KU Leuven Araştırması: 36 Bitcoin (BTC) Cüzdanı İşlem Öncesi Kullanıcı Verisi Sızdırıyor
KU Leuven araştırması, 36 Bitcoin (BTC) tarayıcı cüzdanının hiçbir işlem yapılmadan kullanıcı adreslerini sızdırdığını; zincir üstü kümeleme ve KYC'nin…
AI ÖzetiAI
- İncelenen cüzdanlar Chrome Web Mağazası'nda yaklaşık 35 milyon kurulum topladı.
- Chainalysis 1 milyarı aşkın adresi 134.000'i aşkın tanımlı varlığa grupladı.
- Colonial Pipeline fidyesinin 4,4 milyon dolarından 2,3 milyon doları geri alındı.
- Helix karıştırıcısından 354.468 BTC geçti; komisyon işlem başına yüzde 2,5 oldu.
KU Leuven Araştırması 36 Cüzdanı İşaret Etti
Bir Bitcoin (BTC) ödemesi, faturada yazan rakamdan çok daha fazlasını ele verebilir ve bu maruziyet, işlem daha imzalanmadan başlıyor. Bir işletme, tekrar kullanılan bir cüzdan adresinden tedarikçisine ödeme yaptığında, karşı tarafı, tutarı ve zamanlamayı blok gezgini (block explorer) açan herkes görebiliyor; ancak yeni araştırma, sızıntının bundan da önce başladığını gösteriyor. Temmuz 2026'da KU Leuven Üniversitesi'nin DistriNet araştırma grubu, en yaygın kullanılan 85 tarayıcı uzantısı cüzdanını inceledi; bu cüzdanların Chrome Web Mağazası'ndaki toplam kurulum sayısı yaklaşık 35 milyona ulaşıyor. Araştırmacıların vardığı sonuç çarpıcı: cüzdanlar, kullanıcılarını parmak iziyle izlenebilecek kadar veri yayıyor. Söz konusu olan hiçbir siber saldırı değil; bir uzantı bakiyeyi göstermek için harici bir sunucuya istek gönderdiğinde, bu istek cüzdan adresini açıkta (açık metin hâlinde) taşıyor — yani yazılım tam olarak tasarlandığı gibi çalışıyor. Tüm örneklemde, yalnızca parmak izi bırakma (fingerprinting) zafiyeti 36 cüzdana uzanıyor ve bu cüzdanlar toplamda incelenen kurulumların yaklaşık yüzde 82'sini oluşturuyor. Bu alt grup içinde tablo daha da karanlık: yaklaşık 23 milyon kurulumu kapsayan 17 cüzdan, aynı kullanıcıya ait farklı adresler arasındaki bağlantıyı da açığa çıkarabiliyor; 36 cüzdanın 22'si, kullanıcı erişimi iptal edip tarayıcıyı yeniden başlattıktan sonra bile adres sızdırmaya devam ediyor; 23'ü ise tek bir tıklamaya gerek kalmadan, üçüncü taraf içerik üzerinden bir web sitesine adres aktarabiliyor. Üstelik tedarikçilerin çoğu bulguları ciddi bir hata olarak değerlendirmemiş görünüyor: Coinbase Wallet, Coin98 ve Hana değişiklik yaparken, MetaMask, Rabby ve OKX değişiklik yapmadı; test edilen 30 merkeziyetsiz uygulamadan (dapp) yalnızca 11'i çıkışta cüzdan erişimini usulünce iptal etti. Bir Strategic Bitcoin Reserve planlayan hazineler ya da rutin tedarikçi ödemeleri yapan şirketler için işlem öncesi bu metaveri, sürekli açık bir ifşa riski demek. Varlığa ilişkin temel bilgi What is Bitcoin (BTC) rehberimizde yer alıyor; ilgili haberleri ise Bitcoin etiket merkezimiz üzerinden izleyebilirsiniz.
