CAUTION A L0 · güvensiz
Trezor
Trezor

Açık kaynaklı donanım cüzdanı serisi · kullanmak için hesap gerekmez, satın almak için teslimat adresi gerekir

BTC LN ETH SOL

Trezor kullanıcısının adını asla öğrenmez — cihazı gönderen depo öğrenir ve Ağustos ayında bu kayıtlardan 13.689'u dışarı sızdı.

On iki yıllık açık kaynak donanım birikimi yükleme rıhtımında boşa çıkıyor — üstelik şimdi paket dolabından teslim alma seçeneği de geliyor.

Yargı bölgesi Prague, Czech Republic
Faaliyet başlangıcı 2013
Kategori Cüzdanlar
Rubrik v2.7

Nasıl çalışır

Trezor, 2013 yılında Marek Palatinus ve Pavol Rusnák tarafından kurulan Prag merkezli SatoshiLabs şirketinin ürettiği bir donanım cüzdanı serisidir. İlk cihazı Trezor One, Ağustos 2014'te piyasanın ilk Bitcoin donanım cüzdanı olarak satışa çıktı. On iki yıl sonra iş değişmedi: ağ bağlantısı olmayan bir cihazda kurtarma ifadesi üretmek, ardından özel anahtarları bir bilgisayara hiç göstermeden işlemleri imzalamak.

Masaüstü yazılımı Trezor Suite, imzasız bir işlem oluşturur ve bunu USB üzerinden cihaza iletir. Trezor, hedef adresi ve tutarı kendi ekranında gösterir, sahibi bir PIN ile onaylar ve imzalanmış işlem yayınlanmak üzere Suite'e geri döner. İsteğe bağlı bir parola öbeği, aynı kurtarma ifadesinden ayrı bir cüzdan türetir — fiziksel çıkarma girişimlerine karşı savunma budur.

Ürün serisi yongaya göre ayrışır. Safe 3 ve Safe 5, Trezor'un açık üretici yazılımını Common Criteria EAL6+ sertifikalı bir Optiga Trust M güvenlik öğesiyle birleştirir. Safe 7 ise Optiga'nın ve bir STM32U5 mikrodenetleyicinin yanına, sertifikalandırılmaktan çok incelemeye açık şekilde yayımlanmış bir güvenlik öğesi olan Tropic Square'in TROPIC01'ini ekler: üç ayrı tedarikçiden üç yonga.

KYC ve gizlilik

Cihaz hiçbir şey istemez. Hesap yok, e-posta yok, kimlik kontrolü yok, telemetri yok — bir Trezor ele geçtiğinde hiçbir sunucu onun var olduğunu bilmez. Trezor Suite açık kaynaklıdır, istenirse bağlantılarını Tor üzerinden yönlendirir ve coin control sunar. zkSNACKs dayandığı koordinatörü kapatınca, Coinjoin 1 Haziran 2024'te Suite'ten ayrıldı.

Kimlik, ancak satın alma aşamasında devreye girer. Resmi mağaza bir ad, bir e-posta adresi ve bir teslimat adresi ister; bu kaydı bir lojistik ortağına aktarır. SatoshiLabs, 13 Ağustos 2026'da bunlardan biri olan ShipMonk'un veri ihlaline uğradığını açıkladı: 11.742 müşterinin tam adı, e-postası, telefon numarası ve teslimat adresi ifşa oldu; 1.947 müşterinin ise yalnızca adı, şehri ve e-postası ifşa oldu — 10 Mayıs–8 Ağustos 2026 arasında verilip ABD, Birleşik Krallık, İsveç, Kolombiya, Brezilya, İtalya ve Portekiz'e gönderilen siparişlerden toplam 13.689 kayıt. Trezor'un kendi sistemleri, cihazlar, anahtarlar ve cüzdan yedekleri etkilenmedi; paketlerin içeriği de öyle. Bu, benzer türden ikinci olaydı: Ocak 2024'te üçüncü taraf bir destek portalı, Aralık 2021'den bu yana destek ekibine yazan 66.000'e varan kişinin adını ve e-postasını ifşa etti; bunlardan 41'ine daha sonra doğrudan e-posta gönderilerek kurtarma ifadesi istendi.

Yanıt Anonim Teslimat: gerçek ad yerine bir takma ad alan, ayrı bir ödeme akışı. Bu akışta paketleme marka belirtisi taşımaz, gönderici adı geneldir, teslimat bir paket dolabından yapılır ve kutu ulaştığında gönderim kimlik bilgileri silinir. Bu seçenek AB'ye Eylül 2026'da, ABD'ye ise ancak yıl sonunda ulaşıyor. Mağaza, Confirmo aracılığıyla zaten zincir üzerinde veya Lightning ile Bitcoin'in yanı sıra Ether, USDC, Litecoin ve Solana da kabul ediyor.

