KripZen'de reklam verin — markanızı küresel bir kripto kitlesinin önüne çıkarın.İletişime geçin →

Not defteri

Hangi borsalar paranızı gerçekten elinde tuttuğunu kanıtlayabiliyor?

Aşağıdaki her not, borsanın gerçekten yayımladığı belgelerden çıkıyor — rezerv beyanları, lisans kayıtları, açıklanan sigorta ve olay geçmişi — hepsi tek bir ağırlıklı ölçüte göre okunuyor. Sütun ne kadar genişse, ağırlığı o kadar fazla.

15 borsa · A- ile D arası not · hiçbir sponsor notu etkilemez

  • Açıklanmış
  • Kısmi veya denetlenmemiş
  • Açıklanmamış
01A-Kraken

Kraken holds a Wyoming SPDI charter, CFTC and SEC registrations and two EU MiCA authorisations, and has published Merkle-tree proof of reserves verified by Armanino LLP since February 2022; it discloses no insurance-fund figure.

  • Rezerv kanıtı — Merkle-tree proof of reserves verified by third-party accountant Armanino LLP since February 2022, most recently finalised 30 June 2025 across BTC, ETH, SOL, USDC, USDT, XRP and ADA. (bu faktörü karşılıyor)
  • Saklama — Cold/hot storage split is not disclosed; we could not confirm it from a primary source. (kısmen veya doğrulanmamış)
  • Düzenleme — Wyoming Special Purpose Depository Institution charter, CFTC DCM/DCO/FCM and SEC broker-dealer/RIA registrations, and two EU MiCA CASP authorisations; settled with the CFTC for $1.25m in September 2021 and with the SEC for $30m in February 2023 over its U.S. staking-as-a-service programme, relaunching on-chain U.S. staking in January 2025. (bu faktörü karşılıyor)
  • Sigorta — No insurance-fund figure is publicly disclosed. Our research found no SAFU-equivalent named fund, which is a disclosure gap rather than confirmation that none exists. (kısmen veya doğrulanmamış)
  • Olay geçmişi — No confirmed major security incident found in our research; Kraken has operated since 2011 with no reported breach costing customers funds. (bu faktörü karşılıyor)
02B-Binance

Binance publishes a self-attested proof-of-reserves page and a $1bn SAFU user-protection fund, which covered the May 2019 hot-wallet theft of about 7,000 BTC in full; it settled U.S. Bank Secrecy Act and sanctions charges for $4.3bn in November 2023 and remains under a five-year DOJ compliance monitorship.

  • Rezerv kanıtı — Publishes Merkle-tree proof of reserves covering 30-plus assets, most recently a 1 January 2026 snapshot of 636,535 BTC, but the reports are self-published rather than independently audited. (kısmen veya doğrulanmamış)
  • Saklama — Cold/hot storage split is not disclosed; we could not confirm it from a primary source. (kısmen veya doğrulanmamış)
  • Düzenleme — Holds an ADGM (UAE) authorisation and, via Binance.US, money-transmitter licences in 30 states (NMLS ID 1906829); pleaded guilty to U.S. Bank Secrecy Act and sanctions violations in November 2023, paying $4.3bn and accepting a five-year DOJ compliance monitorship running to 2028. (kısmen veya doğrulanmamış)
  • Sigorta — SAFU user-protection fund, established in 2018 and topped up to $1bn in November 2022; it covered the May 2019 hack in full. (bu faktörü karşılıyor)
  • Olay geçmişi — About 7,000 BTC (roughly $40m at the time) drained from hot wallets on 7 May 2019; the SAFU fund covered the loss in full and no user lost funds. No platform breach of comparable scale has been reported since. (kısmen veya doğrulanmamış)
03B+Bitget

Bitget publishes a monthly open-source Merkle-tree proof of reserves showing BTC at 138% and ETH at 181%, and cites a protection fund its own sources size differently; ASIC issued an investor alert in July 2025 over unlicensed high-leverage derivatives.

  • Rezerv kanıtı — Monthly open-source Merkle-tree proof of reserves published on GitHub, showing BTC reserves at 138%, ETH at 181%, USDC at 107% and USDT at 101%. (bu faktörü karşılıyor)
  • Saklama — Uses multi-signature cold storage, but the cold/hot storage split is not disclosed and we could not confirm it from a primary source. (kısmen veya doğrulanmamış)
  • Düzenleme — Lists an AUSTRAC registration, El Salvador CNAD/BSP licences, Argentine CNV and Mexican SAT registrations, a UK FCA Section 21 approver partnership and a Swiss FINMA SRO membership, without registration numbers we could check against public registers. ASIC issued a public investor alert on 28 July 2025 over unlicensed crypto derivatives sold to Australian retail clients at up to 125x leverage, noting Bitget holds no Australian Financial Services licence; its own corporate registration is cited variously as Seychelles, Lithuania or New Zealand. (kısmen veya doğrulanmamış)
  • Sigorta — A protection fund is disclosed but sized inconsistently across sources — $630m in one, 6,500 BTC (implemented December 2022) in another — so no single figure is confirmed. (kısmen veya doğrulanmamış)
  • Olay geçmişi — No confirmed major security incident found in our research. (bu faktörü karşılıyor)
04B-Bybit

Bybit publishes monthly Merkle-tree proof of reserves audited by Hacken OU and holds a partial EU MiCA licence in Austria; it stayed solvent after the February 2025 theft of roughly $1.46–1.5bn — the largest exchange hack on record — replenishing reserves in full within 72 hours.

