Kriptonuzu Kimlik Avı Saldırılarına Karşı Nasıl Korursunuz? 2026 Güvenlik
- Kripto Kimlik Avı Saldırısının Anatomisi
- Saldırı Vektörü 1: Sahte ve Klon Siteler
- Saldırı Vektörü 2: Seed Phrase Kimlik Avı
- Saldırı Vektörü 3: Kötü Amaçlı Akıllı Kontrat Onayları
- Saldırı Vektörü 4: Discord ve Telegram Dolandırıcılıkları
- Saldırı Vektörü 5: Pano (Clipboard) Ele Geçirme
- Saldırı Vektörü 6: SIM Değişim (Swap) Saldırıları
- Saldırı Vektörü 7: Sahte Kripto Uygulamaları
- Yapısal Çözüm: Donanımda Çevrimdışı İmzalama Kimlik Avına Karşı En Etkili Mimari
- Kripto Güvenlik Kontrol Listesi: 2026
2024 yılında, 1,8 milyar dolardan fazla kripto para kimlik avı ve sosyal mühendislik saldırılarıyla kaybedildi. Protokol hataları veya akıllı kontrat açıkları değil; doğrudan bireysel cüzdanlara yapılan, kullanıcıları özel anahtarlarını veya kötü niyetli işlemleri imzalamaya ikna eden saldırılar. Hedef her zaman aynıdır: özel anahtarınız veya seed phrase’iniz. Saldırgan bunlardan birine ulaşırsa, cüzdanınızı tamamen ve kalıcı olarak ele geçirir. İçindeki tüm varlıklar dakikalar içinde yok olur.
Çoğu kimlik avı koruma rehberi genelde belirsiz tavsiyeler sunar: dikkatli olun, URL’leri kontrol edin, şüpheli bağlantılara tıklamayın. Bu rehber daha ileri gidiyor. Her saldırı vektörünün nasıl çalıştığını mekanik olarak açıklıyor, böylece neye karşı savunma yaptığınızı tam olarak anlıyorsunuz. Ayrıca çoğu saldırının kök nedenini ortadan kaldıran yapısal çözümü de kapsıyor: işlemleri çevrimdışı imzalayan, anahtarınızın hiçbir siteye, tarayıcıya veya kimlik avı arayüzüne temas etmediği bir donanım cüzdanı.
Kripto Kimlik Avı Saldırısının Anatomisi
Her kripto kimlik avı saldırısı aynı dört adımlı yapıyı izler. Saldırgan, klonlanmış bir web sitesi, ele geçirilmiş Discord hesabı, sahte destek temsilcisi veya kötü amaçlı bir uygulama gibi ikna edici bir sahte oluşturur. Mağdur, ya site gerçek göründüğü için ya da zaman baskısı altında olduğu için bu sahtelikle etkileşime girer. Ardından mağdur ya seed phrase’ini doğrudan paylaşır ya da kötü amaçlı bir işlemi onaylar. Saldırgan, cüzdanı genellikle dakikalar içinde boşaltır.
Savunma, bu zinciri etkileşim noktasında, herhangi bir anahtar verisi açığa çıkmadan veya onay imzalanmadan önce kesintiye uğratmalıdır. Her saldırının zincirin hangi aşamasını hedeflediğini anlamak, gerçekten işe yarayan bir savunma kurmanın anahtarıdır.
Saldırı Vektörü 1: Sahte ve Klon Siteler
Nasıl Çalışır?
Saldırganlar, Uniswap, MetaMask, OpenSea ve Ledger gibi gerçek kripto platformlarının arayüzlerini klonlar. Klonlar neredeyse birebir aynıdır. Ardından Google Ads ile gerçek sitenin üstünde sıralama alır veya Discord ve Telegram üzerinden bağlantılar gönderirler. Kullanıcı sahte siteye girdiğinde iki yol izlenir: Site doğrudan "wallet recovery" veya "sync verification" bahanesiyle seed phrase ister ya da kötü amaçlı bir "connect wallet" penceresiyle onaylanan tokenları tek işlemde boşaltır.
