Paribu Custody'de kripto varlık nasıl saklanır?

Paribu Custody'de kripto varlık nasıl saklanır?

Yayınlanma:

Paribu Custody, kripto varlıklar için özel anahtarların saklanması ve yönetimi hizmetini sunar. Paribu Custody'nin sunduğu dijital saklama kuruluşu hizmetlerinden Türkiye'de faaliyet gösteren kripto varlık alım satım platformlarının yanı sıra bankalar, varlık yönetimi şirketleri, aile ofisleri, altyapı sağlayıcıları gibi finansal kuruluşlar yararlanabilir. Doğrudan saklama arayan kurumsal müşteriler yararlanabilir.

Paribu Custody kısaca nedir?

Paribu Custody, kripto varlık alım satım platformlarına ve kurumsal müşterilere özel anahtar saklama ve yönetim hizmeti sunan bir saklama kuruluşudur. Paribu Custody, Türkiye'de kripto varlık saklama mevzuatında tanımlanan modellerde saklama hizmetleri sunar. Bu kapsamda, hibrit saklama modelinde Paribu Custody varlıkların asgari %95'ini elinde tutar, platform azami %5'ini kendi sıcak cüzdanında işletir. Tam saklama modelinde sıcak cüzdan dahil varlıkların tamamı Paribu Custody'nin altyapısında kalır.

Model seçimi platformun işlem hacmine, cüzdan işletme kapasitesine, risk yönetimi beklentilerine göre değişiklik gösterebilir. Aktif alım satım hacmi yüksek ve sıcak cüzdan altyapısı kurulu platformlar için hibrit model, cüzdan altyapısı bulunmayan ya da operasyonel yükü azaltmak isteyen kuruluşlar için tam saklama modeli önerilir.

Kripto varlık saklama akışı nasıl işler?

Paribu Custody'de kripto varlık saklama akışı genellikle üç temel adımla özetlenebilir. Saklamaya alınan bir varlık talep, onay ve kayıt olmak üzere üç aşamadan geçer. Platform ya da kurumsal müşteri saklama / çekme / yatırma talebini iletir. Ardından Paribu Custody'nin çok katmanlı güvenlik mimarisi ve onay akışları üzerinden onay ve kayıt aşamaları tamamlanır.

Bakiye, yetki, uyum ve blokzincir gibi başlıklardaki temel kontroller tamamlandıktan sonra varlık müşteri için ayrıştırılmış bir hesaba kaydedilir. Paribu Custody, Merkezi Kayıt Kuruluşu (MKK) tarafından işletilen Kripto Varlık Merkezi Kayıt Sistemi (KVMKS) uyumlu faaliyet gösterir; başka bir deyişle Paribu Custody'de ayrıştırılmış cüzdanlardaki bakiyeler periyodik olarak MKK'ya raporlanır. Madde madde özetlemek gerekirse, Paribu Custody'de kripto varlık saklama akışı temel olarak şu şekilde gerçekleşir:

  • Talep: Platform ya da kurumsal müşteri, talebini Paribu Custody'ye bildirir.
  • Onay: Paribu Custody, politika ve uyum kontrollerini uygulayarak işlem talebini inceler ve onaylar.
  • Kayıt: Onaylanan varlık Paribu Custody'nin altyapısında müşteriler için oluşturulmuş ayrıştırılmış cüzdanlarda kaydedilir, bakiye MKK'ye raporlanır.

Güvenlik katmanları: Soğuk cüzdan, çoklu imza ve erişim kontrolleri

TÜBİTAK'ın kripto varlık hizmet sağlayıcılarına yönelik yayımladığı, kısa adıyla TÜBİTAK Altyapı Kriterleri olarak da bilinen Bilgi Sistemleri ve Teknolojik Altyapı Kriterleri, özel anahtarların üretiminden transfer onayına kadar her aşamayı düzenler. Paribu Custody, bu gereklilikleri Paribu mühendisleri tarafından geliştirilen yerli dijital varlık saklama teknolojisi ColdShield® ile karşılar. Donanım güvenlik modüllerini, izole işlem ortamlarını ve çoklu imza onay mekanizmalarını tek bir yapıda birleştiren ColdShield®, SOC 1 Type II ve SOC 2 Type II denetim raporlarına sahiptir.

