Kriptonuzu Kimlik Avı Saldırılarına Karşı Nasıl Korursunuz? 2026 Güvenlik

Author logo
Rukkayah Jigam
Post image

 

2024 yılında, 1,8 milyar dolardan fazla kripto para kimlik avı ve sosyal mühendislik saldırılarıyla kaybedildi. Protokol hataları veya akıllı kontrat açıkları değil; doğrudan bireysel cüzdanlara yapılan, kullanıcıları özel anahtarlarını veya kötü niyetli işlemleri imzalamaya ikna eden saldırılar. Hedef her zaman aynıdır: özel anahtarınız veya seed phrase’iniz. Saldırgan bunlardan birine ulaşırsa, cüzdanınızı tamamen ve kalıcı olarak ele geçirir. İçindeki tüm varlıklar dakikalar içinde yok olur.

 

Çoğu kimlik avı koruma rehberi genelde belirsiz tavsiyeler sunar: dikkatli olun, URL’leri kontrol edin, şüpheli bağlantılara tıklamayın. Bu rehber daha ileri gidiyor. Her saldırı vektörünün nasıl çalıştığını mekanik olarak açıklıyor, böylece neye karşı savunma yaptığınızı tam olarak anlıyorsunuz. Ayrıca çoğu saldırının kök nedenini ortadan kaldıran yapısal çözümü de kapsıyor: işlemleri çevrimdışı imzalayan, anahtarınızın hiçbir siteye, tarayıcıya veya kimlik avı arayüzüne temas etmediği bir donanım cüzdanı.

Kripto Kimlik Avı Saldırısının Anatomisi

Her kripto kimlik avı saldırısı aynı dört adımlı yapıyı izler. Saldırgan, klonlanmış bir web sitesi, ele geçirilmiş Discord hesabı, sahte destek temsilcisi veya kötü amaçlı bir uygulama gibi ikna edici bir sahte oluşturur. Mağdur, ya site gerçek göründüğü için ya da zaman baskısı altında olduğu için bu sahtelikle etkileşime girer. Ardından mağdur ya seed phrase’ini doğrudan paylaşır ya da kötü amaçlı bir işlemi onaylar. Saldırgan, cüzdanı genellikle dakikalar içinde boşaltır.

 

Savunma, bu zinciri etkileşim noktasında, herhangi bir anahtar verisi açığa çıkmadan veya onay imzalanmadan önce kesintiye uğratmalıdır. Her saldırının zincirin hangi aşamasını hedeflediğini anlamak, gerçekten işe yarayan bir savunma kurmanın anahtarıdır.

Saldırı Vektörü 1: Sahte ve Klon Siteler

  • Nasıl Çalışır?

Saldırganlar, Uniswap, MetaMask, OpenSea ve Ledger gibi gerçek kripto platformlarının arayüzlerini klonlar. Klonlar neredeyse birebir aynıdır. Ardından Google Ads ile gerçek sitenin üstünde sıralama alır veya Discord ve Telegram üzerinden bağlantılar gönderirler. Kullanıcı sahte siteye girdiğinde iki yol izlenir: Site doğrudan "wallet recovery" veya "sync verification" bahanesiyle seed phrase ister ya da kötü amaçlı bir "connect wallet" penceresiyle onaylanan tokenları tek işlemde boşaltır.

Savunma

Kullandığınız tüm kripto sitelerini yer imlerine kaydedin ve sadece bu yer imlerinden giriş yapın. Google aramalarında çıkan reklam bağlantılarına asla tıklamayın; “Uniswap” veya “Ledger” gibi aramalarda üstte çıkan reklamları geçin, organik sonuçlara inin ya da doğrudan kaydettiğiniz bağlantıyı kullanın. Siteye ulaştığınızda URL’yi harf harf kontrol edin. Sık yapılan hileler arasında görsel olarak benzer Unicode karakterleriyle harf değiştirme (ör. uniswap.0rg yerine uniswap.org ya da lędger.com’da farklı “e” harfi kullanımı) bulunur.