Savunma
Kullandığınız tüm kripto sitelerini yer imlerine kaydedin ve sadece bu yer imlerinden giriş yapın. Google aramalarında çıkan reklam bağlantılarına asla tıklamayın; “Uniswap” veya “Ledger” gibi aramalarda üstte çıkan reklamları geçin, organik sonuçlara inin ya da doğrudan kaydettiğiniz bağlantıyı kullanın. Siteye ulaştığınızda URL’yi harf harf kontrol edin. Sık yapılan hileler arasında görsel olarak benzer Unicode karakterleriyle harf değiştirme (ör. uniswap.0rg yerine uniswap.org ya da lędger.com’da farklı “e” harfi kullanımı) bulunur.
Bir donanım cüzdanı kullandığınızda, sahte bir siteye girseniz bile varlıklarınız otomatik olarak boşaltılmaz. Kötü amaçlı işlemin donanım cihazınızda fiziksel olarak onaylanması gerekir. Bu fiziksel adım, saldırının aşamayacağı bir engeldir.
Saldırı Vektörü 2: Seed Phrase Kimlik Avı
Nasıl Çalışır?
Bu, kimlik avı saldırılarının en basit ve en etkili yöntemidir. Sahte bir web sitesi, tarayıcı açılır penceresi veya destek taklidi yapan biri; "verify your wallet", “senkronizasyon sorunu çözümü” veya “hesabınıza erişimi geri yükleme” bahanesiyle sizden 12 veya 24 kelimelik seed phrase’inizi ister. Dil aciliyet hissi yaratacak şekilde seçilmiştir. Talep prosedürel görünür. Gerçekte ise, seed phrase isteyen her site, uygulama veya kişi cüzdanınızı çalmaya çalışıyordur. Seed phrase’inizi isteyen kimseye asla güvenmeyin; bunun meşru bir gerekçesi yoktur.
Savunma
Seed phrase’inizi yalnızca fiziksel donanım cihazında, yalnızca ilk kurulum veya donanım kurtarma sırasında girersiniz. Hiçbir koşulda bir web sitesine, uygulamaya, sohbet penceresine veya e-posta formuna yazmayın. MetaMask, Ledger, Trezor ve diğer tüm saygın kripto şirketlerinin destek ekipleri asla seed phrase istemez; resmi destek belgelerinde de bu açıkça belirtilir.
Tangem bu saldırı vektörünü tamamen ortadan kaldırır. Seed phrase yoktur. Anahtar donanım çipinin içinde oluşturulur ve hiçbir zaman yazılı bir kelime listesi olarak var olmaz. “Seed phrase girin” diyen bir kimlik avı sitesine verecek bir şeyiniz olmaz, çünkü girilecek bir şey yoktur.
Saldırı Vektörü 3: Kötü Amaçlı Akıllı Kontrat Onayları
Nasıl Çalışır?
DeFi protokolleri, bir swap veya yatırma işlemi öncesinde tokenlarınızı harcayabilmek için kontrat onayı ister. Bu, ERC-20 tokenlarının çalışma şeklinin doğal bir parçasıdır. Saldırganlar, sınırsız harcama izni veren kötü amaçlı kontrat adreslerine onay veren sahte onay pencereleri oluşturur. Açılır pencere, normal bir MetaMask onayıyla aynıdır. Tek tıklama ile daha önce onayladığınız tüm tokenlar saldırganın kontratı tarafından süresiz olarak boşaltılabilir. Çoğu kullanıcı ne olduğunu fark etmeden işlem blockchain’e gönderilmiş olur.
Savunma
Herhangi bir onayı imzalamadan önce, onay verdiğiniz kontrat adresini resmi protokol dokümantasyonu ile karşılaştırın. Meşru onaylar, yayınlanmış ve doğrulanabilir kontrat adreslerine gider. Tanımadığınız adresler için işlemden önce araştırma yapın. Revoke.cash’i düzenli olarak — en az ayda bir — kullanarak artık aktif kullanmadığınız kontratlara verdiğiniz onayları iptal edin. Kullanılmayan her onay, açık bir kapı demektir. Rabby Wallet, imzalamadan önce daha fazla bağlam sunan yerleşik bir onay risk tarayıcısına sahiptir; bu, MetaMask’ın varsayılan davranışına göre önemli bir iyileştirmedir.
