KYC: Güvenlik mi, Risk mi?

"Know Your Customer" neden sadece koruma anlamına gelmiyor – ve daha az kişisel verinin aslında ne zaman daha fazla güvenlik anlamına gelebileceği.

KYC ("Know Your Customer") bugün finans ve kripto dünyasının en önemli güvenlik ve uyumluluk önlemlerinden biri olarak kabul ediliyor. Kullanıcıların kimliklerini kanıtlamaları isteniyor, kara para aklamanın önlenmesi, dolandırıcılığın zorlaştırılması ve yasa dışı finansal akışların tespit edilmesi amaçlanıyor. Ancak KYC'nin sıklıkla göz ardı edilen bir olumsuz yanı var: bir şirket müşterileri hakkında ne kadar çok kişisel bilgi toplarsa, veri tabanı saldırganlar için o kadar değerli hale gelir. Pasaport, kimlik kartı, selfie, ev adresi, telefon numarası, doğum tarihi, vergi verileri, banka bilgileri, servetin kaynağı ve bazen işlemler ve varlıklar hakkındaki bilgiler bile son derece ayrıntılı bir dijital profilde birleştirilebilir.

Bu nedenle temel soru sadece şu değildir: "Bir platform KYC talep ediyorsa param ne kadar güvende?" Aynı zamanda şudur: "Paramla ilgili erişim elde etmek için vermem gereken kişisel bilgiler ne kadar güvende?"

Bu soru özellikle kripto para birimleri alanında önemlidir. Kripto paralar, işlemlerin kısmen kamuya açık şekilde izlenebildiği bir teknolojiyle finansal değerleri birleştirir. Bu bilgi ek olarak gerçek bir kimlikle, ev adresiyle veya telefon numarasıyla ilişkilendirilirse, takma ad taşıyan bir blockchain adresi, bazı durumlarda gerçek bir kişinin çok ayrıntılı bir profiline dönüşebilir.

Bu nedenle bu rapor, KYC'nin fırsatlarını ve risklerini, belgelenmiş veri sızıntılarını, içeriden ve rüşvet risklerini, kripto para birimlerine özgü durumu ve kendi dijital kimliğini daha iyi korumanın yollarını inceliyor.

KYC gerçekte ne anlama gelir?

KYC, "Know Your Customer" – "müşterini tanı" anlamına gelir. Finans şirketleri, belirli yasal koşullar altında kiminle iş yaptıklarını tespit edebilmelidir. KYC, özellikle AML ("Anti-Money Laundering" – kara para aklamayla mücadele) ve terörizmin finansmanına karşı önlemleri içeren daha büyük bir uyumluluk sisteminin parçasıdır. Uluslararası Mali Eylem Görev Gücü (FATF), ülkelerden ve düzenlemeye tabi sağlayıcılardan buna uygun önlemler almasını talep eder. Sanal varlık hizmeti sağlayıcıları için bu, müşteri durum tespiti, kayıt tutma yükümlülükleri ve şüpheli işlemlerin bildirilmesini içerir.

Bu nedenle KYC, temelde kripto borsalarının bir icadı değildir ve otomatik olarak gizliliğe karşı bir araç da değildir. Asıl sorun şu soruda ortaya çıkar: gerçekte ne kadar veri toplanmalıdır, ne kadar süreyle saklanır, kim erişebilir ve bu veriler ele geçirilirse ne olur?

KYC'nin temel paradoksu

KYC güvenliği artırmalıdır. Aynı zamanda KYC, özellikle değerli bilgilerin merkezi bir toplamını oluşturur. Bu, paradoksal bir etkiye yol açar: finans sistemini daha güvenli hale getirmesi gereken bir önlem, kötü uygulandığında aynı zamanda yeni bir saldırı yüzeyi oluşturabilir.

"Kill Your Customer" web sitesi bu düşünceyi özellikle radikal bir şekilde ifade eder ve kişisel verilerin hack'ler, yanlış yapılandırmalar, içeridekiler, sosyal mühendislik veya başka nedenlerle ele geçirildiği çok sayıda vakayı belgeler. Ancak daha ölçülü sonuç "KYC otomatik olarak veri sızıntılarına neden olur" değil, şudur: KYC özellikle değerli veri kümeleri oluşturur ve bunların korunması kendi başına kritik bir güvenlik sorunu haline gelir. Bu önemli bir farktır.

Neden bir şifre değiştirilebilir – ama bir pasaport değiştirilemez

Bu, sıradan erişim bilgileri ile KYC verileri arasındaki en önemli farklardan biridir. Bir şifre çalınırsa değiştirilebilir – sorun kısmen çözülmüş olur. Bir API anahtarı ele geçirilirse iptal edilip yenisi oluşturulabilir. Ele geçirilen bir telefon numarası değiştirilebilir.

