MetaMask'ın güvenlik uzmanı Luker, her ay bilmeniz gereken en güncel kripto güvenlik risklerini ve yeni ortaya çıkan tehditleri raporluyor. Aşağıda konuya dalın. Ama önce...
Öne Çıkan STEM Öncüsü: Phil Zimmermann ve PGP Şifrelemesi
Amerikalı bilgisayar bilimcisi ve kriptograf Phil Zimmermann, dünyada en yaygın kullanılan e-posta şifreleme yazılımı olan Pretty Good Privacy'yi (PGP) geliştirdi. Bu yazılımın hem açık kaynaklı hem de ticari bir uygulaması bulunmaktadır.
MetaMask ve CoinFello, AI agent akıllı sözleşme etkileşimleri için güvenlik çerçevesi başlattı
CoinFello ile iş birliği yaptık ve agent'lar ile akıllı sözleşmeler arasındaki etkileşimleri daha güvenli hale getiren bir Openclaw skill'i hayata geçirdik. CoinFello CEO'su Brett Cleary'nin paylaştığı üzere, "CoinFello Skill, donanım izolasyonlu anahtarlar ve ayrıntılı delegasyonlar sunarak AI agent'larına işlemleri güvenli biçimde yürütme imkânı tanırken daha geniş agent ekosistemi için zincir üstü yeteneklerin geliştirilmesine de katkı sağlıyor." İzin tabanlı çerçevelerin ve MetaMask Smart Accounts'in geleceği için heyecanlıyız!
MetaMask, NIST AI agent güvenlik standartlarına katkı sağladı
Ulusal Standartlar ve Teknoloji Enstitüsü'nün (NIST) bünyesindeki ABD Yapay Zeka Standartları ve İnovasyon Merkezi (CAISI), "AI agent sistemlerinin güvenli geliştirilmesi ve dağıtımına ilişkin sektör, akademi ve güvenlik topluluğundan görüş talep eden" bir bilgi talebi (RFI) yayımladı ve tilki bu çağrıya yanıt verdi! MetaMask'ın ana şirketi Consensys, MetaMask'ın kendi Ürün Direktörü ve AI Lideri Marco De Rossi'nin katkılarıyla hazırlanan bir yorum mektubu sundu.
Mektup, De Rossi'nin Ağustos 2025'teki önerisinden bu yana 49.000'den fazla kayıtlı agent'a ulaşan, agent kimliği ve güveni için açık bir standart olan ERC-8004'ün ortak yazarlığından elde edilen deneyimlere dayanıyor. Mektupta NIST'in "kısıtlanmamış anahtar gözetimine sahip agent'lar ile iptal edilebilir, politika sınırlı delegasyonlar aracılığıyla çalışan agent'lar" arasında ayrım yapması gerektiği vurgulanıyor ve açık kaynak ile merkeziyetsiz teknoloji topluluklarından girdi almanın önemi öne çıkarılıyor. Daha fazlası için Consensys blogunu okuyun.
Güvenlik topluluğu öne çıkanları: ETHDenver'da SEAL darkMode ve ZachXBT'nin dolandırıcılık ağı keşfi
Ben de ilk darkMode etkinliğine katılma fırsatı buldum ve bu, ETHDenver deneyimimin en unutulmaz anı oldu. Etkinliği kaçırdıysanız Security Alliance'ın blogu Radar, öne çıkan konuşmaların bir özetini sunuyor. MetaMask olarak özellikle Denver'da fragmanı gösterilen Chain Patrol ve güvenlik araştırmacısı @dobsec'in Lights in Dark Rooms adlı belgeselinin galasını dört gözle bekliyoruz. Belgesel, pig butchering operasyonlarının ürkütücü gerçeklerini gün yüzüne çıkarıyor ve EthCC'de gösterime girecek.
ZachXBT, X'teki sahte haber dolandırıcılık ağını ifşa etti
Güvenlik araştırmacısı ZachXBT, influencer'ları taklit eden ve savaş ile jeopolitikle ilgili olayları abartılı ve kışkırtıcı biçimde aktaran bir X hesapları ağı keşfetti. Tıklama tuzağına düşürülen kullanıcılar, kripto dolandırıcılıklarına yönlendirilen içeriklerle karşılaşıyor. Bu durum, platformun bot faaliyetlerini ve kötü niyetli AI kullanımını askıya alma tehdidiyle engelleme çabalarına rağmen sosyal medya platformuna yönelik denetimi yeniden alevlendirdi. Zach ise yasakların ve hukuki yaptırımların daha uygun bir çözüm olacağını savundu.