Soğuk cüzdanlardaki özel anahtarları barındıran cihazlar, hava boşluğu sistemleriyle internete bağlı sistemlerden fiziksel olarak izole edilir. Başka bir deyişle soğuk cüzdan işlemleri internetten tamamen izole ortamlarda, fiziksel operasyonla yürütülür. Bu ortama yalnızca transfer emri ve imzalanmış işlem verisi gibi önceden tanımlanmış veriler girebilir.

Anahtarların üretimi ve saklanması, TÜBİTAK Altyapı Kriterleri'ne uygun şekilde, ISO/IEC 19790 ya da FIPS 140-3 sertifikalı donanım güvenlik modüllerinde (HSM) gerçekleşir. HSM'ler, fiziksel kurcalama gibi riskleri de içeren geniş bir risk setine uygun şekilde programlanır ve herhangi bir yetkisiz erişim girişimi o anda engellenir.

Transfer işlemleri, Altyapı Kriterleri'nde tanımlandığı gibi çoklu imza ya da eşik kriptografisi yöntemleriyle birden fazla yetkilinin ortak onayına bağlanır; tek bir kişi ya da tek bir anahtar işlemi tamamlayamaz. Paribu Custody, İngilizce multi party computation olarak bilinen MPC'yi başlıca güvenlik katmanlarından biri olarak kullanır. Yetkili kullanıcılar, biyometrik verilerle ve çok faktörlü kimlik doğrulamasıyla her kritik işlemde kimliğini kanıtlar. Her erişim işlemi değiştirilemez biçimde kayıt altına alınır ve bağımsız denetime açık tutulur.

TÜBİTAK Altyapı Kriterleri, özel anahtarların parçalara ayrılması halinde bu parçaların Türkiye sınırları içinde tutulmasını ve anahtar kontrolünün kripto varlık hizmet sağlayıcısında kalmasını şart koşar. TÜBİTAK Altyapı Kriterleri'nin 14'üncü maddesinin 16'ncı fıkrasında ilklendirme (key ceremony) ve yedekleme kapsamında kullanılan güvenli donanımların, bunları çalıştıran yazılım ve sunucuların Türkiye sınırları içinde bulunması gerektiği belirtilir. Paribu Custody'nin anahtar üretimi ve saklama altyapısı bu şarta uygun biçimde Türkiye sınırları içinde konumlanır.

Varlıkların kontrolü kimdedir?

6362 sayılı Sermaye Piyasası Kanunu'nun 13'üncü maddesi ile III-35/B.2 sayılı Tebliğ'in 26'ncı maddesi, müşteriye ait kripto varlıkların saklama kuruluşunun kendi hesaplarından ayrı ve toplu biçimde tutulmasını zorunlu kılar. Başka bir deyişle, anahtar kontrolü hangi model uygulanırsa uygulansın Paribu Custody'de kalır ve müşteri varlıkları, diğer müşterilerin varlıklarından bağımsız olarak ayrıştırılmış hesaplarda izlenir.

Adli makamlarca varlıklara el konulması durumunda dahi işlemler saklama kuruluşu nezdinde açılan cüzdanlar üzerinden yürütülür, platformun kendi hesapları bu süreçten etkilenmez. Müşteri, saklanan bakiyesini MKK'nin oluşturduğu merkezi kaydi rapor üzerinden, MKK E-Yatırımcı platformu aracılığıyla sorgulayabilir.

SPK düzenlemelerine uyum ve raporlama

Türkiye'de kripto mevzuatı, kripto varlık alım satım platformlarıyla kripto varlık saklama kuruluşlarını birbirinden ayırıyor. 6362 sayılı Sermaye Piyasası Kanunu'nun geçici 11'inci maddesi uyarınca faaliyette bulunacağını beyan eden kuruluşları listeleyen Faaliyette Bulunanlar Listesi'nde saklama kuruluşları ayrıca belirtiliyor. Paribu çatısı altında yer alan, Paribu iştiraklerinden biri olan Paribu Kripto Varlık Saklama Kuruluşu A.Ş., bu listede saklama başvurusu statüsüyle yer alıyor.