Ama: bir pasaport fotoğrafı kolayca değiştirilemez. Bir doğum tarihi değiştirilemez. Bir pasaport numarası kalıcı olarak sıfırlanamaz. Bir yüz biyometrik olarak değiştirilemez. Ömür boyu süren bir kimlik sıfırlanamaz.

Tam da bu nedenle kimlik verileri uzun vadede klasik erişim bilgilerinden daha tehlikeli olabilir. FATF'in kendisi dijital kimlik sistemlerinin özel gizlilik, dolandırıcılık ve kimlik risklerine dikkat çekiyor: büyük ölçekli dijital kimlik sistemleri, güvenlik ihlalleri durumunda büyük çaplı kimlik hırsızlığına yol açabilir.

İçeridekiler, hafife alınan bir güvenlik riskidir

Birçok güvenlik konsepti hackerlara, kötü amaçlı yazılımlara, fidye yazılımlarına, kimlik avına, sıfırıncı gün açıklarına veya DDoS'a odaklanır. Başka bir faktör ise sıklıkla göz ardı edilir: meşru erişim haklarına sahip insan. Bir çalışan verileri kopyalayabilir, ekran görüntüsü alabilir, müşteri verilerini dışa aktarabilir, bilgi sızdırabilir, sosyal mühendislik yapabilir, erişim bilgilerini kötüye kullanabilir veya rüşvet alabilir.

Ve veriler ne kadar değerliyse, ekonomik teşvik de o kadar büyük olabilir. KYC verileri, bir finans şirketinin sahip olabileceği en değerli kişisel veri kategorilerinden biridir.

Peki ya kurumlardaki yolsuzluk?

Burada özellikle dikkatli bir ayrım yapmak gerekir. "Kurumlar yolsuzdur ve KYC verilerini satar" demek ciddiyetsiz olur. Bunun için genel geçer bir dayanak yoktur. Ama "devlet sistemleri ilke olarak kötüye kullanıma karşı bağışıktır" demek de aynı şekilde yanlış olur. Tam tersi belgelenmiştir.

Örneğin, Zürih kantonu savcılığı, polis memurlarının polis veri tabanlarındaki gizli bilgileri üçüncü taraflara sızdırmakla suçlandığı ya da mahkum edildiği vakaları yayımladı. Bir vakada, veri sızdırmayla bağlantılı olarak 10.000 CHF'lik bir ödemeden bile söz edildi.

ABD'de 2024 yılında, eski bir polis memuru, bir polis veri tabanından gizli bilgileri ödeme karşılığında sızdırdıktan sonra 20 ay hapis cezasına çarptırıldı. Mahkeme kayıtlarına göre bu sırada 2.667 kaza mağdurunun bilgileri sızdırıldı.

Bu, devlet veri tabanlarının temelde güvensiz olduğu anlamına gelmez. Ancak önemli bir noktayı gösterir: özellikle hassas kişisel bilgileri depolayan her sistem, içeriden gelen riski de dikkate almalıdır.

Dolayısıyla KYC bir "bal küpü" (honeypot) haline gelebilir

Bir honeypot, mecazi anlamda saldırganlar için özellikle çekici bir hedeftir. Pasaport, selfie, adres, telefon numarası, finansal veriler ve kripto etkinliği içeren bir veri tabanı, bir suçlunun bakış açısından son derece ilgi çekicidir. Çünkü bundan çeşitli saldırılar doğabilir:

KYC neden suçluların sistemi kullanmasını otomatik olarak engellemez

Bir başka önemli nokta: KYC, mükemmel bir kimlik garantisi değildir. Kimlik doğrulaması; sahte belgeler, çalınmış kimlikler, sentetik kimlikler, ele geçirilmiş hesaplar, üzerinde oynanmış belgeler, sosyal mühendislik, insan hataları veya üçüncü taraf sağlayıcılardaki güvenlik açıkları yoluyla atlatılabilir veya kötüye kullanılabilir.

FATF'in kendisi kimlik doğrulama, kimlik hırsızlığı, sentetik kimlikler ve ele geçirilmiş dijital kimlik sistemleriyle ilgili riskleri tanımlıyor. Bu, başka bir paradoksa yol açıyor: dürüst kullanıcı bazen büyük miktarlarda gerçek veri sağlamak zorunda kalırken, bir saldırgan sahte veya çalıntı verilerle aynı süreçten geçmeye çalışır. KYC, suçluların işini önemli ölçüde zorlaştırabilir. Ancak sihirli bir koruma mekanizması değildir.

Neden "KYC yok" bazen daha güvenli olabilir

Belirli koşullar altında, KYC olmayan bir hizmet gizlilik açısından daha çekici olabilir. Bunun nedeni KYC'siz bir hizmetin otomatik olarak daha güvenilir olması değil, hiç toplanmayan verilerin de o veri tabanından çalınamamasıdır.

