Kriptonuzu Kimlik Avı Saldırılarından Nasıl Korursunuz? 2026 Güvenlik
- Bir Kripto Kimlik Avı Saldırısının Anatomisi
- Saldırı Vektörü 1: Sahte ve Klon Web Siteleri
- Saldırı Vektörü 2: Kurtarma Cümlesi Kimlik Avı
- Saldırı Vektörü 3: Zararlı Akıllı Kontrat Onayları
- Saldırı Vektörü 4: Discord ve Telegram Dolandırıcılıkları
- Saldırı Vektörü 5: Pano (Clipboard) Kaçırma
- Saldırı Vektörü 6: SIM Kart Değişimi Saldırıları
- Saldırı Vektörü 7: Sahte Kripto Uygulamaları
- Yapısal Çözüm: Çevrimdışı Donanım İmzalama, Kimlik Avına Karşı En Etkili Mimari
- Kripto Güvenlik Kontrol Listesi: 2026
2024 yılında, 1,8 milyar dolardan fazla kripto para kimlik avı ve sosyal mühendislik saldırılarında kaybedildi. Protokol hatası değil, akıllı kontrat açığı değil. Bireysel cüzdanlara yapılan bu doğrudan saldırılar, kişileri özel anahtarlarını paylaşmaya veya zararlı işlemleri imzalamaya ikna etmeye dayanır. Hedef her zaman aynıdır: özel anahtarınız veya kurtarma cümleniz. Saldırgan bunlardan birine ulaşırsa, cüzdanınız tamamen ve kalıcı olarak ele geçirilir; tüm varlıklarınız dakikalar içinde kaybolur.
Çoğu kimlik avı koruma rehberi genel tavsiyeler sunar: dikkatli olun, URL’leri kontrol edin, şüpheli bağlantılara tıklamayın. Bu rehber ise daha derine iner. Her saldırı türünün nasıl çalıştığını teknik düzeyde açıklar, böylece neye karşı savunma yaptığınızı tam olarak anlarsınız. Ayrıca, çoğu saldırının temel nedenini ortadan kaldıran yapısal çözümü de kapsar: işlemleri çevrimdışı imzalayan, anahtarınızın hiçbir siteye, tarayıcıya veya kimlik avı arayüzüne temas etmediği bir donanım cüzdanı.
Bir Kripto Kimlik Avı Saldırısının Anatomisi
Tüm kripto kimlik avı saldırıları aynı dört adımlı yapıyı izler. Saldırgan, klonlanmış bir web sitesi, ele geçirilmiş Discord hesabı, sahte destek temsilcisi veya zararlı bir uygulama gibi ikna edici bir sahte oluşturur. Kurban, bu sahteyle ya gerçek göründüğü için ya da zaman baskısı altında olduğu için etkileşime girer. Sonrasında ya kurtarma cümlesini doğrudan paylaşır ya da zararlı bir işlemi onaylar. Saldırgan, cüzdanı genellikle dakikalar içinde boşaltır.
Savunma, bu zinciri etkileşim noktasında, herhangi bir anahtar bilgisi açığa çıkmadan veya onay verilmeden kesintiye uğratmalıdır. Her saldırının zincirin hangi halkasını hedeflediğini anlamak, gerçekten işe yarayan bir savunma inşa etmenin anahtarıdır.
Saldırı Vektörü 1: Sahte ve Klon Web Siteleri
Nasıl Çalışır?
Saldırganlar, Uniswap, MetaMask, OpenSea ve Ledger gibi yasal kripto platformlarının arayüzlerini birebir klonlar. Bu siteler, Google reklamlarıyla gerçek sitenin üstüne çıkarılır veya Discord ve Telegram üzerinden bağlantılar gönderilir. Kullanıcı sahte siteye girdiğinde iki yol izlenir: Site, "wallet recovery" veya "sync verification" bahanesiyle doğrudan kurtarma cümlenizi ister ya da zararlı bir "connect wallet" penceresiyle tek işlemde tüm onaylı token’larınızı boşaltır.