  • Rezerv kanıtı — Merkle-tree and proof-of-liabilities audits by Hacken OU, monthly since June 2024 and published as signed reports; Hacken is a crypto-security specialist rather than a Big Four financial auditor. (bu faktörü karşılıyor)
  • Saklama — Cold/hot storage split is not disclosed; we could not confirm it from a primary source. (kısmen veya doğrulanmamış)
  • Düzenleme — EU MiCA licence via Bybit EU GmbH (Austrian FMA, May 2025) covering 5 of the 10 MiCA service categories, plus provisional, non-operational VARA approval in Dubai; the UK FCA issued a public warning in February 2025 and Bybit re-entered the UK in December 2025 through FCA-regulated Archax. (kısmen veya doğrulanmamış)
  • Sigorta — Maintains a dedicated insurance fund backstopping derivatives liquidations, which was drawn on in the post-hack solvency response, but its standing balance is not disclosed. (kısmen veya doğrulanmamış)
  • Olay geçmişi — About $1.46–1.5bn stolen in February 2025 through a Safe multisig interface phishing attack attributed to North Korea's Lazarus Group — the largest crypto exchange hack on record. Bybit remained solvent and fully replenished reserves within 72 hours, but only 3.54% of the stolen funds were ever frozen. (bu faktörü karşılamıyor)
05BCoinbase

Coinbase is a publicly traded, SEC-reporting U.S. company licensed in 45 states and holding a New York BitLicense, and the SEC's 2023 case against it was dismissed with prejudice in February 2025; it runs no crypto-specific proof-of-reserves programme and its last disclosed crime-insurance figure dates from 2019.

  • Rezerv kanıtı — Runs no exchange-wide proof-of-reserves programme; reserve assurance rests on its Deloitte-audited filings as an SEC-reporting public company, plus per-asset attestations for wrapped tokens such as cbBTC. (kısmen veya doğrulanmamış)
  • Saklama — Coinbase Custody is an NYDFS-regulated qualified custodian, but the cold/hot storage split is not disclosed and we could not confirm it from a primary source. (kısmen veya doğrulanmamış)
  • Düzenleme — New York BitLicense, FinCEN MSB registration, UK FCA registration FRN 900635 and licences in 45 U.S. states; paid a $100m NYDFS consent order in January 2023, and the SEC's 2023 unregistered-exchange suit was dismissed with prejudice on 27 February 2025. (bu faktörü karşılıyor)
  • Sigorta — A $255m crime policy covering hot-wallet assets was disclosed in 2019; Coinbase still advertises commercial crime cover for custodied assets but has not confirmed a current figure. (kısmen veya doğrulanmamış)
  • Olay geçmişi — No confirmed platform-level breach of customer funds found in our research. (bu faktörü karşılıyor)
06B-Crypto.com

Crypto.com discloses more than $870m of insurance cover, had its SEC investigation closed with no action in March 2025 and holds a Malta MiCA authorisation; its proof-of-reserves position is contested between our sources, and it reimbursed all users after a January 2022 incident that drained about $34–35m from 483 accounts.

  • Rezerv kanıtı — Our two sources conflict: one records a published proof-of-reserves portal, the other found no exchange-wide programme. No methodology, auditor or reserve figure was confirmed either way. (kısmen veya doğrulanmamış)
  • Saklama — Cold-storage assets sit with custodial partner Ledger Vault, but the cold/hot storage split is not disclosed and we could not confirm it from a primary source. (kısmen veya doğrulanmamış)
  • Düzenleme — Malta MFSA MiCA CASP authorisation granted 27 January 2025 covering 6 of the 10 service categories, plus an EU Limited Financial Institution licence from 27 February 2026 for stablecoin services, and licences listed across Singapore, Canada, the UK, Australia, Hong Kong, Brazil and the U.S. without registration numbers we could check against public registers. The SEC closed its investigation with no enforcement action on 27 March 2025. (kısmen veya doğrulanmamış)
  • Sigorta — More than $870m of disclosed cover: $750m on cold-storage assets through custodial partner Ledger Vault, expanded September 2021, plus $120m of institutional custody insurance arranged through Aon and announced 25 June 2025. U.S. fiat balances are held at FDIC-insured Community Federal Savings Bank. (bu faktörü karşılıyor)
  • Olay geçmişi — About $34–35m taken from 483 accounts in January 2022 through a 2FA compromise; Crypto.com disclosed the breach publicly and fully reimbursed all affected users. (kısmen veya doğrulanmamış)
07BHTX

HTX publishes monthly Merkle-tree proof of reserves that excludes corporate holdings, discloses only a Pakistani no-objection certificate among its authorisations, blocked the entire EU rather than seek MiCA licensing, and faces UK FCA High Court proceedings.

  • Rezerv kanıtı — Monthly Merkle-tree proof of reserves, a run of 36 consecutive months as of October 2025 and most recently published July 2026; corporate holdings are excluded from the proof. (bu faktörü karşılıyor)
  • Saklama — Cold storage is described by third-party reviewers as air-gapped with hardware security modules and multi-signature controls, but no cold/hot split is disclosed and we could not confirm one from a primary source. (kısmen veya doğrulanmamış)
  • Düzenleme — Only a Pakistan PVARA no-objection certificate was confirmed among its listed authorisations; it holds no MiCA or UK authorisation and blocked the entire European Union from 1 July 2026 rather than seek one. The UK FCA began High Court proceedings against Huobi Global S.A. on 21 October 2025 over illegal financial promotions. (kısmen veya doğrulanmamış)
  • Sigorta — No insurance or safety-fund figure is publicly confirmed. That is a disclosure gap rather than confirmation that none exists. (kısmen veya doğrulanmamış)
  • Olay geçmişi — About $7.9–8m (5,000 ETH) stolen in September 2023; roughly 95% was recovered by negotiation with the attacker, with a 5% white-hat bounty paid and no user losses reported. (kısmen veya doğrulanmamış)
08B-MEXC

MEXC publishes a proof-of-reserves page stating a reserve-rate methodology and cites a $100m Guardian Fund through a single source; Estonia's financial intelligence unit revoked its VASP licence in November 2023.

