Ana içeriğe geç
Servis öner
Haberlere dön Editör

KYC'den Sonra Kimliğinize Ne Olur? 2026 İhlal Sicili

KYC geçtiğiniz bir sınav değildir — pasaportunuzun, adresinizin ve banka bilgilerinizin, platform ve tedarikçi zinciri tarafından siz ayrıldıktan sonra en az beş yıl saklanan bir kopyasıdır. 2026'nın sicile geçirdikleri: Ledger, Trezor, SafePal, Bits of Gold, Sumsub, Coinbase — neyin sızdığı, kimin elinde olduğu, wrench attack'lerin neden 33% arttığı ve sonrasında hâlâ neyin işe yaradığı.

23 dk okuma NoKYCZone Editoryal

Bu sitedeki diğer her rehber nasıl sorusuna cevap verir: KYC olmadan Bitcoin satın almak, Monero satın almak, nasıl harcanacağı ve nasıl satılacağı — hepsi pasaport teslim etmeden. Bu yazı bu dördünün de altında yatan soruyu yanıtlıyor ve bize en çok sorulan soru da bu: kimlik belgelerinizi gerçekten teslim ettiğinizde onlara ne olduğu.

Kısa cevap şu: KYC geçtiğiniz bir sınav değildir. Yapılan şey bir kopyalamadır — pasaportunuzun, yüzünüzün, adresinizin, banka bilgilerinizin kopyalanmasıdır — ardından bu kopya, size hiç söylenmemiş işlemcilere çoğaltılır, hesabınızı kapattıktan yıllar sonra bile yasa gereği saklanır ve er ya da geç ifşa olur. Bazen bir ihlalle. Bazen bir iflas mahkemesiyle. Bazen nakit teklif edilmiş bir destek yüklenicisiyle. 2026, bunun bir tartışma olmaktan çıkıp bir sicile dönüştüğü yıl oldu ve bu yazı da o sicilin ta kendisi.

KYC bir kontrol değil, saklama süresi olan bir kopyadır

Çoğu insanın kafasındaki model bir kapı kontrolüdür: kimliğinizi gösterirsiniz, güvenlikçi bakar, içeri girersiniz. Ama olan bu değildir. Belge fotoğraflanır, selfie saklanır, adres dosyalanır ve ortaya çıkan kayıt muhafaza edilir.

Muhafaza edilir, çünkü edilmek zorundadır. FATF tavsiyeleri uyarınca ülkeler, regüle kuruluşların müşteri durum tespiti kayıtlarını iş ilişkisi sona erdikten sonra en az beş yıl boyunca saklamasını zorunlu kılmalıdır. AB'nin Kara Para Aklamayla Mücadele Tüzüğü aynı rakamı tek bir bağlayıcı kuralda somutlaştırır: Article 77 AMLR tekdüze bir beş yıllık saklama süresi belirler ve bu süre dolduğunda kuruluşu kişisel verileri silmekle yükümlü kılar — düzenleme genel olarak 10 Temmuz 2027'den itibaren uygulanacaktır. Bazı üye ülkeler ise izin verilen aralığın zaten en üstünde durur: İspanya ve Lüksemburg on yıl şart koşarken Fransa ve Hollanda beş yıl uygular.

Bunu kullanıcı tarafından okuduğunuzda, ikisi de sezgilere aykırı iki sonuç ortaya çıkar.

Birincisi, hesabınızı kapatmak bir silme işlemini değil, bir sayacı başlatır. Beş yıllık süre, belgeyi yüklediğiniz günden değil, ilişkinin sona erdiği tarihten itibaren işler. Uygulamayı silmek hiçbir şeyi değiştirmez.

İkincisi, silinme hakkı buna uygulanmaz. GDPR'ın 17. Maddesi, işlemenin yasal bir yükümlülüğe uymak için gerekli olduğu durumlarda geri çekilir ve AML kapsamındaki kayıt tutma tam olarak budur. Bir borsadan pazarlama profilinizi silmesini isteyebilirsiniz. KYC dosyasını silmesini isteyemezsiniz ve isteseniz de borsa buna uyamaz. Bu, borsanın engel çıkarması değildir — sistemin tasarımıdır.

Yani bugüne kadar tamamladığınız her doğrulamanın dürüst çerçevesi şudur: kimlik belgelerinizin bir kopyası, hizmeti son kullanışınızdan itibaren en az beş yıl boyunca, en az bir veritabanında var olmaya devam eder ve bunu geri çekmenizin hiçbir mekanizması yoktur. Aşağıdaki her şey, bu kopyayı başka kimlerin elinde tuttuğuyla ilgilidir.