Savunma
Kullandığınız tüm kripto sitelerini yer imlerine ekleyin ve sadece bu yer imlerinden giriş yapın. “Uniswap” veya “Ledger” gibi aramalar sonucu çıkan Google reklamlarına tıklamayın; reklamları geçip organik sonuçlara gidin ya da doğrudan kaydettiğiniz bağlantıyı kullanın. Siteye ulaştığınızda, URL’yi harf harf kontrol edin. Sık rastlanan tuzaklar arasında görsel olarak benzer Unicode karakterlerinin kullanılması vardır — örneğin uniswap.0rg yerine uniswap.org veya lędger.com’da değişik bir “e”.
Bir donanım cüzdanı kullanıyorsanız, sahte bir siteye girseniz bile varlıklarınız anında boşalmaz. Zararlı işlemin imzalanması için donanım cihazınızda fiziksel bir onay gerekir. Bu fiziksel adım, saldırının aşamayacağı bir engeldir.
Saldırı Vektörü 2: Kurtarma Cümlesi Kimlik Avı
Nasıl Çalışır?
Kimlik avı saldırılarının en basit ve etkili yolu budur. Sahte bir site, tarayıcı açılır penceresi veya müşteri desteği gibi davranan biri, 12 veya 24 kelimelik kurtarma cümlenizi "verify your wallet", “senkronizasyon sorunu çözümü” veya “hesabınıza erişimi geri yükleme” bahanesiyle ister. Dil, aciliyet hissi yaratmak için seçilmiştir. İstek prosedürel görünür. Gerçekte, sizden kurtarma cümlenizi isteyen her site, uygulama veya kişi cüzdanınızı çalmaya çalışıyordur. Bunu istemek için hiçbir yasal gerekçe yoktur.
Savunma
Kurtarma cümlenizi yalnızca donanım cihazının üzerinde, sadece ilk kurulum veya donanım kurtarma sırasında girersiniz. Hiçbir koşulda bir siteye, uygulamaya, sohbet penceresine veya e-posta formuna yazmayın. MetaMask, Ledger, Trezor ve tüm güvenilir kripto şirketlerinin destek ekipleri sizden asla kurtarma cümlenizi istemez; destek dokümanlarında da bu açıkça belirtilir.
Tangem bu saldırı vektörünü tamamen ortadan kaldırır. Kurtarma cümlesi yoktur. Anahtar, donanım çipinin içinde oluşturulur ve hiçbir zaman yazılı bir kelime listesi olarak var olmaz. “Kurtarma cümlenizi girin” diyen bir kimlik avı sitesine verecek bir şeyiniz yoktur, çünkü girilecek bir cümle yoktur.
Saldırı Vektörü 3: Zararlı Akıllı Kontrat Onayları
Nasıl Çalışır?
DeFi protokolleri, swap veya yatırma işlemi öncesinde token’larınızı harcayabilmek için kontratlara onay vermenizi ister. Bu, ERC-20 token’larının çalışma şeklinin doğal bir parçasıdır. Saldırganlar, sınırsız harcama yetkisi veren sahte onay pencereleri oluşturur ve bu yetkiyi yasal protokol yerine zararlı bir kontrat adresine yönlendirir. Açılır pencere, normal bir MetaMask onayı gibi görünür. Tek tıkla, daha önce onayladığınız tüm token’lar saldırganın kontratı tarafından boşaltılabilir. İşlem, çoğu kullanıcı fark etmeden önce blok zincirine gönderilmiş olur.
Savunma
Herhangi bir onayı imzalamadan önce, onay verdiğiniz kontrat adresini resmi protokol dokümantasyonuyla karşılaştırın. Yasal onaylar, yayınlanmış ve doğrulanabilir kontrat adreslerine gider. Tanımadığınız her adresi işlemden önce araştırın. revoke.cash’i düzenli olarak — en az ayda bir — kullanarak artık aktif olarak kullanmadığınız kontratlara verdiğiniz onayları iptal edin. Her kullanılmayan onay, açık bir kapıdır. Rabby Wallet, imzalamadan önce daha fazla bağlam sunan yerleşik bir onay riski tarayıcısına sahiptir ve bu, MetaMask’ın varsayılan davranışına göre önemli bir iyileştirmedir.