  • Rezerv kanıtı — The proof-of-reserves page states a reserve-rate methodology but publishes no figures we could extract; a June 2026 Hacken-audited snapshot at 114–269% coverage is reported by third parties and could not be confirmed against the primary page. (kısmen veya doğrulanmamış)
  • Saklama — Cold/hot storage split is not disclosed; we could not confirm it from a primary source. (kısmen veya doğrulanmamış)
  • Düzenleme — Holds FinCEN MSB, AUSTRAC, Canadian MSB and Swiss VQF registrations — AML monitoring obligations rather than exchange licences. Estonia's Financial Intelligence Unit revoked MEXC Estonia OÜ's licence in November 2023, and a June 2024 blacklist entry surfaced in our research without a clear issuing body or stated consequence. (kısmen veya doğrulanmamış)
  • Sigorta — A $100m 'Guardian Fund' is cited by a single third-party source and is not confirmed by any primary MEXC disclosure. (kısmen veya doğrulanmamış)
  • Olay geçmişi — No confirmed major security incident found in our research. (bu faktörü karşılıyor)
09BOKX

OKX publishes monthly zk-STARK proof of reserves with an open-source verification tool and holds Dubai VARA and Malta MiCA authorisations, but its Seychelles operating entity pleaded guilty in the U.S. in February 2025 and paid over $504m.

  • Rezerv kanıtı — Monthly zk-STARK v2 proof of reserves — the 44th report covered $22.65bn in primary reserve assets — with an open-source verification tool on GitHub so users can check their own balances against the published Merkle root. (bu faktörü karşılıyor)
  • Saklama — Cold/hot storage split is not disclosed; we could not confirm it from a primary source. (kısmen veya doğrulanmamış)
  • Düzenleme — Dubai VARA VASP licence VL/23/12/003 and an EU MiCA CASP authorisation via OKX Europe Limited (Malta MFSA, 27 January 2025); operating entity Aux Cayes FinTech Co. Ltd. pleaded guilty in U.S. federal court on 24 February 2025 to running an unlicensed money-transmitting business and paid over $504m. (kısmen veya doğrulanmamış)
  • Sigorta — No insurance or safety fund is publicly disclosed beyond the proof-of-reserves programme. That is a statement about what OKX discloses, not a finding that it is uninsured — but an undisclosed fund is one a user cannot rely on. (bu faktörü karşılamıyor)
  • Olay geçmişi — No confirmed major security incident found in our research. (bu faktörü karşılıyor)
10C-Bitstamp

Bitstamp was the first crypto-asset service provider licensed under MiCA in Luxembourg and has been owned by Robinhood since June 2025; it custodies with BitGo but publishes neither proof of reserves nor an insurance figure, and lost about 19,000 BTC in a 2015 hot-wallet hack.

  • Rezerv kanıtı — No proof-of-reserves programme was found. Bitstamp reports SOC 2 compliance and annual Big Four accounting audits, but those are not published reserve attestations a user can check. (bu faktörü karşılamıyor)
  • Saklama — Custodies with BitGo since 10 October 2019 and roughly 95% cold storage is reported by third-party reviewers, but Bitstamp publishes no cold/hot split we could confirm from a primary source. (kısmen veya doğrulanmamış)
  • Düzenleme — Bitstamp Europe S.A. was the first crypto-asset service provider granted a full MiCA licence in Luxembourg, by the CSSF on 16 May 2025 and passported across the EU/EEA, alongside a reported New York BitLicense; since 2 June 2025 it has been owned by Robinhood, an SEC-reporting public company. (bu faktörü karşılıyor)
  • Sigorta — No insurance or safety fund is publicly disclosed. Custody sits with BitGo, whose own policy was not shown to extend to Bitstamp balances. That is a statement about what Bitstamp discloses, not a finding that it is uninsured — but an undisclosed fund is one a user cannot rely on. (bu faktörü karşılamıyor)
  • Olay geçmişi — About 19,000 BTC stolen from hot wallets in January 2015; Bitstamp recovered and kept operating, and its current BitGo custody architecture postdates the hack by several years. One of our two sources could not re-verify the incident against a primary record. (kısmen veya doğrulanmamış)
11CdYdX

dYdX is a non-custodial perpetuals protocol where balances stay in user-controlled wallets and an on-chain insurance fund is financed by a 1% liquidation fee; it holds no exchange licence in any jurisdiction, and a March 2024 attack cost roughly $9m, about 40% of the v3 insurance fund at the time.

  • Rezerv kanıtı — Non-custodial: balances stay in user-controlled wallets and are verifiable directly on-chain, so no reserve attestation is needed. (bu faktörü karşılıyor)
  • Saklama — Non-custodial protocol — it never takes custody of user funds, so there is no hot/cold split to disclose. (bu faktörü karşılıyor)
  • Düzenleme — Holds no exchange licence in any jurisdiction; the v4 protocol runs on its own Cosmos SDK chain under community governance, supported by dYdX Trading Inc. in San Francisco and the dYdX Foundation in Zug. U.S. and Canadian users are blocked at the interface layer rather than by any licensed entity. (bu faktörü karşılamıyor)
  • Sigorta — An on-chain insurance fund financed by a 1% fee on liquidations, verifiable on-chain but with no disclosed balance; a March 2024 attack consumed roughly 40% of the v3 fund, and a March 2025 DAO vote moved $10m USDC out of it to cover operating expenses. (kısmen veya doğrulanmamış)
  • Olay geçmişi — Roughly $9m lost in a targeted attack on 5 March 2024, about 40% of the v3 insurance fund at the time; separately, a deposit-proxy vulnerability was exploited by a white hat to rescue about $2m before attackers reached it. One of our two sources recorded no confirmed incident. (kısmen veya doğrulanmamış)
12CGate.io

Gate.io holds a Malta MiCA authorisation and an EU payment-services licence, and has published Merkle-tree plus zk-SNARK proof of reserves with Armanino LLP involved since October 2022, though only its U.S. entity's figures come from a primary source.