Zincir, borsadan çok daha uzundur

Neredeyse hiç kimsenin doğru modellemediği kısım burasıdır. Bir borsada doğrulama yaptığınızda, tek bir şirkete güvenmiş olmuyorsunuz. Borsanın kontrolü dışarıya verdiği kimlik doğrulama tedarikçisine, destek ekibinin kullandığı bilet platformuna, büyüme ekibinin müşteri tablosuna eklediği analiz aracına ve siparişlerinizi işleyen lojistik veya ödeme işlemcisine güvenmiş oluyorsunuz. Bunların her biri, kendine ait bir güvenlik duruşu olan ayrı bir şirkettir ve size bu liste hiçbir zaman gösterilmedi.

2026, tam olarak bu katmanda art arda kanıtlar sundu. Kimlik doğrulama sağlayıcısı olaylarına ilişkin herkese açık bir takip listesi, birbirini kısa aralıklarla izleyen birkaç olayı kayda geçiriyor.

Sumsub, kripto platformlarına hizmet veren en büyük kimlik doğrulama tedarikçilerinden biri, 4 Şubat 2026'da, kökeni Temmuz 2024'e uzanan bir sızmayı açıkladı — sızma ancak Ocak 2026'da tespit edildi, yani kabaca on sekiz ay boyunca fark edilmeden kaldı. Giriş noktası, üçüncü taraf bir destek bileti platformu üzerinden gönderilen kötü amaçlı bir ekti. Şirket, kimlik belgelerine ve biyometrik verilere erişilmediğini, ifşanın isimler ile e-posta ve telefon numaralarının bir alt kümesini kapsadığını belirtiyor. Bunu olduğu gibi kabul etsek bile yapısal nokta değişmiyor: etkilenen kullanıcıların ilişkisi Sumsub ile değil bir borsayla vardı ve bu tedarikçinin var olduğunu bilmelerinin hiçbir yolu yoktu.

IDmerit'in, Kasım 2025'te, bir milyar kişisel kaydı 26 ülke genelinde ifşa eden, güvenliği sağlanmamış ve şifresiz bir MongoDB örneği bıraktığı bildirildi — tam adlar, adresler, posta kodları, doğum tarihleri, ulusal kimlik numaraları, telefon numaraları ve e-postalar. IDmerit, verinin kendisine ait olduğunu reddediyor ve bu itiraz henüz çözülmedi; kayıt burada kesinleşmiş bir gerçek olarak değil, bildirildiği şekliyle yer alıyor. İskonto edilse bile, bu şekildeki bir veri kümesi, birleşik bir KYC endüstrisinin başarısızlık modu olarak ürettiği şeydir.

AU10TIX'in yönetici kimlik bilgileri çevrim içi ortamda bir yıldan uzun süre açıkta kaldı — Aralık 2022'de ele geçirildi, Haziran 2024'te keşfedildi — ve kimlik belgelerini, isimleri, doğum tarihlerini, uyrukları ve kimlik numaralarını kapsıyordu. Veriff, 18 Kasım 2025 civarında yetkisiz erişim bildirdi, 10 Aralık'ta tespit edildi ve tek bir alt müşterinin yaklaşık 8,583 müşterisine ait resmi kimlik görüntülerini, posta adreslerini ve doğum tarihlerini ifşa etti. Persona, Şubat 2026'da bir gösterge paneli kaynak kodunu herkese açık bir bulut deposunda bıraktı — kullanıcı verisi değil, doğrulama mantığının kendisi.

Rahatsız edici aritmetik şudur: belgenizin bir kopyasını elinde tutan taraf sayısı bir değildir. Bu sayı, bir artı ilk tarafın kullandığı tedarikçi sayısı, artı onların kullandığı tedarikçi sayısıdır. İlkine siz onay verdiniz. Geri kalanı hakkında size hiç sorulmadı.

2026: sızıntıların kargo veritabanları olduğu yıl

2026'nın kripto'ya özgü olayları, onları bir şifre dökümünden daha kötü kılan ortak bir özelliğe sahip ve sektörün bunu açıkça söylemesi biraz zaman aldı.