Tangem ile kullanıcılar, NFC imzalama adımından önce uygulama üzerinden onay işleminin detaylarını inceleyebilir. Kontrat adresini ve onay limiti bilgilerini görüp karar verebilirsiniz. Bilinmeyen adreslere sınırsız onaylar, imza üretilmeden önce açıkça görünür ve reddedilebilir.
Saldırı Vektörü 4: Discord ve Telegram Dolandırıcılıkları
Nasıl Çalışır?
NFT projesi Discord’ları ve DeFi topluluğu Telegram grupları sistematik olarak hedef alınır. Saldırganlar, moderatör hesaplarını ele geçirir veya gerçek hesaplardan neredeyse ayırt edilemeyen sahte "team" ve "support" hesapları oluşturur. Bu hesaplar, topluluk üyelerine özel mint bağlantıları, acil cüzdan taşıma bildirimleri veya airdrop talepleriyle DM atar. Bağlantılar zararlı sitelere yönlendirir. "You need to migrate your wallet," "claim expires in 2 hours," gibi aciliyet vurgulu ifadeler, dikkatli değerlendirmeyi devre dışı bırakmak için kullanılır.
Savunma
Katıldığınız tüm kripto Discord sunucularında, sunucu üyelerinden gelen doğrudan mesajları devre dışı bırakın. Bu ayar sunucu bazında yapılır ve birkaç saniye sürer. Sonrasında, projeye ait yasal duyurular sadece herkese açık kanallardan gelir, DM’den gelmez. Kripto projelerinden gelen, özel erişim, acil talimat veya airdrop vaadiyle gelen her DM’ye varsayılan olarak dolandırıcılık gözüyle yaklaşın — hesabın ne kadar gerçek göründüğünden bağımsız olarak.
Discord DM’inde bir bağlantıya tıklasanız bile, donanım cüzdanı herhangi bir işlemi gerçekleştirmeden önce fiziksel onay ister. Zararlı site bağlantı isteği alır; ancak kartınızı okutmadıkça imzalı işlem gönderilemez.
Saldırı Vektörü 5: Pano (Clipboard) Kaçırma
Nasıl Çalışır?
Bilgisayarınızda çalışan zararlı yazılım, arka planda panoyu izler. Cüzdan adresinizi borsada çekim için kopyaladığınızda, yazılım bunu sessizce saldırganın adresiyle değiştirir. Siz yapıştırır, baştaki birkaç karakterin aynı olduğuna bakar ve gönderirsiniz. Fonlar saldırgana gider. Bu tür yazılımlar genellikle korsan programlar, sahte kripto araçları veya resmi olmayan tarayıcı eklentileriyle bulaşır.
Savunma
Herhangi bir cüzdan adresini yapıştırdıktan sonra, ilk ve son altı karakteri kaynağıyla karşılaştırarak doğrulayın. Clipboard saldırganları genellikle başı aynı olan, ortası ve sonu farklı adresler üretir. Mümkünse QR kod kullanmak, panoya ihtiyaç bırakmaz. Sisteminizin temiz olduğundan emin olun: güvenilir antivirüs yazılımı kullanın, korsan araçlardan ve doğrulanmamış eklentilerden kaçının.
Tangem uygulaması, alıcı adresinizi doğrudan uygulama arayüzünde üretir. Uygulamadan kopyalamak ve QR kodunu taratmak, fon alımında panoyu devre dışı bırakır.
Saldırı Vektörü 6: SIM Kart Değişimi Saldırıları
Nasıl Çalışır?
Saldırgan, mobil operatörünüzle iletişime geçer, veri sızıntılarından veya sosyal medyadan topladığı kişisel bilgilerle sizi taklit eder ve numaranızı kendi SIM kartına taşımaya ikna eder. Numaranız ele geçirildiğinde, SMS ile gelen iki faktörlü doğrulama kodlarınız saldırgana ulaşır, borsa hesabı şifreniz sıfırlanır ve bakiyeniz boşaltılır. Tüm süreç bir saatten kısa sürede gerçekleşebilir. SMS ile 2FA kullanan borsalar başlıca hedeftir.