  • Rezerv kanıtı — Has published proof of reserves since around May 2020 using a combined Merkle-tree and zk-SNARK method, with third-party involvement from Armanino LLP since 19 October 2022; only the U.S. entity's 100% ratio is primary-sourced, and the global platform's reported 124% ratio comes from third parties. (kısmen veya doğrulanmamış)
  • Saklama — Roughly 95% of assets in cold storage is reported by third parties, but Gate publishes no cold/hot split we could confirm from a primary source. (kısmen veya doğrulanmamış)
  • Düzenleme — Malta MFSA MiCA CASP authorisation granted 29 September 2025 covering 6 of the 10 service categories, and a PSD2 payment-services licence from 26 February 2026, alongside a Gibraltar GFSC DLT licence and a TCSP registration listed on its own licences page without registration numbers we could check; access is restricted from roughly 30–34 countries including the U.S., UK, Canada and most of Western Europe. (kısmen veya doğrulanmamış)
  • Sigorta — No insurance or safety fund is publicly disclosed. That is a statement about what Gate discloses, not a finding that it is uninsured — but an undisclosed fund is one a user cannot rely on. (bu faktörü karşılamıyor)
  • Olay geçmişi — No confirmed major security incident found in our research; Gate claims a 13-year record with no platform-level breach, and holds ISO 27001 certification alongside a CER.live AA rating of 88/100. (bu faktörü karşılıyor)
13CGemini

Gemini is a New York-chartered trust company available in all 50 states with $100m of disclosed custody insurance, but publishes no exchange-wide proof of reserves and paid a $37m NYDFS penalty in 2024 over its collapsed Earn programme.

  • Rezerv kanıtı — No exchange-wide proof-of-reserves programme was found. Gemini holds SOC 1 Type 2 and SOC 2 Type 2 reports, with Deloitte & Touche involved, but those are controls audits rather than reserve attestations. (bu faktörü karşılamıyor)
  • Saklama — Cold/hot storage split is not disclosed; we could not confirm it from a primary source. (kısmen veya doğrulanmamış)
  • Düzenleme — New York limited-purpose trust company charter granted in September 2015, operating in all 50 states; the February 2024 NYDFS consent order over the Gemini Earn programme carried a $37m penalty and more than $1.1bn committed back to users, alongside a $50m New York Attorney General recovery. (bu faktörü karşılıyor)
  • Sigorta — Gemini Custody discloses $100m of insurance cover and Gemini operates an in-house Bermuda captive insurer; the cover is scoped to the custody product and we could not confirm it extends to retail exchange balances. (kısmen veya doğrulanmamış)
  • Olay geçmişi — No confirmed breach of Gemini's own systems found in our research; the Earn programme's collapse was a lending-counterparty failure at Genesis, not an attack on the exchange. (bu faktörü karşılıyor)
14C+KuCoin

KuCoin holds an Austrian FMA MiCAR licence passportable across 29 EEA countries but pleaded guilty in the U.S. in March 2024, paying $297m and accepting a ban since made permanent; its proof-of-reserves position is contested between our sources, and it lost roughly $280m in its September 2020 hack, with users made whole.

  • Rezerv kanıtı — Our two sources conflict: one records Hacken-audited proof of reserves running 32 consecutive months to October 2025 with coverage above 100%, the other found no proof-of-reserves programme at all. Neither could be confirmed against a primary KuCoin disclosure. (kısmen veya doğrulanmamış)
  • Saklama — Cold/hot storage split is not disclosed; we could not confirm it from a primary source. (kısmen veya doğrulanmamış)
  • Düzenleme — Austrian FMA MiCAR CASP licence passportable across 29 EEA countries; operating entity Peken Global Ltd. pleaded guilty in March 2024 to unlicensed money transmission, paying $297m and accepting a two-year U.S. ban since made permanent by a March 2026 CFTC consent order. Related entities settled with the New York Attorney General for $22m in December 2023 and were permanently banned by the Ontario Securities Commission in June 2022. (kısmen veya doğrulanmamış)
  • Sigorta — An insurance fund covered the 16% of 2020 hack losses that was not recovered, but its standing balance is not disclosed. (kısmen veya doğrulanmamış)
  • Olay geçmişi — About $280–281m stolen in September 2020; 84% was recovered through on-chain tracing, token reissuance and exchange cooperation, and the remainder covered by the insurance fund, leaving users whole. (kısmen veya doğrulanmamış)
15DBitfinex

Bitfinex is BVI-registered with no public licence register found and publishes no proof of reserves; it lost about 119,756 BTC in the August 2016 hack, and roughly $850m in commingled customer and corporate funds was seized or lost at its payment processor in 2018–19.

  • Rezerv kanıtı — No proof-of-reserves programme was found; both of our sources record none, and neither identified an independent reserve attestation of any kind. (bu faktörü karşılamıyor)
  • Saklama — Cold/hot storage split is not disclosed; we could not confirm it from a primary source. (kısmen veya doğrulanmamış)
  • Düzenleme — No public licence register was found beyond its British Virgin Islands incorporation, and it blocks U.S. and California residents outright. Settled with the CFTC for $75,000 in 2016 and $1.5m in October 2021, and with the New York Attorney General for $18.5m in February 2021 alongside affiliate Tether. (bu faktörü karşılamıyor)
  • Sigorta — No named insurance fund was identified in our research. That is a disclosure gap rather than confirmation the cover is zero. (kısmen veya doğrulanmamış)
  • Olay geçmişi — About 119,756 BTC (roughly $72m at the time) stolen in August 2016, with U.S. authorities recovering $3.6bn from the perpetrators in 2022; separately, roughly $850m in commingled customer and corporate funds was seized or lost at payment processor Crypto Capital in 2018–19 and made good from affiliate Tether's balance sheet. (bu faktörü karşılamıyor)

Bu notlar nasıl okunur: her biri yayımlanmış ve doğrulanabilir açıklamalardan — rezerv kanıtı beyanları, kamuya açık düzenleyici sicilleri, açıklanan sigorta fonları ve belgelenmiş olay geçmişi — aşağıdaki ağırlıklı ölçüte göre türetilir. Bir borsa bir konuyu açıklamıyorsa, varsaymak yerine doğrulanmadı olarak işaretleriz. Bunlar denetim değildir ve yatırım tavsiyesi değildir; son incelememiz itibarıyla yayımlanmış olanı yansıtır.

Beş kontrol

Gerçekte neyi kontrol ediyoruz

Bu sitedeki her not, gösterilen ağırlıklarla bu beş faktöre dayanır. Gizli kriter yok.