5 Ocak 2026 — Ledger, Global-e üzerinden. Ledger, uluslararası siparişlerini işleyen üçüncü taraf resmi kayıtlı satıcı Global-e üzerinden müşteri verilerinin ifşa olduğunu doğruladı. İfşa olan: tam adlar, teslimat adresleri, e-posta adresleri, telefon numaraları ve sipariş detayları. İfşa olmayan: ödeme verileri, kurtarma ifadeleri, özel anahtarlar, PIN'ler. Ledger'ın kendi sistemleri ihlal edilmedi — şirket, ikinci kez, kendi ürünü üzerinden değil bir iş ortağı üzerinden ele geçirildi.

16 Ağustos 2026 — aynı anda üçü birden, ikisi aynı hata üzerinden. Bu kümeye ilişkin haberler ayrıntıyı ortaya koyuyor:

  • Trezor, lojistik sağlayıcısı ShipMonk üzerinden — 13,689 müşteri (11,742'si tam ifşa, 1,947'si kısmi), isimler, e-postalar, telefon numaraları ve teslimat adresleri; 10 Mayıs ile 8 Ağustos 2026 arasındaki gönderileri kapsıyor. Kök neden: Metabase'de bir SQL enjeksiyonu açığı olan CVE-2026-72898.
  • SafePal39,798 müşteri, isimler, e-postalar, telefon numaraları, teslimat adresleri ve satın alma detayları; 2 Mart 2025 ile 11 Nisan 2026 arasındaki siparişleri kapsıyor. Kök neden: üçüncü taraf bir sipariş takip eklentisindeki bir yetkilendirme açığı.
  • Bits of Gold, İsrail'in en büyük regüle kripto aracı kurumu — yaklaşık 200,000 müşteri ve üçü arasındaki en kötü veri kümesi: isimler, İsrail ulusal kimlik numaraları, e-postalar, telefon numaraları, IP adresleri, banka hesabı detayları ve herkese açık cüzdan adresleri. Aynı CVE, aynı Metabase açığı, tespitten günler sonra ifşa edildi. Şirket, hiçbir fonun, özel anahtarın, şifrenin veya taranmış kimlik belgesinin ifşa olmadığını belirtiyor.
Tek bir günde, üç şirket genelinde 253,487 müşteri, büyük ölçüde tek bir yamalanmamış analiz aracı üzerinden. Üçünden hiçbiri kendi ana ürününden ihlal edilmedi. Üçü de ürüne sonradan eklenmiş bir şey üzerinden ihlal edildi.

Şimdi veri kümelerini yan yana koyun. Sızmış bir borsa şifresi, değiştirerek çözebileceğiniz bir baş belasıdır. Bir donanım cüzdanı satın alımına bağlı sızmış bir teslimat adresi, belirli bir sokak adresindeki belirli bir kişinin, kriptosunu kendisinin sakladığının kalıcı bir beyanıdır. Evinizi değiştiremezsiniz. Bir yasal isim ve banka hesabına bağlı sızmış bir cüzdan adresi ise — Bits of Gold'un veri kümesi — herkese açık bir defter ile özel bir kimlik arasındaki ayrımı tek bir dosyada çökertir.

Mayıs 2025 — Coinbase ve içeriden gelen yol. Bunu dahil etmeye değer, çünkü hiçbir mühendislik miktarının önleyemediği başarısızlık modunun en net örneği. Nakit teklif edilen denizaşırı müşteri destek yüklenicileri, 26 Aralık 2024'te veri kopyalamaya başladı. Bu, 11 Mayıs 2025'te yakalandı — 20 milyon dolar talep eden gasp e-postasının geldiği günün aynısı. Coinbase, ödemeyi reddetti ve bunun yerine eşdeğer bir 20 milyon dolarlık ödül teklif etti; bu doğru bir karardı ama dosyaları çoktan kopyalanmış olan insanlar için hiçbir şey ifade etmiyor. Maine Başsavcılığına iletilen ihlal bildirimi, sayıyı 69,461 kişi olarak veriyor. İfşa olan veri kümesi: isimler, adresler, telefon numaraları, e-posta adresleri, maskelenmiş sosyal güvenlik numaraları, maskelenmiş banka hesap numaraları, bazı banka hesap tanımlayıcıları, hesap verileri ve resmi kimlik belgelerinin görüntüleri. Şirketin düzeltme maliyeti tahminleri 180 ile 400 milyon dolar arasında değişti.