Savunma
Tüm borsa hesaplarınızda SMS 2FA yerine doğrulayıcı uygulama kullanmaya hemen geçin. Google Authenticator ve Authy gibi uygulamalar kodları cihazınızda üretir ve SIM değişimine karşı savunmasız değildir. Operatörünüzde port-out PIN’i veya hesap şifresi ayarlayın; bu, numara taşımadan önce ek kimlik doğrulaması gerektirir. Yüksek bakiyeli borsa hesapları için YubiKey gibi donanım güvenlik anahtarı en güçlü 2FA’dır.
En güçlü savunma, fonları tamamen borsalardan çekip donanım cüzdanına taşımaktır. SIM kart değişimi saldırıları, özellikle borsa hesaplarını hedef alır çünkü fonlar oradadır. Öz saklama cüzdanlarında şifre sıfırlama, SMS 2FA veya SIM değişiminin istismar edebileceği hesap tabanlı saldırı yüzeyleri yoktur.
Saldırı Vektörü 7: Sahte Kripto Uygulamaları
Nasıl Çalışır?
Saldırganlar, MetaMask, Ledger Live ve Trust Wallet gibi popüler kripto uygulamalarının sahte sürümlerini, kimlik avı e-postalarındaki gayriresmî indirme bağlantıları, Discord sunucuları veya bazen resmi uygulama mağazaları üzerinden (kaldırılmadan önce) yayınlar. Bu uygulamalar, kurulum sırasında girilen kurtarma cümlesini saldırganın sunucusuna göndererek çalar. Kullanıcılar, yasal bir cüzdan kurduklarını sanırken anahtarlarını teslim ederler.
Savunma
Tüm kripto uygulamalarını yalnızca resmi kaynaklardan indirin: Apple App Store ve Google Play Store. Mağaza sayfasında geliştirici adının resmi şirketle eşleştiğini doğrulayın. İndirme bağlantılarını takip etmek yerine mağazada doğrudan arama yapın. Hiçbir zaman tarayıcı açılır penceresinden, DM bağlantısından veya herhangi bir iletideki ekten kripto uygulaması indirmeyin.
Tangem özelinde ise, sahte bir uygulama bile özel anahtara erişemez. Anahtar, karttaki donanım çipinde oluşturulur, uygulamada değil. Telefonunuza yüklenen sahte bir Tangem uygulamasının anahtara ulaşma şansı yoktur; çünkü anahtar yazılımda değil, karttadır.
Yapısal Çözüm: Çevrimdışı Donanım İmzalama, Kimlik Avına Karşı En Etkili Mimari
Yukarıda açıklanan savunmaların hepsi değerlidir: yer imleri, adres doğrulama, doğrulayıcı ile 2FA, onay denetimleri. Ancak bunların hepsi davranışsal önlemlerdir; her seferinde doğru şekilde uygulamanız gerekir ve çoğu zaman aceleyle, stres altında veya kasıtlı olarak kafa karıştırıcı koşullarda hata yapılabilir.
Donanım cüzdanları ise davranıştan bağımsız, yapısal bir koruma sağlar. Tangem Wallet için özel anahtar, EAL6+ sertifikalı NXP güvenli elementinin içinde oluşturulur ve dışarıya aktarılmaz. Telefonunuzda, bilgisayarınızda veya başka bir bağlı cihazda bulunmaz. Cüzdanınızı bağlamanızı sağlayan bir kimlik avı sitesi, bağlantıyı alır ama anahtara ulaşamaz; çünkü anahtar yazılımla erişilemez.
Çalınacak bir kurtarma cümleniz yoktur. En yaygın kimlik avı talebi olan “lütfen kurtarma cümlenizi girin ve cüzdanınızı doğrulayın” ifadesinin geçerli bir karşılığı yoktur; çünkü hiç kurtarma cümlesi üretilmemiştir. Her işlem için fiziksel NFC okuması gerekir; yani zararlı bir uygulama sahte bir sitede işlem onaylasa bile, kartınız ve PIN’iniz olmadan işlem gerçekleşmez. Tamamen zararlı yazılımla ele geçirilmiş bir telefonda bile, fiziksel kart olmadan işlem imzalanamaz.