Tangem ile kullanıcılar, NFC imzalama adımından önce uygulamada onay işleminin detaylarını görebilir. Kontrat adresini ve onay limitini işlemden önce incelersiniz. Bilinmeyen adreslere sınırsız onaylar görünür ve imza üretilmeden önce reddedilebilir.
Saldırı Vektörü 4: Discord ve Telegram Dolandırıcılıkları
Nasıl Çalışır?
NFT proje Discord’ları ve DeFi topluluk Telegram grupları sistematik olarak hedef alınır. Saldırganlar, moderatör hesaplarını ele geçirir veya neredeyse ayırt edilemeyen sahte "team" ve "support" hesapları oluşturur. Bu hesaplar, topluluk üyelerine özel mint bağlantıları, acil cüzdan taşıma bildirimleri veya airdrop talepleriyle DM gönderir. Bağlantılar kötü amaçlı sitelere yönlendirir. "You need to migrate your wallet," "claim expires in 2 hours," gibi aciliyet vurgulu ifadeler, dikkatli değerlendirmeyi atlatmak için tasarlanmıştır.
Savunma
Katıldığınız her kripto Discord sunucusunda, sunucu üyelerinden gelen direkt mesajları devre dışı bırakın. Bu ayar sunucu bazında yapılır ve on saniye sürer. Sonrasında, meşru proje duyuruları herkese açık kanallardan gelir, DM kutunuza değil. Bir kripto projesinden gelen, özel erişim, acil talimat veya airdrop vaadi içeren her DM’ye otomatik olarak dolandırıcılık gözüyle bakın; hesabın ne kadar gerçek göründüğü önemli değildir.
Bir Discord DM’sindeki bağlantıya tıklasanız bile, donanım cüzdanı herhangi bir işlemin işlenmesi için fiziksel onay ister. Kötü amaçlı site bağlantı isteği alır; imzalı işlem, kartınız dokunulana kadar gerçekleşmez.
Saldırı Vektörü 5: Pano (Clipboard) Ele Geçirme
Nasıl Çalışır?
Bilgisayarınızda çalışan zararlı yazılım, arka planda panoyu izler. Bir borsa çekim alanına cüzdan adresinizi kopyalayıp yapıştırdığınızda, yazılım bunu saldırgana ait bir adresle sessizce değiştirir. Siz de başı aynı olan uzun adresi görüp onaylarsınız ve fonlar saldırgana gider. Bu tür zararlı yazılımlar genellikle korsan yazılımlar, sahte kripto araçları veya resmi olmayan kaynaklardan indirilen tarayıcı eklentileriyle bulaşır.
Savunma
Herhangi bir cüzdan adresini yapıştırdıktan sonra, onaylamadan önce ilk ve son altı karakterini kaynağıyla karşılaştırın. Pano ele geçiriciler genellikle başı aynı olan, ortası ve sonu farklı adresler üretir. Mümkünse QR kod kullanmak panoya ihtiyaç bırakmaz. Sisteminizin temiz olduğundan emin olun: güvenilir antivirüs yazılımı kullanın, korsan araçlardan ve doğrulanmamış eklentilerden uzak durun.
Tangem uygulaması, alım adresinizi doğrudan uygulama arayüzünde üretir. Uygulamadan kopyalamak ve QR kodu taramak, fon alırken panoyu riskten çıkarır.
Saldırı Vektörü 6: SIM Değişim (Swap) Saldırıları
Nasıl Çalışır?
Bir saldırgan, mobil operatörünüzle iletişime geçer, veri sızıntılarından veya sosyal medyadan topladığı kişisel bilgilerle sizi taklit eder ve numaranızın kendi SIM kartına aktarılmasını sağlar. Numaranız ele geçirildiğinde, SMS ile gelen iki faktörlü doğrulama kodlarını alır, borsa hesabınızın şifresini sıfırlar ve bakiyenizi boşaltır. Tüm süreç bir saatten kısa sürede tamamlanabilir. SMS tabanlı 2FA kullanan borsalar başlıca hedeftir.