Akılda tutulması gereken rakam sonuncusu. Coinbase, güvenlik bütçesi rakiplerinin çoğunun gelirinden daha büyük olan, halka açık bir ABD şirketi ve karşılaştırma için indekslediğimiz iki referans noktası olan Kraken ve Binance ile aynı zorunlu KYC kademesinde yer alıyor. Değişken olan şey, verinin, bir insanın para karşılığında açmaya ikna edilebileceği bir destek aracında bulunmasıydı.

Tehdit modeli banka hesabınızdan ön kapınıza taşındı

On yıl boyunca "KYC verim sızarsa ne olur ki" sorusunun standart cevabı kimlik hırsızlığı ve phishing'di — can sıkıcı, sigortalanabilir, atlatılabilir. 2026'da bu cevap yetersiz kalmaya başladı.

CertiK'in 2026 ilk yarı wrench attack raporu — "wrench attack", anahtarların bir sistemden bir açık yoluyla değil, bir kişiden fiziksel zorlama yoluyla elde edilmesini ifade eden sektör terimidir — 2026'nın ilk yarısında 52 doğrulanmış olay belgeliyor; 2025'in ilk yarısındaki 39 olaya karşılık bu, 33%'lük bir artış demektir. Kayıtlı mali maruziyet 10.5 milyon dolardan 124.1 milyona çıktı — neredeyse on iki katı bir artış.

Taktiksel dağılım, bunu bir veri ihlali yazısıyla ilgili kılan şeydir:

  • Ev baskını, 2025'in ilk yarısındaki bir olaydan 2026'nın ilk yarısında yirmiye çıktı — tüm vakaların yaklaşık 41%'i.
  • Adam kaçırma 12'den 16'ya çıktı. İşkence 4'te, cinayet 1'de sabit kaldı.
  • Avrupa 52 olayın 39'unu, tek başına Fransa ise 33'ünü oluşturdu — küresel toplamın 63.5%'i.
Ev baskını bir ev adresi gerektirir. Bir önceki yıl bu kategoride tek bir olay varken, altı ayda yirmi olay yaşandı.

Sızan ticari veri ile fiziksel risk arasındaki bağlantı yeni değildir ve bu konunun örnek olayı iyi belgelenmiştir. Ledger'ın Temmuz 2020 e-ticaret ihlali, yaklaşık 1 milyon e-posta adresini ve isim, telefon numarası ve ev adresi içeren 272,000 kaydı ifşa etti — hâlâ herkese açık biçimde kataloglanan bir veri kümesi. Ardından gelen kredi kartı dolandırıcılığı değildi. Alıcının evine yönelik açık tehditler içeren, Bitcoin cinsinden 700 ile 1,000 dolar arası talep eden gasp e-postalarıydı; 2021'de ise, dökümdeki adreslere postalanan, orijinal ürün gibi ambalajlanmış ve mağdura kurtarma ifadesini değiştirilmiş donanıma girmesini talimatlandıran sahte antetli bir mektup eşliğinde gelen, fiziksel olarak kurcalanmış "yedek" cihazlardı.

Mekanizma budur ve 2026 girdi verisini tazeledi. Bir donanım cüzdanı kargo veritabanı, yapısı gereği, coinlerini kendileri saklayan kişilerin, bir cihaz satın alacak kadar önemseyenlere göre filtrelenmiş ve teslimat adresleri eklenmiş bir listesidir. Bu sektörde bundan daha verimli bir hedefleme listesi yoktur ve bu yıl bunlardan üçü sızdı.

Burada orantılı bir okuma önemlidir ve bunu abartmayacağız: küresel çapta 52 olay, on milyonlarca kripto sahibine karşı küçük bir sayıdır ve ortalama bir okuyucunun gerçekçi maruziyeti bir ev baskını değil, gasp spam'idir. Ama trend çizgisi yanlış yönde, tek bir ülkedeki yoğunlaşma çarpıcı ve girdi, tam olarak sızmaya devam eden veri kategorisidir.

İflas, hiçbir hackerın çalmasına gerek kalmadan yayınlar

Hiçbir saldırganın dahil olmadığı bir ifşa yolu vardır ve neredeyse hiç kimse buna karşı plan yapmaz.

Celsius, 5 Ekim 2022'de mali beyanını dosyaladığında, 14,500 sayfalık belge, müşteri isimlerini işlemlerinin türü, tutarı ve tarihiyle birlikte taşıyarak kamuya açık mahkeme kaydına girdi — dönemin basın sayımlarına göre 600,000'den fazla kullanıcıyı kapsıyordu. Ev adresleri karartıldı. İsimler karartılmadı. Celsius mahkemeden bunları mühürlemesini istedi ve hakim, alacaklı kimliklerinin iflasta kamuya açık olduğu gibi son derece sıradan bir gerekçeyle bunu defalarca reddetti.