3 kartlı yedekleme, sosyal mühendislik saldırılarıyla erişiminizin kaybolmasını önler. Bir saldırgan Tangem’in destek ekibini arayıp kurtarma cümlesi talep edemez; çünkü böyle bir cümle yoktur ve kurtarma akışı bulunmaz.
Kripto Güvenlik Kontrol Listesi: 2026
Security Measure | Protects Against | Priority |
Donanım cüzdanı kullanın | Kurtarma cümlesi hırsızlığı, pano kaçırma, zararlı onaylar | Kritik |
Tüm kripto sitelerini yer imine ekleyin | Klon site ve sahte URL saldırıları | Kritik |
SMS yerine doğrulayıcı uygulama ile 2FA | Borsa SIM kart saldırıları | Kritik |
Kurtarma cümlenizi hiçbir siteye girmeyin | Kurtarma cümlesi kimlik avı | Kritik |
Büyük çekim öncesi test transferi yapın | Yanlış adres ve ağ hataları | Yüksek |
Kullanılmayan kontrat onaylarını aylık iptal edin | Zararlı onay açıkları | Yüksek |
Uygulamaları sadece resmi mağazalardan indirin | Sahte uygulama saldırıları | Yüksek |
Yapıştırılan adresleri, ilk ve son 6 karakteriyle doğrulayın | Pano kaçırma | Yüksek |
Discord DM’lerini devre dışı bırakın | Discord DM kimlik avı | Orta |
Yeni DeFi protokolleri için ayrı cüzdan kullanın | Olası protokol açıklarını sınırlama | Orta |
FAQ
-
2024’te en yaygın üç saldırı; kurtarma cümlesi kimlik avı (kullanıcıların sahte sitelere cümlelerini girmesi), zararlı akıllı kontrat onayları (sahte DeFi işlemleriyle sınırsız token boşaltma) ve borsa hesaplarında SIM kart değişimi saldırılarıdır. Donanım cüzdanları, bu üç tehdide karşı koruma sağlar veya riski ciddi şekilde azaltır.
-
Normal kullanımda EAL6+ sertifikalı bir donanım cüzdanına karşı başarılı bir uzaktan saldırı belgelenmemiştir. Özel anahtar, hiçbir yazılım arayüzüyle okunamayan, kurcalamaya dayanıklı bir çipte saklanır. Doğru kullanılan bir donanım cüzdanının uzaktan hacklenmesi pratikte bilinen bir risk değildir.
-
Hemen harekete geçin. revoke.cash’e gidip, ele geçirilen cüzdanınıza bağlı tüm token onaylarını iptal edin. Kalan varlıkları derhal tamamen yeni bir cüzdan adresine taşıyın. Aynı kurtarma cümlesini tekrar kullanmayın. Yepyeni bir cüzdan oluşturun. Olayı ilgili platforma veya Discord sunucusuna bildirin. Hız çok önemlidir; otomatik boşaltıcılar genellikle onay alır almaz dakikalar içinde harekete geçer.
-
MetaMask, anahtarlarınızın kontrolünü size veren öz saklama sıcak cüzdandır; bu, doğru temeldir. Ancak tarayıcı eklentisi olarak, en çok hedef alınan cüzdandır. Yüklü bakiyeler için MetaMask’ı, WalletConnect ile donanım cüzdanına bağlı bir DeFi arayüzü olarak kullanın; tek başına cüzdan olarak değil. Özel anahtar tarayıcıda değil, donanımda olmalıdır.
-
Kartınıza yalnızca doğru PIN ile erişilebilir. Birden fazla yanlış PIN denemesi kartı kalıcı olarak kilitleyebilir. Kriptonuz blok zincirindedir, kartın üzerinde saklanmaz. PIN olmadan bulunan veya çalınan bir kart pratikte işe yaramaz.