 

Bir donanım cüzdanı kullandığınızda, sahte bir siteye girseniz bile varlıklarınız otomatik olarak boşaltılmaz. Kötü amaçlı işlemin donanım cihazınızda fiziksel olarak onaylanması gerekir. Bu fiziksel adım, saldırının aşamayacağı bir engeldir.

Saldırı Vektörü 2: Seed Phrase Kimlik Avı

  • Nasıl Çalışır?

Bu, kimlik avı saldırılarının en basit ve en etkili yöntemidir. Sahte bir web sitesi, tarayıcı açılır penceresi veya destek taklidi yapan biri; "verify your wallet", “senkronizasyon sorunu çözümü” veya “hesabınıza erişimi geri yükleme” bahanesiyle sizden 12 veya 24 kelimelik seed phrase’inizi ister. Dil aciliyet hissi yaratacak şekilde seçilmiştir. Talep prosedürel görünür. Gerçekte ise, seed phrase isteyen her site, uygulama veya kişi cüzdanınızı çalmaya çalışıyordur. Seed phrase’inizi isteyen kimseye asla güvenmeyin; bunun meşru bir gerekçesi yoktur.

Savunma

Seed phrase’inizi yalnızca fiziksel donanım cihazında, yalnızca ilk kurulum veya donanım kurtarma sırasında girersiniz. Hiçbir koşulda bir web sitesine, uygulamaya, sohbet penceresine veya e-posta formuna yazmayın. MetaMask, Ledger, Trezor ve diğer tüm saygın kripto şirketlerinin destek ekipleri asla seed phrase istemez; resmi destek belgelerinde de bu açıkça belirtilir.

 

Tangem bu saldırı vektörünü tamamen ortadan kaldırır. Seed phrase yoktur. Anahtar donanım çipinin içinde oluşturulur ve hiçbir zaman yazılı bir kelime listesi olarak var olmaz. “Seed phrase girin” diyen bir kimlik avı sitesine verecek bir şeyiniz olmaz, çünkü girilecek bir şey yoktur.

Saldırı Vektörü 3: Kötü Amaçlı Akıllı Kontrat Onayları

  • Nasıl Çalışır?

DeFi protokolleri, bir swap veya yatırma işlemi öncesinde tokenlarınızı harcayabilmek için kontrat onayı ister. Bu, ERC-20 tokenlarının çalışma şeklinin doğal bir parçasıdır. Saldırganlar, sınırsız harcama izni veren kötü amaçlı kontrat adreslerine onay veren sahte onay pencereleri oluşturur. Açılır pencere, normal bir MetaMask onayıyla aynıdır. Tek tıklama ile daha önce onayladığınız tüm tokenlar saldırganın kontratı tarafından süresiz olarak boşaltılabilir. Çoğu kullanıcı ne olduğunu fark etmeden işlem blockchain’e gönderilmiş olur.

Savunma

Herhangi bir onayı imzalamadan önce, onay verdiğiniz kontrat adresini resmi protokol dokümantasyonu ile karşılaştırın. Meşru onaylar, yayınlanmış ve doğrulanabilir kontrat adreslerine gider. Tanımadığınız adresler için işlemden önce araştırma yapın. Revoke.cash’i düzenli olarak — en az ayda bir — kullanarak artık aktif kullanmadığınız kontratlara verdiğiniz onayları iptal edin. Kullanılmayan her onay, açık bir kapı demektir. Rabby Wallet, imzalamadan önce daha fazla bağlam sunan yerleşik bir onay risk tarayıcısına sahiptir; bu, MetaMask’ın varsayılan davranışına göre önemli bir iyileştirmedir.

 

Tangem ile kullanıcılar, NFC imzalama adımından önce uygulamada onay işleminin detaylarını görebilir. Kontrat adresini ve onay limitini işlemden önce incelersiniz. Bilinmeyen adreslere sınırsız onaylar görünür ve imza üretilmeden önce reddedilebilir.

Saldırı Vektörü 4: Discord ve Telegram Dolandırıcılıkları

  • Nasıl Çalışır?