Savunma
Tüm borsa hesaplarınızda SMS 2FA yerine doğrulayıcı uygulama kullanmaya hemen geçin. Google Authenticator ve Authy kodları cihazınızda yerel olarak üretir ve SIM değişimlerine karşı savunmasız değildir. Operatörünüzde port-out PIN’i veya hesap şifresi ayarlayın; bu, numara taşıma işlemi öncesi ek kimlik doğrulaması sağlar. Yüklü bakiyeli borsa hesapları için YubiKey gibi donanım güvenlik anahtarı en güçlü 2FA yöntemidir.
En kapsamlı savunma, fonları tamamen borsalardan donanım cüzdanına taşımaktır. SIM swap saldırıları özellikle borsa hesaplarını hedefler, çünkü fonlar oradadır. Öz saklama cüzdanlarında şifre sıfırlama, SMS 2FA veya SIM değişiminin istismar edebileceği hesap düzeyinde açıklar yoktur.
Saldırı Vektörü 7: Sahte Kripto Uygulamaları
Nasıl Çalışır?
Saldırganlar, MetaMask, Ledger Live ve Trust Wallet gibi popüler kripto uygulamalarının sahte sürümlerini; kimlik avı e-postalarındaki resmi olmayan indirme bağlantılarıyla, Discord sunucularında veya bazen resmi uygulama mağazalarına yükleyip kaldırılana kadar yayınlar. Bu uygulamalar, kurulum sırasında girilen seed phrase’i saldırganın sunucusuna ileterek çalar. Kullanıcılar gerçek bir cüzdan kurduklarını sanarken anahtarlarını teslim ederler.
Savunma
Tüm kripto uygulamalarını yalnızca resmi kaynaklardan indirin: Apple App Store ve Google Play Store. Mağaza sayfasında geliştirici adının resmi şirketle aynı olduğuna emin olun. Mağazada doğrudan arama yapın; e-posta veya mesajla gelen bağlantılara tıklamayın. Hiçbir kripto uygulamasını tarayıcı açılır penceresinden, DM bağlantısından veya herhangi bir ileti ekinden indirmeyin.
Tangem özelinde ise, sahte bir uygulama bile özel anahtara erişemez. Anahtar, kartın donanım çipinde üretilir, uygulamada değil. Telefonunuza yüklenen sahte bir Tangem uygulamasının anahtara erişimi yoktur; çünkü anahtar kartta, yazılımda değil.
Yapısal Çözüm: Donanımda Çevrimdışı İmzalama Kimlik Avına Karşı En Etkili Mimari
Yukarıda anlatılan savunmaların hepsi değerlidir: yer imleri, adres kontrolü, doğrulayıcı ile 2FA ve onay denetimleri. Ancak bunların hepsi davranışsal; her seferinde doğru şekilde uygulamanız gerekir ve bazen aceleyle, bazen stres veya kasıtlı kafa karışıklığı altında hata yapabilirsiniz.
Donanım cüzdanları, kusursuz davranışa bağlı olmayan yapısal bir savunma sunar. Bir Tangem Wallet’ın özel anahtarı, EAL6+ sertifikalı NXP güvenli elementinde oluşturulur ve asla dışarı aktarılmaz. Telefonunuzda, bilgisayarınızda veya bağlı herhangi bir cihazda bulunmaz. Bir kimlik avı sitesi cüzdanınızı bağlamanızı sağlasa bile, yalnızca bağlantı kurar; anahtara ulaşamaz, çünkü anahtar yazılımla erişilemez durumdadır.
Çalınacak bir seed phrase yoktur. En yaygın kimlik avı talebi olan “lütfen seed phrase’inizi girip cüzdanınızı doğrulayın” ifadesinin geçerli bir cevabı yoktur; çünkü hiç seed phrase üretilmemiştir. Her işlem için fiziksel NFC dokunuşu gerekir; dolayısıyla kötü amaçlı bir uygulama sahte bir sitede işlem onaylasa bile, kartınız ve PIN’iniz olmadan o işlem gerçekleşmez. Tamamen zararlı yazılımla ele geçirilmiş bir telefonda bile kart olmadan işlem imzalanamaz.