Bir örnek: A hizmeti pasaport, selfie, adres, telefon numarası, vergi kimlik numarası ve banka ekstresi talep ediyor. B hizmeti ise sadece bir e-posta adresi ve teknik güvenlik bilgisi talep ediyor, tam kimlik belgesi istemiyor. A hizmeti ele geçirilirse çok daha ciddi kimlik verileri kaybedilebilir. B hizmeti de hacklenebilir – ancak hiç toplanmamış veriler sisteminden çalınamaz.

Bu, yasal olarak zorunlu KYC süreçlerini atlatmak için bir argüman değildir. Bu, tasarım gereği gizlilik (privacy by design) ve veri tasarrufu için bir argümandır.

KYC verileri ve blockchain şeffaflığı: tehlikeli bir kombinasyon

Kripto para birimlerinin en büyük özelliklerinden biri, blockchain'lerin kısmen kamuya açık doğasıdır. Bitcoin, klasik anlamda anonim bir ödeme sistemi değildir, basitçe söylemek gerekirse takma adlıdır (pseudonym). Bir blockchain adresi otomatik olarak "Ahmet Yılmaz, İstanbul" göstermez – önce sadece kriptografik bir adres gösterir.

Ancak düzenlemeye tabi bir platform bu adresi bir kimlikle ilişkilendirdiği anda, bu bağlantı ilgili platform için ve – yasal gerekliliklere bağlı olarak – bazı durumlarda diğer yetkili makamlar için de önemli hale gelebilir. Blockchain analizi ile ardından başka işlemler ve adresler incelenebilir. Böylece tek bir KYC noktası çok daha büyük bir veri manzarasına erişim sağlayabilir.

Kripto kullanıcıları için riskler

En önemli riskler birkaç kategoriye ayrılabilir.

Siber riskler

Kimlik riskleri

Finansal riskler

Fiziksel riskler

İçeriden gelen riskler

Hukuki riskler

Veriler – yargı yetkisine ve yasal dayanağa bağlı olarak – ayrıca resmi taleplere, soruşturmalara, mahkeme kararlarına, bildirim yükümlülüklerine veya vergi raporlamasına konu olabilir.

Kullanıcılar somut olarak ne yapabilir?

En iyi strateji her KYC'yi körü körüne reddetmek değildir. Gereksiz kimlik risklerini azaltmaktır.

KYC sadece güvenilir sağlayıcılarla

Kayıt olmadan önce şunlar kontrol edilmelidir: şirket merkezi, düzenleyici statü, gizlilik politikası, güvenlik modeli, geçmiş güvenlik olayları, kullanılan KYC hizmet sağlayıcıları, veri işleyiciler, saklama süreleri.

Gerekenden fazla bilgi paylaşmamak

Bir hizmet yalnızca belirli bir kanıt istiyorsa, gönüllü olarak ek belgeler gönderilmemelidir – gerekli olmadığı sürece gereksiz banka ekstreleri, vergi belgeleri, varlık kanıtları, adres kanıtları veya kişisel belgeler gönderilmemelidir.

KYC belgelerini asla e-posta yoluyla tanımadığın kişilere gönderme

Güvenilir bir sağlayıcı güvenli bir yükleme süreci sunmalıdır. Özellikle tehlikeli: "Lütfen bize pasaportunuzu ve bir selfie'yi Telegram üzerinden gönderin." Bu ciddi bir uyarı işaretidir.

Daha fazla veri otomatik olarak daha fazla güvenlik anlamına gelmez

Bu muhtemelen tüm bu araştırmanın en önemli bulgusudur. Sezgisel olarak şöyle düşünülebilir: daha fazla veri → daha iyi kontrol → daha fazla güvenlik. Ama ikinci bir denklem de var: daha fazla veri → daha büyük veri kümesi → saldırganlar için daha yüksek değer → ele geçirilmesi durumunda daha büyük zarar.

Bu nedenle güvenlik maksimum veri toplamayla ortaya çıkmaz. Güvenlik; gerekli veri toplama, iyi veri kalitesi, güçlü erişim kontrolü, kısa saklama süreleri, güvenli işleme ve minimize edilmiş bir saldırı yüzeyiyle ortaya çıkar.

En önemli sonuç

KYC tartışması sık sık iki uç noktaya bölünür: "KYC bizi korur." veya "KYC temelde kötüdür." Her iki görüş de fazla basittir. Gerçeklik daha karmaşıktır:

🔗 İlgili içerik: Bitcoin, Ethereum, Solana veya USDT satın almak için mümkün olduğunca az kişisel veri paylaşmak isteyenler, PRO6SELLER kripto mağazasında KYC ve hesap gerektirmeyen bir satın alma seçeneği bulabilir.

Seed cümleleri, cüzdan yedekleri veya taranmış kimlik belgeleri asla şifrelenmemiş olarak saklanmamalı veya gönderilmemelidir – Vault'ımız dosyaları cihazı terk etmeden önce doğrudan tarayıcıda şifreler.