Bir kripto sahibini asıl endişelendirmesi gereken ikincil etkidir. Tarihli bir işlem tutarının yanında yayınlanan bir isim, bir eşleştirme anahtarıdır. Bu işi yapmaya istekli herkes, bu tarihli tutarları zincir üstü etkinlikle eşleştirip, hiçbir zaman bir isimle bağlantılandırılmamış cüzdanlara yasal bir isim iliştirebilir. Emanetçi bir platformun iflası, kullanıcılarının zincir geçmişini — kalıcı olarak, ön kapıdan, rutin olması gereken bir dosyalamayla — anonimlikten çıkardı.

Hiçbir açık yok. Hiçbir fidye talebi yok. Kusurlu hiçbir tedarikçi yok. Sadece kimlik verisi tutan ve sonra parası biten bir şirket var — bu sektörün tarihindeki en yaygın tek olay.

Bunun savunduğu şey ve savunmadığı şey

Bu, borsaların ihmalkâr olduğunu savunmuyor. Vakaları tekrar okuyun: Coinbase fidyeyi reddetti ve kamuya açık şekilde ifşa etti. Bits of Gold ve Trezor, tespitten günler içinde ifşa etti. Ledger'ın kendi altyapısı ne 2020'de ne de 2026'da ihlal edildi, her iki durumda da ihlal edilen bir iş ortağıydı. Bunlar, gerçek güvenlik ekiplerine sahip, büyük ölçüde yetkin kuruluşlardır ve veriler yine de sızdı.

Bu, KYC'nin bir amacı olmadığını da savunmuyor, ondan kaçınmanın herhangi birini herhangi bir şeyden muaf tuttuğunu da savunmuyor. Vergi yükümlülükleri, ne olursa olsun uygulanan ayrı bir hukuki rejimdir — satış rehberimizde yaptığımız ve burada tekrar ettiğimiz bir noktadır.

Savunduğu şey daha dar ve bizce itiraz edilmesi zor. Bir kullanıcının kontrol edebildiği tek değişken, kaydın oluşturulup oluşturulmadığıdır. Bir kere var olduğunda, kaderi artık sizin elinizde değildir: platformda ihlal edilebilir, hiç duymadığınız bir tedarikçide ihlal edilebilir, rüşvet almış bir yüklenici tarafından kopyalanabilir, bir iflas mahkemesi tarafından yayınlanabilir veya bunlardan herhangi birinin gerçekleşmesine yetecek kadar basitçe beş ila on yıl saklanabilir. Hiç toplanmamış veride bu başarısızlık modlarının hiçbiri yoktur. Bu bir gizlilik sloganı değil, savın tamamıdır ve yukarıdaki her olay bunun bir örneğidir.

"Hiçbir veri toplanmaması" gerçekte neye benziyor

İşte soyutlamanın bir listeye dönüştüğü nokta burasıdır. İndekslediğimiz 28 hizmetten, 13'ü hiçbir kayıt gerektirmiyor ve 11'i bir e-posta adresi gerektiriyor — ve bu iki sütun arasındaki fark, tam olarak kimliğinizi sızdırabilecek bir şirket ile sızdıracak hiçbir şeyi olmayan bir şirket arasındaki farktır.

Öğretici olan kısım kimlik bilgisi tasarımıdır, çünkü bu hizmetlerden birkaçı, ana akımın çözülemez saydığı bir sorunu çözdü: içinde hiçbir kimlik olmayan bir hesap sistemini nasıl işletirsiniz?

ServPrivate, indeksteki en yüksek puanlı hizmet olarak 9.7/10 ile, ilk ödemede 16 karakterlik bir token verir ve bu token, hesabın ömrü boyunca tek kimlik bilgisidir — isim yok, e-posta yok, telefon yok, şifre sıfırlama adresi yok. Sonuç bir vaatten çok yapısaldır: bir işletmecinin üretmeye zorlanabileceği bir yedek tanımlayıcı yoktur, çünkü hiçbiri hiç oluşturulmamıştır.

9.4/10 puanlı Mullvad aynı şeyi 16 haneli bir hesap numarasından başka hiçbir şey olmadan yapar ve no-logs iddiası, yalnızca öne sürülmek yerine fiilen test edilmiş çok kısa listeye dahildir — 2023'teki bir İsveç polis baskını, el konulacak hiçbir müşteri verisi bulamadı. Cebelitarık merkezli 9.3/10 puanlı IVPN, art arda altı yıllık, tam metni yayınlanmış Cure53 no-logs denetimiyle neredeyse ikiz bir örnektir; karşılaştırma yazımız aradaki farkları ele alıyor.