Mevzuat gereği, saklama kuruluşlarının faaliyetlerini SPK'ya sundukları bağımsız denetim raporlarıyla düzenli olarak belgelendirmeleri gerekiyor. Bu raporlar, müşteri varlıklarının ayrıştırılmasını ve bilgi sistemleri kontrollerinin TÜBİTAK Altyapı Kriterlerine uygunluğunu kapsıyor.

Öte yandan III-35/B.2 sayılı Tebliğ, saklama kuruluşlarının müşteri varlık bakiyelerini MKK'ye raporlamasını zorunlu kılıyor. Platform ve saklama kuruluşunun gönderdiği raporlar MKK tarafından karşılaştırılıyor ve merkezi kaydi rapor oluşturuluyor. Bu rapor müşterinin bakiye sorgulaması için temel referans kaynağı olarak kullanılıyor. Ayrıca MKK tarafından yayımlanan Veri Analiz Platformu, MKK'ya raporlanan veriler üzerinden Türkiye'deki kripto varlık benimsemesine ilişkin detaylı veriler de sunuyor. Türkiye'de kripto varlık yatırımcısı sayısı, Türkiye'deki yatırımcıların tuttuğu kripto varlıkların piyasa değeri ve listelenen kripto varlık sayıları gibi verilere MKK Piyasa Ekranı'nın kripto varlık sekmesinden erişilebiliyor.

Transfer ve erişim: Varlıklara nasıl ulaşılır?

Saklanan bir varlığa erişim, platform ya da müşteri tarafından iletilen transfer talebiyle başlar. Paribu Custody, talebi TÜBİTAK Altyapı Kriterleri'nde tanımlanan onay zincirinden geçirir: işlem emri incelenir, yetkili personel çok faktörlü kimlik doğrulamayla onay verir, uyum kontrolü tamamlanır. Onaylanan transfer yalnızca önceden tanımlanmış, onaylı adres listesindeki cüzdanlara yapılır. Onaylı adres listesinde bulunmayan bir cüzdana yönelik talep, ek doğrulama tamamlanmadan işleme alınmaz.

Hibrit saklama modelinde platformun sıcak cüzdanındaki azami %5'lik kısım günlük operasyonlar için daha hızlı hareket eder, kalan varlıklar için transfer Paribu Custody'nin onay sürecinden geçer. Tam saklama modelinde varlığın büyüklüğünden bağımsız olarak her transfer için bu onay süreci uygulanır.

Kripto varlık saklamada temel kavramlar

Kripto varlık saklama çalışma mekanizmasına ve Paribu Custody'ye dair genel bilgilerin ardından, kripto varlık saklamayı daha iyi anlamak için öne çıkan bazı kavramların tanımları aşağıdaki gibi listelenebilir:

  • Özel anahtar: Blokzincir üzerindeki bir adresten işlem yapma yetkisini veren kriptografik veridir. Saklama hizmetinin konusu temelde bu anahtarın kontrolüdür.
  • HSM (hardware security module): Kriptografik anahtarları üreten ve güvenli sınırı içinde tutan özel donanım.
  • MPC (multi-party computation): İmza yetkisinin paylara bölündüğü ve payların hiçbir noktada bir araya getirilmeden imza üretildiği kriptografik yöntem.
  • Eşik imza: Bir işlemin geçerli sayılması için önceden belirlenmiş sayıda payın ya da onayın bir araya gelmesini gerektiren yapı.
  • Güvenli bölge (secure enclave): İşlemcinin izole edilmiş bölümü. İşletim sistemi ele geçirilse bile bu bölgedeki veriye erişilemez.
  • Hava boşluğu (air gap): Bir sistemin internete bağlı ağlardan fiziksel olarak ayrılması. Soğuk cüzdan izolasyonunun temelini oluşturur.
  • Ayrıştırma: İngilizcede segregation olarak bilinen, Türkçede bazı kavramsal dokümanlarda segregasyon olarak da anılan ayrıştırma, müşteri varlıklarının saklama kuruluşunun kendi varlıklarından ve diğer müşterilerin varlıklarından ayrı biçimde izlenmesidir.
  • Mutabakat: Saklama kuruluşunun ve kurumsal müşterinin kayıtlarının karşılaştırılması ve eşleştirilmesi süreci.
  • Travel Rule: Belirli eşiğin üzerindeki kripto varlık transferlerinde gönderen ve alıcıya ilişkin bilgilerin taraflar arasında iletilmesini öngören uluslararası standart.