Güney Kore’de kamu kurumlarının dijital varlık güvenliğine ilişkin en büyük skandallardan biri yaşandı. Güney Kore polisi, vergi kaçakçılığı soruşturması kapsamında el konulan bir kripto para cüzdanına ait kurtarma ifadesini (seed phrase) yanlışlıkla kamuoyuna açıklayarak yaklaşık 4,8 milyon dolar değerinde kripto varlığın çalınmasına neden oldu. Olay, resmi bir basın bültenine eklenen görseller üzerinden gerçekleşti.
Yetkililer, toplam 124 zengin vergi kaçakçısından 5,6 milyon dolar değerinde kripto para ele geçirildiğini duyurmak amacıyla bir basın açıklaması yayımladı. Ancak açıklamada yer alan fotoğraflardan birinde, kripto varlıkların saklandığı bir Ledger soğuk cüzdan cihazının yanında el yazısıyla yazılmış kurtarma ifadesi açık şekilde görüntülendi. Bu ifade, herhangi bir ek doğrulama olmaksızın cüzdandaki varlıkların tamamına erişim sağlayabilecek nitelikteydi.
Görseller kısa süre içinde yayılırken, kimliği belirsiz bir kişi ya da kişiler blokzincir üzerindeki hareketleri hızla takip ederek harekete geçti. Zincir içi verilere göre saldırgan, öncelikle işlem ücretlerini karşılamak amacıyla cüzdana küçük miktarda ETH gönderdi. Ardından cüzdanda bulunan yaklaşık dört milyon PRTG (Pre-Retogeum) tokenını üç ayrı işlemle başka adreslere transfer etti. O anki piyasa değeriyle çalınan varlıkların tutarının yaklaşık 4,8 milyon dolar olduğu belirtildi.
Olayın ortaya çıkmasının ardından söz konusu basın bülteni yayından kaldırıldı. Ancak yerel medya ve teknoloji yayınları ekran görüntülerini çoktan paylaşmıştı. Güney Kore Ulusal Vergi Servisi yeni bir açıklama yaparak olay nedeniyle “derin üzüntü” duyduklarını ifade etti ve kamuoyundan özür diledi. Yetkililer, basın açıklamasını daha dikkat çekici hale getirmek için görsel eklediklerini ancak kripto cüzdanına ait hassas bilgileri sansürlememekte ciddi bir dikkatsizlik gösterdiklerini kabul etti.
Ulusal polis ve vergi otoriteleri, çalınan fonların izini sürmek ve geri kazanmak amacıyla soruşturma başlatıldığını duyurdu. Ancak blokzincir işlemlerinin geri döndürülemez yapısı nedeniyle fonların kurtarılması oldukça zor görünüyor. Uzmanlara göre en olası senaryo, saldırganın tokenları düzenlenmiş bir kripto para borsasına taşımaya çalışması. Bu durumda kimlik tespiti mümkün olabilir. Ancak piyasa koşulları ve işlem hacmi dikkate alındığında, bu büyüklükteki bir varlığın hızla nakde çevrilmesi de kolay değil.
Yaşanan olay, kripto varlık güvenliğinde en temel kuralın bir kez daha altını çiziyor: Kurtarma ifadeleri ve özel anahtarlar asla dijital ya da fiziksel ortamda ifşa edilmemeli ve üçüncü kişilerle paylaşılmamalıdır. Özellikle kamu kurumları gibi yüksek riskli varlık yöneten yapıların, dijital kanıt ve el konulan kripto varlık yönetiminde özel güvenlik protokolleri uygulaması gerektiği vurgulanıyor.
Bu skandal aynı zamanda devlet kurumlarının kripto varlıkları nasıl sakladığına ilişkin daha geniş bir tartışmayı da tetikledi. Soğuk cüzdan kullanımı teknik olarak güvenli kabul edilse de, insan hatası tüm güvenlik mimarisini anlamsız hale getirebiliyor. Uzmanlara göre bu olay, sadece bireysel yatırımcılar için değil, kamu kurumları için de operasyonel güvenlik (OPSEC) disiplininin hayati önem taşıdığını açık biçimde ortaya koyuyor.
Kripto piyasalarının büyümesiyle birlikte devlet kurumlarının da dijital varlıklarla daha fazla temas ettiği bir dönemde, bu tür hataların maliyeti yalnızca finansal değil, aynı zamanda kurumsal güven açısından da son derece ağır olabilir.