  • Rezerv kanıtı

    Borsa, müşterilere borçlu olduğunu — sadece iddia etmekle kalmayıp — ideal olarak bağımsız bir onayla gösterebiliyor mu?

  • Saklama

    Müşteri fonlarının çoğunluğu, dağılımı kamuya açıklanarak çevrimdışı soğuk cüzdanda mı tutuluyor?

  • Düzenleme

    Hizmet verdiği pazarlarda tanınmış bir düzenleyici tarafından lisanslı mı, yoksa yalnızca bir para hizmetleri işletmesi olarak mı kayıtlı?

  • Sigorta

    Hırsızlık ve saldırılara karşı açıklanmış bir sigorta fonu ya da üçüncü taraf teminat var mı?

  • Olay geçmişi

    Büyük güvenlik olaylarından kaçındı mı — ya da birini şeffaf bir şekilde yönetip müşterilerin zararını karşıladı mı?

Nasıl notlandırıyoruz

Bu sitedeki her Güvenlik Notunun ardındaki ölçüt ve ücretli bir ortaklığın neden daha iyisini satın alamayacağı.

İncelediğimiz her borsa — sponsor olsun ya da olmasın — aynı beş faktöre göre, aynı şekilde ağırlıklandırılarak puanlanır. Ücretli bir ortaklık bir borsayı daha hızlı listeletebilir. Daha iyi bir not satın alamaz.

Rezerv kanıtı
30%
Saklama
25%
Düzenleme
20%
Sigorta
15%
Olay geçmişi
10%

Bu Güvenlik Notu, ücretleri, coinleri ve desteği de kapsayan tam borsa incelememizden daha dar ve daha hızlı bir okumadır. Tam yayın politikamızı okuyun →

A–F ölçeği

  • A

    Her faktörü yüksek bir çıtada karşılar: bağımsız olarak doğrulanmış rezervler, açıklanmış soğuk cüzdan saklaması, gerçek lisans, sigorta ve temiz bir sicil.

  • B

    Çoğu faktörde güçlü, en az bir eksikle — genellikle tam lisans yerine öz-beyan rezervler veya kayıt.

  • C

    Ortalama. Bir miktar açıklama var, ancak birkaç faktör zayıf, öz-beyan veya doğrulanamaz.

  • D

    Birden çok gerçek eksik — açıklanmamış saklama, düzenleme yok, sigorta yok — bilinen bir olay olmasa bile.

  • F

    Ya doğrulanmış bir büyük olay geçmişi ya da sorumlu bir şekilde öneremeyeceğimiz kadar yapısal kırmızı bayrak.

Sicil

Kriptonun en kötü borsa çöküşlerinden dersler

Kayıtlara geçmiş en önemli altı borsa çöküşü, gerçekleştikleri sırayla.

Kayıtların tamamı →

Tarihler ve rakamlar, o dönemki haberlerden geniş çapta bildirilen kamuya açık tahminlerdir; KripZen'in kendi denetlenmiş verileri değildir.

  1. 2014

    Mt. Gox

    SaldırıFebruary 2014

    Once the exchange handling the large majority of the world's Bitcoin trades, Mt. Gox abruptly halted withdrawals and filed for bankruptcy in Japan after disclosing that hundreds of thousands of customer and company bitcoins were gone — later attributed to theft that went undetected for years.

    Ders — Trading volume and market dominance are not safety signals. An exchange can look like the industry's center of gravity and still be hollowed out inside.

    ~850,000 BTC reported missing (publicly reported estimate)

  2. 2015

    Bitstamp

    SaldırıJanuary 2015

    Ocak 2015'te borsa çalışanlarına yönelik hedefli bir saldırının ardından Bitstamp'in sıcak cüzdanlarından yaklaşık 19.000 BTC çekildi. Bitstamp işlemleri durdurdu, altyapısını yeniden kurdu ve sonrasında müşteri varlıklarının büyük bölümünü çevrimdışı tutan üçüncü taraf kurumsal saklama hizmetine geçti.

    Ders — Bitstamp'in risk profilini değiştiren şey özür metni değil, yeniden kurulan saklama modeliydi. Bir borsayı olaydan sonra ne yaptığına göre değerlendirin, açıklamayı ne kadar hızlı yayımladığına göre değil.

    ~19,000 BTC taken from hot wallets (publicly reported estimate)

  3. 2016

    Bitfinex

    SaldırıAugust 2016

    A security breach in Bitfinex's multi-signature wallet setup let attackers drain a large share of customer bitcoin in a single incident. The exchange spread the loss across all users' balances and later repaid affected customers over several years.

    Ders — Even a widely used, multi-signature custody setup is only as strong as the systems and partners it depends on — 'multi-sig' alone isn't a safety guarantee.

    ~120,000 BTC stolen (publicly reported estimate)

  4. 2016

    The DAO

    SaldırıJune 2016

    The DAO, tamamen Ethereum akıllı sözleşmeleri olarak yazılmış, yatırımcıların yönlendirdiği bir fondu: token sahipleri hangi önerinin fonlanacağına oy veriyor, araya bir yönetici girmiyordu. 2016'daki token satışı dolaşımdaki tüm ether'in kayda değer bir bölümünü topladı. Haziran 2016'da bir saldırgan, katılımcının payını çekmesini sağlayan koddaki yeniden giriş açığından yararlandı: sözleşme ether'i, talep edenin bakiyesini güncellemeden önce gönderiyordu; böylece kötü niyetli bir sözleşme çekim işlemini tekrar tekrar çağırıp henüz azaltılmamış bir bakiye üzerinden her seferinde yeniden ödeme alabiliyordu. Yaklaşık 3,6 milyon ETH, The DAO'nun kendi kurallarında yazılı bir bekleme süresine tabi bir alt sözleşmeye taşındı; topluluğa yanıtı tartışmak için haftalar kazandıran şey buydu. Ethereum katılımcıları sonunda fonları bir kurtarma sözleşmesine aktaran bir hard fork'u benimsedi. Bir azınlık, defterin yeniden yazılmaması gerektiği gerekçesiyle fork'u reddetti ve özgün zinciri Ethereum Classic olarak sürdürdü.