9.6/10 puanlı SMSBurner daha da ileri gider: sunucu 16 karakterlik bir kurtarma ifadesi üretir ve hesap bu kurtarma ifadesinin kendisidir — e-posta yok, şifre yok, kullanıcı adı yok ve kurtarma akışı yok; bu, dürüstçe fiyatlandırılmış gerçek bir bedeldir. 6.9/10 puanlı MoneroSMS, bir onion aynasına sahip Monero öncelikli alternatiftir. İkisi de aynı nedenle önemlidir: operatör hattınıza bağlı bir telefon numarası, aldığınız tüm diğer önlemlerden sağ çıkan tanımlayıcıdır ve SIM-swap yapılan da odur.

6.9/10 puanlı GrabMail hiçbir hesaba sahip değildir — e-posta yok, şifre yok, ödeme yok, çerez yok — ve her mesajı beş gün sonra siler. Ödünleşim konusunda dürüsttür: paylaşılan bir alan adında adresin kendisi tek sırdır, bu yüzden bir doğrulama kodu için mükemmel bir altyapıdır ama bir yabancının okumasını istemeyeceğiniz herhangi bir şey için yanlış araçtır. 7.5/10 puanlı SimpleLogin ise tam tersi bir ödünleşimdir — bir hesap e-postası gerektirir, bu yüzden gizli (L2) kademesinde yer alır — ama her katmanda açık kaynaklıdır, 2022'de Securitum tarafından denetlenmiştir ve size platform başına bir takma ad verir.

Merdivenin en altında ise, 8.7/10 puanlı Bisq ve 9.1/10 puanlı BasicSwap, indeksteki tek iki güven gerektirmeyen (L0) girdidir — hiçbir şirket fon tutmaz, hiçbir şirket hesap tutmaz ve dolayısıyla ihlal edilecek, celp edilecek veya bir tasfiyede satılacak hiçbir müşteri tablosu yoktur. KYC merdivenimizin tepesinin ölçtüğü şey tam olarak budur ve bu yazı, merdivenin neden bu şekilde biçimlendiğinin nedenidir: L0'ın sızdıracak hiçbir şeyi yoktur, L1'in bir politikası vardır, L5'in ise bir dosyası vardır.

Dürüst bir sınır var, çünkü bu, 2026 ihlallerinin tam olarak istismar ettiği sınırdır. Fiziksel bir nesnenin teslim edilmesi gerektiğinde kayıtsızlık, izsizlik anlamına gelmez. Bir donanım cüzdanı göndermek bir adres yaratır ve Ledger, Trezor ve SafePal'da sızan şey bu adrestir — çoğunlukla toplamadıkları KYC verileri değil. Harcama rehberimiz teslimat sorununu daha ayrıntılı ele alıyor; kısa hali şu: en güçlü KYC'siz kategoriler, gönderilecek hiçbir şeyi olmayanlardır.

Zaten doğrulama yaptıysanız ne yapmalısınız

Çoğu okuyucu yaptı. Gerçekçi soru bunu nasıl geri alacağınız değildir — alamazsınız — ama sonrasında hâlâ neyin fark yarattığıdır.