Bitcoin, Ethereum ve Solana'ya yönelik kuantum sonrası bilişim riskleri
Kuantum bilişimin bildiğimiz internet üzerindeki etkileri, en az 1981'den bu yana teorize edilmektedir; bu etkiler arasında şifrelemeyi kırma ve özel bilgileri tehlikeye atma potansiyeli de yer almaktadır. (Konuya ilişkin daha fazla bilgi için NIST'in yayınına göz atabilirsiniz.)
Google Quantum AI, Ethereum Foundation ve 2029 zaman çizelgesi
Kuantum bilişim, hem web2 hem de web3 açısından ciddi endişelere yol açmaktadır. Google ve IBM'in her ikisi de 2029 son tarihi belirlemiş olsa da Bitcoin ve Ethereum katkıcıları, web2 ile uyum sağlamak amacıyla kuantum bilişim risklerini ele almak için kendi iç son tarihlerini belirlemek üzere çalışmalarını sürdürüyor. Özellikle Ethereum Foundation (EF), bu amaçla özel bir kuantum sonrası ekip oluşturdu.
29 Mart 2026'da Google Quantum AI ekibi, EF araştırmacısı Justin Drake ve Stanford kriptografı Dan Boneh'in ortak yazarlığıyla hazırlanan bir teknik rapor yayımladı. Rapor, bir kuantum bilgisayarın Bitcoin, Ethereum, Solana ve diğer ağlara nasıl saldırabileceğini çeşitli açılardan ele alıyor. Bulgular, kripto dünyası için otomatik bir ölüm fermanı niteliği taşımasa da makale, risklerin ele alınması için acil bir zaman çizelgesinin gerekliliğini bir kez daha gözler önüne seriyor.
Şimdi topla, sonra çöz: Dağıtık defterlere yönelik tehdit
Bulmacanın bir parçası da "Harvest Now Decrypt Later" (Şimdi Topla, Sonra Çöz) tehdididir. Bu tehdit, kötü niyetli aktörler tarafından halihazırda kullanılmakta olup ABD Federal Rezervi tarafından Eylül 2025'te ayrıntılı biçimde ele alınmıştır. Dijital imzalara yönelik gelecekteki tehditlerle birleşen bu durum, sektör genelinde artan bir endişeye yol açmaktadır.
Güney Kore vergi otoritesi, cüzdan seed phrase'lerini kamuya açık fotoğrafta ifşa etti
Bir resmin bin kelimeye bedel olduğu söylenir; ancak hırsızlar, cüzdanların kurtarma ifadelerinin kamuya paylaşılan bir fotoğrafta görünür hale gelmesiyle bu kadar kelimeye ihtiyaç duymadı. Söz konusu fonlar, 124 yüksek profilli vergi kaçakçısına yönelik baskınlarda el konulan varlıklardı. Devlet kurumu kutlama amacıyla fotoğrafı paylaşırken hassas bilgiler içerdiğinin farkında değildi.
Bu olay, 2021 yılında Seul'ün Gangnam polisinin fonları ve bir seed phrase'i üçüncü taraf bir saklama kuruluşuna bırakmasının ardından 22 BTC kaybettiği benzer bir olayın izinden geliyor.
TRM Labs, yasadışı kripto işlemlerini takip etmek için AI agent'ları devreye aldı
Blockchain analitik firması TRM Labs, kolluk kuvvetlerinin yasadışı kripto işlemlerini soruşturmasına yardımcı olmak için tasarlanmış bir AI agent aracı tanıttı. TRM'nin Forensics hizmetine entegre edilen bu araç, düz dil komutlarını karmaşık soruşturma eylemlerine dönüştürüyor; firma, bu sayede soruşturmacıların yüksek teknik bilgi gerektirmeden fon akışlarını takip edebileceğini umuyor. Zamanlama dikkat çekici.