    Ders — Fon tutan kod, ancak işlem sırası kadar sağlamdır. Açık egzotik bir kriptografide değil bir sıralamadaydı — önce öde, kaydı sonra güncelle — ve denetçilerin ilk aradığı hâlâ bu kalıptır. Sonrası, hatanın kendisi kadar önemlidir: bir zincir bir hırsızlığı ancak katılımcılarının yeterli bir bölümü kabul ederse geri alabilir ve bu uzlaşma, önceden güvenilebilecek teknik bir garanti değil, bir topluluk hakkında siyasi bir olgudur.

    ~3.6M ETH moved out of the contract (publicly reported estimate)

  5. 2017

    Parity Multisig Wallet Freeze

    SaldırıNovember 2017

    Parity'nin çoklu imza cüzdanlarının her biri kendi mantığını taşımıyordu. Dağıtım maliyetinden tasarruf etmek için her cüzdan, davranışını ağdaki tek bir paylaşılan kütüphane sözleşmesine devreden ince bir sözleşmeydi. O kütüphane başlatılmadan dağıtılmıştı, dolayısıyla sahipliği hâlâ sahipsizdi. Kasım 2017'de bir kullanıcı sahipliği aldı ve ardından kütüphanenin kodunu zincirden kaldıran kendini yok etme işlevini çağırdı. Ona bağlı her cüzdan hiçliğe işaret eder hâlde kaldı: bakiyeler defterde hâlâ duruyor, ancak bir transferi yetkilendirebilecek kod artık yok. Kamuya açık tahminler mahsur kalan tutarı yaklaşık 513.000 ETH olarak veriyor. Parayı kimse almadı ve hiçbir istismar onu hareket ettirmedi; yalnızca erişilemez hâle geldi. Protokol değişikliğiyle kurtarma önerileri tartışıldı ve benimsenmedi. Aylar önce, aynı cüzdan yazılımındaki ayrı bir açık, kamuya açık tahminlere göre yaklaşık 150.000 ETH'lik gerçek bir hırsızlığa imkân vermişti.

    Ders — Her kayıpta bir hırsız yoktur. Paylaşılan kod paylaşılan bir bağımlılıktır ve bir kütüphaneye devreden sözleşme, o kütüphanenin arıza biçimlerini etiketinde yazmadan devralır. Olay, değişmezliğin kullanıcı tarafındaki sınırını da gösterir: bakiyenizi kimsenin yeniden yazamamasını sağlayan aynı özellik, kimsenin onu onaramamasını da sağlar ve geri alınamaz bir hata bir saldırı kadar pahalıya mal olabilir.

    ~513,000 ETH rendered permanently inaccessible (publicly reported estimate)

  6. 2018

    BitConnect

    DolandırıcılıkJanuary 2018

    BitConnect, kullanıcıları bitcoinlerini kendi tokeniyle takas edip istikrarlı getiri vaat eden bir ödünç verme programında kilitlemeye çağırıyordu; getirinin, şirket dışından kimsenin inceleyemediği özel bir ticaret botundan geldiği söyleniyordu. Çok katmanlı bir referans yapısı, mevcut katılımcılara yeni kişi kazandırdıkları için ödeme yapıyordu. ABD'de eyalet menkul kıymet düzenleyicilerinin durdurma kararlarının ardından ödünç platformu Ocak 2018'de kapatıldı ve tokenin değeri çöktü. ABD makamları daha sonra oluşumu dolandırıcılıkla suçladı: bir tanıtımcı suçunu kabul etti, kurucu ise iddianameye konu oldu ve firari olarak bildirildi.

    Ders — Kriptoda sabit ya da garantili getiri, kimsenin dürüstçe veremeyeceği bir gelecek sözüdür. Arkasındaki strateji incelenemiyor ve üye kazandırmak ödüllendiriliyorsa, getiriler sonraki yatırımlardan ödeniyordur — bu bir piyasa görüşü değil bir yapıdır ve para girişi yavaşladığında biter.

    ~$2.4B taken from investors (figure cited by the US Department of Justice)

  7. 2018

    Coincheck

    SaldırıJanuary 2018

    The Japanese exchange kept a large pool of a single token in an internet-connected hot wallet without a multi-signature setup. Attackers stole hundreds of millions of dollars' worth in one of the largest exchange hacks by value at the time.

    Ders — Hot-wallet convenience has a price. The safest exchanges keep the large majority of customer funds offline, precisely so one breach can't drain everything.

    ~$530M in NEM (XEM) stolen (publicly reported estimate)

  8. 2019

    Binance

    SaldırıMay 2019

    7 Mayıs 2019'da saldırganlar çalınmış API anahtarları ve oltalamayla ele geçirilmiş kimlik bilgilerini kullanarak tek bir işlemde Binance'in sıcak cüzdanından yaklaşık 7.000 BTC — o günkü kurla yaklaşık 40 milyon dolar — çekti. Binance zararın tamamını Secure Asset Fund for Users'dan karşıladı; müşteri bakiyelerine dokunulmadı.

    Ders — Saldırıdan önce fonlanmış bir rezerv, hırsızlığı müşteri kaybı değil muhasebe kaydı hâline getirir. Fonun bugün var olduğunu ve açıklandığını doğrulayın; sonradan verilen sözü değil.

    ~7,000 BTC (~$40M at the time) taken from a hot wallet (publicly reported estimate)

  9. 2019

    Bitfinex / Crypto Capital

    Dolandırıcılık2018–2019

    2018–2019 boyunca Bitfinex'in ödeme işlemcisi Crypto Capital Corp'ta, müşteri ve şirket parasının karıştırıldığı yaklaşık 850 milyon dolar duruyordu; işlemcinin hesaplarına birkaç ülkenin makamları el koydu. Açığı bağlı stablecoin ihraççısı Tether'in rezervleri kapattı; iki şirket Şubat 2021'de New York Başsavcılığı ile suçu kabul etmeden 18,5 milyon dolarlık uzlaşmaya vardı.