  • Kopyanın şimdilik kalıcı olduğunu kabul edin. AML saklama sayacı, son işleminizden itibaren beş yıl işler, bazı yargı bölgelerinde on yıl; hiçbir silme talebi bunu geçersiz kılmaz. Dosyanın kaldırılmasına değil, var olmasına göre plan yapın.
  • Platformlar arasında tek bir tanımlayıcıyı yeniden kullanmayı bırakın. On platformda tek bir e-posta adresi, tek bir sızıntının onların hepsini ilişkilendirmeye yetmesi anlamına gelir. Platform başına bir takma ad, her sızıntıyı kaynağına atfedilebilir ve tek tek iptal edilebilir kılar — bu listedeki en ucuz yapısal iyileştirme.
  • Operatör numaranızı denklemden çıkarın. Bu, SIM-swap saldırılarına dayanak oluşturan ve yaptığınız her diğer değişiklikten sağ çıkan tanımlayıcıdır; SMS kategorimiz tam olarak bunun için var.
  • Bir alternatifiniz varsa kripto ile ilgili hiçbir şeyi evinize göndertmeyin. Bu genel bir tavsiye değil, 2026'nın somut, kanıtlanmış dersidir. Bir paket dolabı veya teslim alma noktası hiçbir şeye mal olmaz ve adresinizi bir sonraki sızacak sipariş veritabanından çıkarır.
  • Bir adresle eşleşebilecek hiçbir yerde varlıklarınızı doğrulamayın. Destek biletleri, garanti kayıtları, çekiliş formları ve forum profilleri, insanların bir ihlalin aksi takdirde bir araya getirmek zorunda kalacağı kombinasyonu gönüllü olarak verdiği yerlerdir.
  • KYC'ye bağlı bir bakiyeyi özel bir bakiyeyle birleştirmeyin. Aynı anda birkaç girdiyi harcayan bir işlem, hepsinin tek bir varlık tarafından kontrol edildiğini kalıcı ve herkese açık biçimde beyan eder — doğrulanmış bir geçmişi doğrulanmamış bir yığınla birleştirmek geri döndürülemez; bunu satın alma rehberimizde ele alıyoruz.
  • Gasp postasını sıradan spam olarak görün. İhlal sonrası varlıklarınız hakkında özel bilgi sahibi olduğunu iddia eden e-postaların ezici çoğunluğu, sızmış bir listeden toplu gönderilir. Adresinize sahip olmak, anahtarlarınıza sahip olmak değildir.
  • Sonrakini taşıyın, sonuncuyu değil. Doğrulamayı geri alamazsınız. Ama kaydolacağınız bir sonraki hizmeti, hiç sormayan bir hizmet yapabilirsiniz — ki yukarıdaki kanıtlara göre, yapısal olarak bir şeyi değiştiren tek adım budur.

Sık sorulan sorular

Bir borsaya KYC verimi sildirebilir miyim?

Genellikle hayır ve bunun nedeni borsanın reddetmesi değildir. AML kapsamında kayıt tutma yasal bir yükümlülüktür ve GDPR'ın silinme hakkı, işlemenin bir yükümlülüğe uymak için gerekli olduğu durumlarda geri çekilir. Article 77 AMLR uyarınca saklama süresi, ilişkinin bitiminden itibaren beş yıldır; bu sürenin ardından silme isteğe bağlı değil zorunlu hale gelir — ama bu yıllar boyunca talebin hiçbir yasal gücü yoktur. Genellikle pazarlama ve analiz profillerinizi sildirebilirsiniz; kimlik dosyası ayrı bir kategoridir.

Borsanın kendisi hiç hacklenmezse kimliğim güvende mi demektir?

2026 sicili bunun yanlış soru olduğunu söylüyor. Ledger, Trezor, SafePal ve Bits of Gold'un hepsi üçüncü taraflar üzerinden ele geçirildi — bir resmi kayıtlı satıcı, bir lojistik sağlayıcı, bir sipariş takip eklentisi ve bir analiz aracı. Coinbase ise destek yüklenicileri üzerinden ele geçirildi. Bu vakaların hiçbirinde şirketin ana ürünü ihlal edilmedi. Maruziyetiniz, zincirdeki her tedarikçinin bileşimidir ve bu liste size hiç gösterilmez.

Hangisi daha riskli: borsa mı, kimlik doğrulama tedarikçisi mi?

Tedarikçi, daha yüksek kaldıraçlı hedeftir, çünkü toplulaştırır. Bir borsa ihlali, o borsanın kullanıcılarını ifşa eder; bir doğrulama tedarikçisi ihlali ise kontrolü ona devreden her platforma potansiyel olarak dokunur. Bu, o özel ifşanın ne kadar sınırlı çıktığından bağımsız olarak, Şubat 2026'daki Sumsub açıklamasının ortaya koyduğu yapısal endişedir ve bir milyar kullanıcılı bir borsanın asla olamayacağı şekilde, bildirilen bir milyar kayıtlık bir kimlik dökümünü olası kılan da budur.

Bir KYC ihlali coinlerimi riske atar mı?

Doğrudan değil — sızan kimlik verisi fon hareket ettirmez ve 2026 olaylarının hiçbiri özel anahtarları veya kurtarma ifadelerini ifşa etmedi. Risk dolaylıdır ve gerçektir: gerçek adınızı ve satın alma geçmişinizi bilen hedefli phishing, bilinen bir telefon numarasına yönelik SIM-swap girişimleri, bilinen bir adrese postalanan kurcalanmış donanım ve en uç noktada, CertiK'in yıllık 33% arttığını ölçtüğü fiziksel zorlama kategorisi.