Kümeleme, KYC ve Helix Defteri
Bir adres bir kez gün yüzüne çıktığında, profilin geri kalanını herkese açık zincir tamamlıyor. Blok zinciri analiz firmaları örüntü arıyor — sürekli birbiriyle işlem yapan ya da benzer davranan cüzdanları tek bir sahip altında kümeliyor — ve böylece tek bir doğrulanmış adres, çok sayıda adresi beraberinde suça karıştırabiliyor. Ölçek endüstriyel: 2026'nın ortasına kadar Chainalysis, 1 milyarı aşkın blok zinciri adresini 134.000'i aşkın tanımlanmış varlığa grupladığını duyurdu. Fonları köprüler (bridge) üzerinden taşımak ya da merkeziyetsiz bir borsada (DEX) takas etmek de izi kesmiyor, çünkü her takas yine herkese açık olarak zincir üstüne yazılıyor. Araştırmacılar bu sonucu defalarca kanıtladı: 2021'deki Colonial Pipeline fidye yazılımı saldırısının ardından ABD makamları, Bitcoin'i birkaç cüzdan üzerinden izleyerek 4,4 milyon dolarlık fidyenin yaklaşık 2,3 milyon dolarını geri aldı. Karıştırıcılar (mixer) da farklı bir sonuç üretmedi. Larry Dean Harmon, 2014'ten 2017'ye kadar darknet pazarlarında popüler olan Helix adlı karıştırıcıyı işletti ve bu hizmetten yaklaşık 354.468 BTC — o zamanki değeriyle 311 milyon dolar — geçti. Her takas için yüzde 2,5 komisyon alıyordu ve o komisyon da her başka madeni para gibi zincir üstüne yazıldı; izleri silmek için kurulmuş bir hizmetin işletmecisini kalıcı olarak kayda geçirdi. Son adım ise kimlik: izlenen fonlar düzenlemeye tabi bir borsaya dokunduğunda, KYC kayıtları cüzdanı bir isme bağlıyor ve önceki kümeleme bu ismi tüm adres grubuna taşıyor. İşletmeler ayrıca bağış sayfalarında ve profillerinde adres yayınlıyor; yıllara yayılan, zaman damgalı bir geçmişi böylece açık ifşa etmiş oluyorlar. Analiz yanılmaz da değil — örüntüler yanlış pozitif üretiyor; belgelenmiş bir örnekte, P2P bir alıcının hesabı, coinler onun eline geçmeden önce bir karıştırıcıdan geçtiği için donduruldu; 2025'in başında Chainalysis, Kuzey Kore'nin çaldığı kripto tahminini 1 milyar dolardan 660,5 milyon dolara düşürdü. Bitcoin Fog ve Tornado Cash davalarında savunma ekipleri, dışarıdakilerin inceleyemediği tescilli araçların vardığı sonuçlara itiraz ediyor ve büyük bir ABD hükümeti yüklenicisi olan Chainalysis, federal ödüllerden 93,2 milyon doların üzerinde para aldı. Yasa dışı akışları işaretleyen kümeleme mantığı, aynı zamanda tüm büyük sahipleri — bir crypto whale'den BTC ile ödeme yapan sıradan bir işletmeye kadar — değişmez proof-of-work defterinin üzerinde haritalıyor.
Gizlilik Artık Kurumsal Bir Risk
COINOTAG'in okuması şu: iki bulgu aslında tek bir yay çiziyor; Bitcoin'in şeffaflığı protokol düzeyinde bir özellik, işletme düzeyinde bir yük. Cüzdan bulgularının arkasındaki birincil belge olan KU Leuven araştırması açıkça belirtiyor: test edilen 85 uzantıdan 36'sı, hiçbir imza atılmadan kimliği belirleyici veri sızdırıyor; ardından zincir üstü kümeleme ve KYC profili tamamlıyor. Celsius'un BitMEX'e dava açması gibi adli uyuşmazlıklar, cüzdan izlemenin ticari çatışmalara ne kadar derin sızdığını gösteriyor. BTC ile işlem yapan şirketler, adres hijyenini isteğe bağlı bir ekstra olarak değil, operasyonel güvenlik (opsec) başlığı altında ele almalı. Uzun vadeli tutucular için soğuk cüzdan mimarisi ve blok zinciri iç çalışmalarını yaparken adres yönetimi politikası, artık gündemin vazgeçilmez kalemi.
İlgili Etiketler

Yapay zekâ destekli üretildi, AI ile incelendi ve COINOTAG editöryal gözetiminde yayımlandı.