    Ders — Kripto yerinden kımıldamadı; kımıldayan itibari para tarafıydı. Bir borsanın nakit tarafını gerçekte hangi dış şirketin tuttuğunu sorun; o şirketin hukuki sorunları sizin sorununuz olur.

    ~$850M in commingled customer and corporate funds (publicly reported estimate)

  10. 2019

    QuadrigaCX

    DolandırıcılıkEarly 2019

    Canada's largest exchange at the time told customers it could no longer access roughly CA$190M in funds after its founder died while allegedly holding sole control of the cold-wallet keys. A later court-appointed investigation found many of the wallets had been empty long before his death, pointing to mismanagement and likely fraud rather than a pure accident.

    Ders — Single-person key control is a structural failure waiting to happen — deliberate or not. A credible custodian never lets access depend on one individual.

    ~CA$190M in customer funds inaccessible (publicly reported estimate)

  11. 2020

    KuCoin

    SaldırıSeptember 2020

    25 Eylül 2020'de saldırganlar KuCoin'in sıcak cüzdanlarından yaklaşık 281 milyon doları boşalttı. İzleyen haftalarda zincir üstü takip, token ihraççılarının arzı dondurup yeniden çıkarması ve diğer borsaların adresleri kara listeye alması sayesinde yaklaşık %84'ü geri alındı. Kalanı KuCoin'in sigorta fonu karşıladı ve kullanıcılar zarar görmedi.

    Ders — Bu geri alım başkalarının iyi niyetine bağlıydı: token dondurmayı kabul eden ihraççılar, adres engellemeyi kabul eden borsalar. Bunu sektörün yaptığı bir iyilik sayın, güvenebileceğiniz bir koruma değil.

    ~$281M drained from hot wallets (publicly reported estimate)

  12. 2022

    Celsius Network

    İflasJune 2022

    The crypto lending platform froze all customer withdrawals during a market downturn and filed for bankruptcy weeks later. Its founder was subsequently charged with, and later pleaded guilty to, fraud for misrepresenting the platform's risk to depositors.

    Ders — A platform paying yield on deposits is taking risk with your money somewhere. 'Where' and 'how much' are the questions a safety review has to ask before the good times end.

    Withdrawals frozen for roughly $4.7B in customer assets (publicly reported estimate)

  13. 2022

    Crypto.com

    SaldırıJanuary 2022

    20 Ocak 2022'de 483 Crypto.com müşteri hesabından yaklaşık 34 milyon dolarlık bitcoin, ether ve başka varlık çekildi. Çekimler, iki adımlı doğrulama gereğince uygulanmadan onaylandı. Şirket çekimleri durdurdu, kimlik doğrulama akışını yeniden kurdu ve etkilenen tüm kullanıcıların zararını karşıladı.

    Ders — İki adımlı doğrulama yalnızca platformun onu gerçekten zorunlu kıldığı yerde korur. Burada mekanizma vardı; paraya mal olan, onu çekim yolunda uygulamadaki boşluktu.

    ~$34M withdrawn from 483 accounts (publicly reported estimate)

  14. 2022

    FTX

    DolandırıcılıkNovember 2022

    One of the largest exchanges globally collapsed within days after reporting revealed customer deposits had been comingled with, and lent to, a sister trading firm. Its founder was later convicted on multiple counts of fraud.

    Ders — Scale, celebrity endorsements and slick branding say nothing about whether customer funds are actually segregated from the company's own trading book.

    Billions of dollars in customer funds misused (publicly reported estimate)

  15. 2022

    Ronin Bridge

    SaldırıMarch 2022

    Axie Infinity oyununun yan zincirini Ethereum'a bağlayan Ronin köprüsü, saldırganların çekimleri yetkilendiren küçük doğrulayıcı kümesinin çoğunluğunu ele geçirmesinin ardından Mart 2022'de boşaltıldı. Sözleşmede kırılan bir şey yoktu: çekimler, sistemin güvendiği anahtarlarca geçerli biçimde imzalanmıştı. Kayıp ancak günler sonra, bir kullanıcının para çekemediğini bildirmesiyle ortaya çıktı. ABD makamları hırsızlığı daha sonra Kuzey Kore bağlantılı Lazarus grubuna atfetti.

    Ders — Bir köprü, imzacı kümesi kadar merkeziyetsizdir. Bir avuç anahtar tüm çekimleri yetkilendirebiliyorsa, o anahtarları ele geçirmek saldırının tamamıdır — ve bakiyeyi izleyen kimse yoksa, paranın gittiğini fark etmek günler alabilir.

    ~$600M in ETH and USDC (publicly reported estimate)

  16. 2022

    Terra / LUNA

    İflasMay 2022

    TerraUSD, dolar sabitini rezervlerle değil, ağın kendi oynak tokeni LUNA ile kurulan bas-yak bağıyla koruyan algoritmik bir stablecoin'di: bir doların altına düşen UST her zaman bir dolarlık yeni basılmış LUNA ile takas edilebiliyordu. Mayıs 2022'de sabit kaydı ve mekanizma ters yönde işledi — sabiti geri getirmek giderek daha fazla LUNA basmayı gerektirdi, bu da LUNA'nın fiyatını ezdi ve sabitin dayandığı değeri yok etti. İki varlık da günler içinde çöktü; Terraform Labs ve kurucusu sonrasında ABD ile Güney Kore'de cezai ve hukuki takibatlarla karşılaştı.

    Ders — Aynı sistemin ihraç ettiği bir tokene dayanan sabit, döngüseldir. Güven sürdüğü sürece tutar ve güven gittiğinde sığınılacak hiçbir şey bırakmaz — üstelik bir stablecoin'in tam da işe yaraması gereken an odur. Bir stablecoin üzerinde ilan edilen yüksek getiri, bu riskin tarifidir; bir özellik değil.