2026'da donanım cüzdanı alıcıları neden özellikle hedef alındı?

Çünkü bir donanım cüzdanı kargo veritabanı, sektördeki en yüksek kaliteli hedefleme listesidir. Her kayıt, coinlerini kendisi saklayan, özel bir cihaz satın alacak kadar önemseyen ve doğrulanmış bir teslimat adresi eklenmiş bir kişidir. İroni tam anlamıyla budur: coinlerinizi bir emanetçinin riskinden çıkaran satın alma, adresinizi bir satıcının veritabanına koyan satın almanın ta kendisidir.

KYC'den kaçınmak yalnızca saklayacak bir şeyi olanlar için mi?

CertiK'in 2026 ilk yarı sayımındaki 52 kişi hiçbir şey saklamıyordu. Kimlikleri belirlenebilirdi ve biri nerede yaşadıklarını biliyordu. Kaydı en aza indirmenin gerekçesi, banka bakiyenizi yayınlamamanın gerekçesiyle aynıdır: gizlilik değil, toplanmayan verinin sızdırılamayacağı, celp edilemeyeceği, bir iflasta satılamayacağı veya sizi bulmak için kullanılamayacağına dair sıradan bir muhakeme. Yasal yükümlülükler — her şeyden önce vergi — her iki durumda da etkilenmez.

Yapabileceğim tek en değerli değişiklik nedir?

Kripto donanımını ev adresinize göndertmeyi bırakın ve hizmet başına ayrı bir e-posta takma adı kullanın. Bu ikisi hiçbir şeye mal olmaz, hiçbir teknik beceri gerektirmez ve 2026'da gerçekten sızan iki veri kategorisini ele alır. Listedeki geri kalan her şey bir incelmedir.

VPN kullanmak beni bundan korur mu?

IP adresinizi korur, ki bu gerçek bir kazançtır — Bits of Gold'un sızıntısı IP adreslerini de içeriyordu ve IVPN ile Mullvad indekste tam olarak, en başta sızdıracak hiçbir şey toplamadıkları için yer alıyor. Ama zaten yüklediğiniz bir belge veya bir kuryeye zaten verdiğiniz bir adres konusunda hiçbir şey yapmaz. Toplamayı düzeltin; VPN üzerine eklenen bir hijyen katmanıdır.

Sonuç olarak

Bu sicilin gösterdiği en faydalı şey, alışılagelmiş tavsiyenin yanlış katmanı hedef aldığıdır. İtibarlı bir borsa seçmek, donanım iki faktörlü doğrulamayı etkinleştirmek ve güçlü bir şifre kullanmak, yapılmaya değer şeylerdir ama bunlardan hiçbiri, yukarıdaki olayların herhangi birinde tek bir kişiye bile yardımcı olmazdı. Verileri bir lojistik sağlayıcı, bir analiz aracı, rüşvet almış bir yüklenici ve bir iflas dosyalaması üzerinden sızdı.

Burada adı geçen her hizmetin ötesine genellenebilen iki şey var. Kimlik belgelerinizi elinde tutan taraf sayısı size bilinmez ve asla bir değildir — tedarikçi zinciri yapısı gereği görünmezdir ve 2026'nın ihlallerinin gerçekte yaşandığı yer de burasıdır. Ve saklama, maruziyet penceresinin ilişkiden daha uzun ömürlü olduğu anlamına gelir: dosya hesaptan en az beş yıl daha uzun yaşar, bu da bir şirketin satın alınması, ihlal edilmesi veya tasfiye edilmesi için bolca zamandır.

Buna karşı, tek kalıcı kontrol bunların hepsinin yukarısındadır. Hiç oluşturulmamış bir kayıt, size hiç söylenmemiş bir tedarikçi tarafından sızdırılamaz, nakit teklif edilmiş bir yüklenici tarafından kopyalanamaz ve parası bitmiş bir şirket tarafından bir mahkeme dosyasına konulamaz. Bu, bu sitenin bütün tezidir ve bu yıl bunun kanıtını yazdı.

Bu, editoryal bir analizdir; hukuki, güvenlik veya finansal tavsiye değildir.

Dizine gözat

Her altı saatte bir puanlanan ve doğrulanan, kapsadığımız KYC gerektirmeyen hizmetleri görün.

Dizini aç

Editör bölümünden daha fazlası