TRM verilerine göre 2025 yılında yasadışı kripto hacmi 158 milyar dolara ulaştı ve kötü niyetli aktörlerin otomasyon, deepfake ve AI destekli araçlardan yararlanarak operasyonlarını her zamankinden daha hızlı ölçeklendirmesiyle AI destekli dolandırıcılık ve sahtekârlıklar %500 arttı. TRM'nin hukuk ve devlet ilişkileri başkanı Ari Redbord şunları söyledi: "Dava yükü iş gücünden daha hızlı büyüyor ve soruşturmacılardan aynı anda onlarca blockchain, yargı bölgesi ve tipoloji üzerinde çalışmaları bekleniyor." Bu araç, söz konusu açığı kapatmaya yönelik tasarlandı.
Mart 2026'da kripto cüzdanlarını hedef alan kimlik bilgisi çalma kampanyaları
Kimlik bilgilerinin hedef alındığı ve çoğunlukla kripto varlıkları riske atan dolandırıcılıkları ayrıntılı biçimde aktaran çeşitli raporlar gün yüzüne çıktı. Güvenlik araştırmacılarının son keşiflerinden derlenen bir özet:
Kimlik bilgisi hırsızlığına karşı nasıl korunulur
İstenmeyen mesajlara şüpheyle yaklaşın; AI destekli dolandırıcılıklar artık daha meşru görünmek için deepfake ve otomasyon kullanıyor
Kimlikleri birden fazla kanal aracılığıyla doğrulayın
Tüm cihazların her zaman en güncel işletim sistemlerini çalıştırdığından emin olun
Tanımadığınız web sitelerindeki bağlantılara, özellikle finansal veya kripto hizmetleriyle ilgili olanlara tıklamaktan kaçının; gizli iFrame'lerin exploit dağıtmak için kullanıldığı bilinmektedir
Parola yöneticilerinin (LastPass, 1Password, Bitwarden vb.) ve 2FA araçlarının (Google Authenticator, Authy vb.) da hedef alınabileceğini unutmayın; tek bir enfeksiyon, birden fazla güvenlik katmanını tehlikeye atabilir
Hassas dosyaları (seed phrase'ler, kurtarma kodları, hesap yedekleri) Masaüstü veya Belgeler klasörlerinde saklamaktan kaçının; bu konumlar zararlı yazılımlar tarafından özellikle taranmaktadır
Kripto kullanıcıları için LLM ve AI agent güvenlik riskleri
Büyük dil modellerinin (LLM'ler) ve AI agent çerçevelerinin hızla gelişmesi gerçek faydalar sağlamış olsa da göz ardı edemeyeceğimiz bir dizi güvenlik ve gizlilik zorluğunu da beraberinde getirdi. Her araç gibi bunlar da iyi ya da kötü amaçlarla kullanılabilir. İşte sizin için hazırladığımız bir özet daha:
AI destekli tehditlere karşı nasıl korunulur
Anonimlik konusunda endişeleriniz varsa eski gönderileri düzenli olarak silin ve kimliklerinizle hesaplarınızı değiştirin
Reklam bağlantılarından kaçının ve doğrudan resmi proje web sitelerine gidin
Airdrop'lara ve token hediyelerine karşı temkinli olun
Uzantı izinlerini gözden geçirin, gereksiz uzantıları kaldırın ve uzantıların güncel olduğundan emin olun
AI agent çerçevelerini (Langflow gibi) hiçbir zaman doğrudan internete açmayın
Şüpheli bir etkinlik tespit edilirse API anahtarlarını ve kimlik bilgilerini yenileyin
Kritik güvenlik kararlarında LLM değerlendirmesine güvenmek yerine geleneksel izin listelerini ve engelleme listelerini kullanın.
Bu Mart 2026 raporu, Bitcoin ve Ethereum'a yönelik kuantum sonrası riskleri, AI destekli kimlik bilgisi çalma kampanyalarını ve agentic akıllı sözleşme etkileşimleri için ortaya çıkan güvenlik çerçevelerini ele aldı. Ekosistemde güvende kalmak için önceki riskler ve ek ipuçları için MetaMask kripto güvenlik raporunun önceki sayılarına göz atın.