    UST and LUNA lost effectively all of their value

  17. 2022

    Three Arrows Capital

    İflasJune 2022

    Three Arrows Capital, kaldıraçlı pozisyonlarını merkezî kredi masalarından aldığı borçlarla fonlayarak sektörün en büyük borçlularından biri hâline gelmiş, Singapur merkezli bir hedge fonuydu. Mayıs 2022'de değerinin fiilen tamamını yitiren Terra ekosisteminde kayda değer bir pozisyon taşıyordu ve fiyatlar düşerken aleyhine dönen başka işlemlere de maruzdu. Haziran 2022'de kredi verenler teminat çağrısı yaptığında fon bunları karşılayamadı. Britanya Virjin Adaları'ndaki bir mahkeme ayın sonunda tasfiyesine karar verdi; tasfiye memurları kısa süre sonra Amerika Birleşik Devletleri'nde tanınma başvurusunda bulundu. Temerrüt fonla sınırlı kalmadı: ona kredi açmış birkaç platform zarar açıkladı ve bazıları sonrasında kendi iflas süreçlerine girdi. Singapur düzenleyicisi daha sonra fonun kurucularına yasaklama kararları verdi.

    Ders — Kriptoda bulaşma etkisi gizemli bir şey değil, bir kredi zinciridir. Size getiri sunan bir platform, mevduatınızı birine ödünç veriyordur ve o kredi defterinin yoğunlaşması, gerçekte aldığınız risktir. Bu defter neredeyse hiç yayımlanmaz; dolayısıyla herhangi bir getiri ürününe sorulmaya değer soru, borçlunun kim olduğu ve o borçlu ödeyemezse paranıza ne olacağıdır.

    Creditor claims of roughly $3.5B in the liquidation (publicly reported estimate)

  18. 2022

    Wormhole

    SaldırıFebruary 2022

    Birden çok zincirde sarmalanmış varlık ihraç eden Wormhole köprüsü, Şubat 2022'de yaklaşık 120.000 sarmalanmış ether kaybetti: bir saldırgan, Solana tarafındaki sözleşmenin basımı yetkilendiren muhafız imzalarını nasıl doğruladığındaki açığı kullandı. Saldırgan, Ethereum'da karşılık gelen bir yatırma olmadan sözleşmenin kabul ettiği bir basım üretebildi ve sarmalanmış tokenler eksik teminatlı kaldı. Projeyi destekleyen Jump Crypto eksik etheri yerine koydu, böylece sarmalanmış varlığı tutanlar zarar görmedi.

    Ders — Sarmalanmış token, bir yerde bir şeyin tutulduğu iddiasıdır. Bu bağı sağlayan doğrulama bozulduğunda token dolaşmaya ve normal görünmeye devam ederken arkasındaki teminat artık yoktur — kullanıcıların zararının karşılanıp karşılanmayacağı ise, bilançosuyla devreye girmeyi seçen birinin çıkıp çıkmamasına bakar.

    ~120,000 wrapped ETH (publicly reported estimate)

  19. 2023

    HTX (formerly Huobi)

    SaldırıSeptember 2023

    24 Eylül 2023'te tek bir HTX sıcak cüzdanından yaklaşık 5.000 ETH — kabaca 8 milyon dolar — alındı. Borsa saldırganı tespit etti, fonların %95'inin iadesi konusunda anlaştı ve kalan %5'i beyaz şapka ödülü olarak ödedi. Müşteri bakiyeleri tamamen karşılandı.

    Ders — Parayı pazarlıkla geri almak, tutar küçük ve iz kamuya açık olduğu için işe yaradı. Bu bir sonuçtur, güvenlik önlemi değil: hiçbir borsa bir sonraki saldırganın anlaşacağını taahhüt edemez.

    ~5,000 ETH (~$8M) taken from a hot wallet (publicly reported estimate)

  20. 2024

    DMM Bitcoin

    SaldırıMay 2024

    31 Mayıs 2024'te Finansal Hizmetler Ajansı'na kayıtlı Japon borsası DMM Bitcoin, 4502,9 BTC'lik izinsiz bir çıkış bildirdi; o günkü değeriyle yaklaşık 300 milyon dolar ve ülke tarihinin en büyük hırsızlıklarından biri. Şirket, müşteri varlıklarının tam olarak karşılanması için DMM grubunun desteğiyle eşdeğer bitcoini temin edeceğini açıkladı ve Japonya FSA'sı bir faaliyet iyileştirme emri verdi. Aralık 2024'te ABD ve Japonya kurumları hırsızlığı kamuya açık şekilde Kuzey Kore bağlantılı aktörlere atfetti; DMM ise kripto işini sonlandıracağını ve müşteri hesaplarını SBI VC Trade'e devredeceğini duyurdu.

    Ders — Bunun nasıl bittiğini kayıt ve ödeme gücü olan bir ana şirket belirledi; olup olmayacağını değil. Japonya'nın rejimi dünyanın en katılarından biri ve coinler yine de gitti; kuralların ve grubun bilançosunun satın aldığı şey, müşterilerin alacaklı kuyruğuna dizilmek yerine parasını geri almasıydı. Bir lisansı, zararın kimin üstleneceğine dair bir ifade olarak okuyun, zararın önlendiği iddiası olarak asla — ve borsanın kendisinin, müşterilerini zararsız çıkarmayı atlatamadığını not edin.

    4,502.9 BTC (~$300m at the time, company-reported)

  21. 2025

    Bybit

    SaldırıFebruary 2025

    21 Şubat 2025'te saldırganlar, Safe çoklu imza arayüzünde imzacılara gösterilen içeriği değiştirerek Bybit'in soğuk cüzdanından yaklaşık 1,46 milyar dolarlık ether ve stake edilmiş ether'i taşıdı; meşru anahtar sahipleri, göründüğünden başka bir transferi onaylamış oldu. FBI saldırıyı Kuzey Kore'nin Lazarus grubuna atfetti.

    Ders — Hiçbir anahtar çalınmadı — yalan söyleyen onay ekranıydı. Soğuk saklama ve çoklu imza, ancak her imzacı neyi yetkilendirdiğini o ekrandan bağımsız doğrulayabildiğinde işe yarar.

    ~$1.46B in ETH and staked ETH (publicly reported estimate)