3 kartlı yedekleme, sosyal mühendislik saldırılarında erişiminizin kaybolmasını da engeller. Bir saldırgan Tangem’in destek ekibini arayıp seed phrase kurtarma talebinde bulunamaz; çünkü seed phrase yoktur ve kurtarma akışı bulunmaz.
Kripto Güvenlik Kontrol Listesi: 2026
Security Measure | Protects Against | Priority |
Donanım cüzdanı kullanın | Seed phrase hırsızlığı, pano ele geçirme, kötü amaçlı onaylar | Kritik |
Tüm kripto sitelerini yer imlerine ekleyin | Klon site ve sahte URL saldırıları | Kritik |
Doğrulayıcı uygulama ile 2FA, SMS ile değil | Borsalarda SIM swap saldırıları | Kritik |
Seed phrase’i hiçbir siteye girmeyin | Seed phrase kimlik avı | Kritik |
Büyük çekimlerden önce test transferi yapın | Yanlış adres ve ağ hataları | Yüksek |
Kullanılmayan akıllı kontrat onaylarını aylık iptal edin | Kötü amaçlı onay istismarları | Yüksek |
Uygulamaları yalnızca resmi mağazalardan indirin | Sahte uygulama saldırıları | Yüksek |
Yapıştırılan adresleri, ilk ve son 6 karakteriyle doğrulayın | Pano ele geçirme | Yüksek |
Discord DM’lerini sunucu üyelerinden devre dışı bırakın | Discord DM kimlik avı | Orta |
Yeni DeFi protokolleri için ayrı bir burner cüzdanı kullanın | Olası protokol açıklarını izole edin | Orta |
FAQ
-
2024’te en yaygın üç vektör; seed phrase kimlik avı (kullanıcıların sahte sitelere seed phrase girmeye kandırılması), kötü amaçlı akıllı kontrat onayları (sahte DeFi işlemlerinden sınırsız token boşaltılması) ve borsa hesaplarında SIM swap saldırılarıydı. Donanım cüzdanları, bu üç tehdide karşı koruma sağlar veya riski ciddi ölçüde azaltır.
-
Normal kullanımda EAL6+ sertifikalı bir donanım cüzdanına karşı başarılı bir uzaktan saldırı kayıtlara geçmemiştir. Özel anahtar, yazılımla okunamayan, kurcalamaya dayanıklı bir çipte saklanır. Doğru kullanılan bir donanım cüzdanının uzaktan hacklenmesi pratikte bilinen bir tehdit değildir.
-
Hemen harekete geçin. Revoke.cash’e girerek tehlikeye giren cüzdanınıza bağlı tüm token onaylarını iptal edin. Kalan varlıklarınızı hemen tamamen yeni bir cüzdan adresine taşıyın. Aynı seed phrase’i kullanmaya devam etmeyin. Tamamen yeni bir cüzdan oluşturun. İlgili platforma veya Discord sunucusuna olayı bildirin. Hız önemlidir: otomatik boşaltıcılar genellikle onay aldıktan sonra dakikalar içinde harekete geçer.
-
MetaMask, anahtarlarınızın kontrolünü size veren bir öz saklama sıcak cüzdandır ve bu doğru bir temeldir. Ancak tarayıcı eklentisi olarak, en çok hedef alınan cüzdandır. Yüklü varlıklar için MetaMask’ı, WalletConnect ile donanım imzalayıcıya bağlı bir DeFi arayüzü olarak kullanın; bağımsız cüzdan olarak değil. Özel anahtar donanımda olmalı, tarayıcı eklentisinde değil.
-
Kartınıza yalnızca doğru PIN ile erişilebilir. Birkaç yanlış PIN denemesi kartı kalıcı olarak kilitleyebilir. Kriptonuz blockchain’dedir, kartın üzerinde saklanmaz. PIN olmadan bulunan veya çalınan bir kart işlevsizdir.