Türkiye bağlamı
- Telefon kültürü: Türkiye'de dijital işlemlerin neredeyse tamamı telefondan yapılır, bu yüzden seed phrase'i ekran görüntüsü alma cazibesi çok güçlüdür. Bu cazibeye karşı koy, yine çevrimdışı elle yaz.
- Deprem riski: Türkiye deprem bölgesidir. Seed phrase kâğıdı yıkıntı altında kalır ya da yangında giderse iş biter. Metal plaka daha güvenlidir ya da ikinci kopyayı başka bir şehirde sakla.
- WhatsApp/Telegram dolandırıcılık grupları: Türkiye'de birçok grup "seed phrase'i hazır bedava cüzdan" yayar. Bu, ekilmiş (planted) seed phrase'dir: içine para yatırdığın an boşaltılır. Kendin oluşturmadığın bir seed phrase'i asla kullanma.
- TMSF güvencesi yok: bankada mevduatı belli bir tutara kadar TMSF güvence altına alır. Kriptoda böyle bir güvence yoktur. Seed phrase'in tek "sigortandır", o yüzden yedekleme senin kendi sorumluluğundur.
Seed phrase'i tehlikeye atan yanlış alışkanlıklar
Bu yöntem kime uygun, kime değil
Kendin saklama + çevrimdışı yedekleme sana uygun, eğer
- "Anahtar tamamen senin elinde" olmasının sorumluluğunu taşımaya razıysan;
- Sabırla elle yazıp tekrar kontrol edebiliyor ve birkaç kopyayı ayrı ve güvenli saklayabiliyorsan;
- Şunu zaten anladıysan: müşteri hizmeti yok, kurtarma yok, tek adım yanlış geri alınamaz;
- Varlığı anlık pratiklik için değil, uzun vade için kendin saklamak istiyorsan.
Büyük miktarı kendin saklamaya acele etme, eğer
- Elle yazmaya üşeniyor ve hep ekran görüntüsü almak ya da buluta koymak istiyorsan;
- Gerçek resmi siteyle phishing sitesini ayırt edemiyorsan, açılır pencereyi görünce hemen tıklıyorsan;
- Sorun olunca yardım için "müşteri hizmeti" aramaya alışkınsan;
- "Kaybetmek sonsuza dek yok olmaktır" önermesini henüz gerçekten kabul etmediysen.
İlgili terimler
SSS
Seed phrase nedir?
Cüzdanın anahtarı olan 12-24 İngilizce kelime. Bu kelimelere sahip olmak coine sahip olmaktır, kaybetmek sonsuza dek geri getirememektir.
Seed phrase kaybolursa ne olur?
Gerçekten kaybolur ve yedeği yoksa varlık sonsuza dek geri getirilemez. Yardım edecek müşteri hizmeti yoktur.
Biri seed phrase isterse ne yapmalı?
Kim olursa olsun yüzde 100 dolandırıcıdır. Seed phrase'i vermek = coini dolandırıcıya teslim etmek.
Kaynaklar · resmi sayfalardan doğrulayın
- Bitcoin.org - resmi cüzdan ve yedekleme rehberi.
- Ledger - donanım cüzdanı ve seed phrase ilkeleri.
- Trezor - donanım cüzdanı güvenlik belgesi.