Güçlü yönler ve sınırlar

En güçlü argüman açıklıktır. Üretici yazılımı ve donanım tasarımları yayımlanır ve SatoshiLabs kendisini kötü gösterecek bulguları da paylaşır — bunlardan ikisi, başlıca rakibinin güvenlik laboratuvarı olan Ledger Donjon'a ait. Donjon, Mart 2025'te, güvenlik öğesi PIN'i ve kurtarma ifadesini saklasa da kriptografik işlemlerin yürütüldüğü mikrodenetleyiciye voltaj darbeleme yönteminin ulaştığını gösterdi; hedefi Safe 3 ve Safe 5'ti. Haziran 2026'da Trezor ve Tropic Square, Donjon'un TROPIC01 üzerinde laboratuvar koşullarında üretici yazılımı imza doğrulamasını atlatan lazer hata enjeksiyonu saldırısını yayımladı. İkisi de kullanıcıya tek kuruş kaybettirmedi.

Sınır, yonganın kendisi değildir. Kolidir. Bir donanım cüzdanının yolculuk etmesi gerekir ve bu güzergâh boyunca her depo, her taşıyıcı ve her işlem sağlayıcı, cihazın gereksiz kılmak için tasarlandığı türden bir veri tabanıdır. Otuz ayda iki ihlal bir kaza değil bir örüntüdür; bir gönderim listesi de burada kaybedilebilecek en kötü şeylerden biridir: kendi anahtarlarını elinde tuttuğu bilinen insanları, ev adresleriyle birlikte ifşa eder.

Sonuç

Trezor, referans niteliğinde açık kaynaklı bir donanım cüzdanıdır ve cihaz kendi payına düşeni yapar: sahibinin kim olduğunu asla öğrenmez. Koruyamadığı şey, kargo şirketinin ihtiyaç duyduğu adrestir; otuz ayda yaşanan iki tedarikçi ihlali, bu ayrımın pazarlamanın verdiğinden çok daha fazla dikkati hak ettiğini gösteriyor. Bitcoin ile satın alındığında, bir paket dolabına teslim edildiğinde ve bir takma ad altında sipariş edildiğinde piyasadaki en iyi çözüme yakındır; sıradan şekilde sipariş edildiğinde ise adınızı ve adresinizi başkasının deposuna kaydeder. Not: A (9,1/10). Güven: CAUTION.

karar.trezor.diff +5 artı −4 eksi
ne çalışır
+ 01 Üretici yazılımı ve donanım tümüyle açık kaynaklıdır; Safe 7, kamuya açık şekilde denetlenebilir bir güvenlik öğesiyle gelir
+ 02 Hesap yok, e-posta yok, telemetri yok — cihaz sahibinin kim olduğunu asla öğrenmez
+ 03 Safe 3 ve Safe 5'te Common Criteria EAL6+ sertifikalı Optiga Trust M güvenlik öğesi kullanılır
+ 04 Ledger Donjon'un rakip bulguları Mart 2025'te ve yeniden Haziran 2026'da eksiksiz biçimde açıklandı
+ 05 Mağaza; Bitcoin'i zincir üzerinde veya Lightning ile, ayrıca Ether, USDC, Litecoin ve Solana'yı kabul ediyor
bilinmesi gerekenler
01 ShipMonk ihlali, Ağustos 2026'da 13.689 alıcının iletişim ve adres bilgilerini ifşa etti
02 Otuz ayda ikinci sızıntı: bir destek portalı Ocak 2024'te 66.000'e varan ad ve e-postayı ifşa etti
03 Anonim Teslimat, AB'ye Eylül 2026'da ulaşıyor; ABD'ye ise ancak yıl sonunda
04 Coinjoin, 1 Haziran 2024'te Trezor Suite'ten ayrıldı ve yerini hâlâ hiçbir şey almadı

Trezor, referans niteliğinde açık kaynaklı bir donanım cüzdanıdır ve cihaz kendi payına düşeni yapar: sahibinin kim olduğunu asla öğrenmez. Koruyamadığı şey, kargo şirketinin ihtiyaç duyduğu adrestir; otuz ayda yaşanan iki tedarikçi ihlali, bu ayrımın pazarlamanın verdiğinden çok daha fazla dikkati hak ettiğini gösteriyor. Not: A (9,1/10). Güven: CAUTION.