NFT proje Discord’ları ve DeFi topluluk Telegram grupları sistematik olarak hedef alınır. Saldırganlar, moderatör hesaplarını ele geçirir veya neredeyse ayırt edilemeyen sahte "team" ve "support" hesapları oluşturur. Bu hesaplar, topluluk üyelerine özel mint bağlantıları, acil cüzdan taşıma bildirimleri veya airdrop talepleriyle DM gönderir. Bağlantılar kötü amaçlı sitelere yönlendirir. "You need to migrate your wallet," "claim expires in 2 hours," gibi aciliyet vurgulu ifadeler, dikkatli değerlendirmeyi atlatmak için tasarlanmıştır.

Savunma

Katıldığınız her kripto Discord sunucusunda, sunucu üyelerinden gelen direkt mesajları devre dışı bırakın. Bu ayar sunucu bazında yapılır ve on saniye sürer. Sonrasında, meşru proje duyuruları herkese açık kanallardan gelir, DM kutunuza değil. Bir kripto projesinden gelen, özel erişim, acil talimat veya airdrop vaadi içeren her DM’ye otomatik olarak dolandırıcılık gözüyle bakın; hesabın ne kadar gerçek göründüğü önemli değildir.

 

Bir Discord DM’sindeki bağlantıya tıklasanız bile, donanım cüzdanı herhangi bir işlemin işlenmesi için fiziksel onay ister. Kötü amaçlı site bağlantı isteği alır; imzalı işlem, kartınız dokunulana kadar gerçekleşmez.

Saldırı Vektörü 5: Pano (Clipboard) Ele Geçirme

  • Nasıl Çalışır?

Bilgisayarınızda çalışan zararlı yazılım, arka planda panoyu izler. Bir borsa çekim alanına cüzdan adresinizi kopyalayıp yapıştırdığınızda, yazılım bunu saldırgana ait bir adresle sessizce değiştirir. Siz de başı aynı olan uzun adresi görüp onaylarsınız ve fonlar saldırgana gider. Bu tür zararlı yazılımlar genellikle korsan yazılımlar, sahte kripto araçları veya resmi olmayan kaynaklardan indirilen tarayıcı eklentileriyle bulaşır.

Savunma

Herhangi bir cüzdan adresini yapıştırdıktan sonra, onaylamadan önce ilk ve son altı karakterini kaynağıyla karşılaştırın. Pano ele geçiriciler genellikle başı aynı olan, ortası ve sonu farklı adresler üretir. Mümkünse QR kod kullanmak panoya ihtiyaç bırakmaz. Sisteminizin temiz olduğundan emin olun: güvenilir antivirüs yazılımı kullanın, korsan araçlardan ve doğrulanmamış eklentilerden uzak durun.

 

Tangem uygulaması, alım adresinizi doğrudan uygulama arayüzünde üretir. Uygulamadan kopyalamak ve QR kodu taramak, fon alırken panoyu riskten çıkarır.

Saldırı Vektörü 6: SIM Değişim (Swap) Saldırıları

  • Nasıl Çalışır?

Bir saldırgan, mobil operatörünüzle iletişime geçer, veri sızıntılarından veya sosyal medyadan topladığı kişisel bilgilerle sizi taklit eder ve numaranızın kendi SIM kartına aktarılmasını sağlar. Numaranız ele geçirildiğinde, SMS ile gelen iki faktörlü doğrulama kodlarını alır, borsa hesabınızın şifresini sıfırlar ve bakiyenizi boşaltır. Tüm süreç bir saatten kısa sürede tamamlanabilir. SMS tabanlı 2FA kullanan borsalar başlıca hedeftir.

Savunma

Tüm borsa hesaplarınızda SMS 2FA yerine doğrulayıcı uygulama kullanmaya hemen geçin. Google Authenticator ve Authy kodları cihazınızda yerel olarak üretir ve SIM değişimlerine karşı savunmasız değildir. Operatörünüzde port-out PIN’i veya hesap şifresi ayarlayın; bu, numara taşıma işlemi öncesi ek kimlik doğrulaması sağlar. Yüklü bakiyeli borsa hesapları için YubiKey gibi donanım güvenlik anahtarı en güçlü 2FA yöntemidir.

En kapsamlı savunma, fonları tamamen borsalardan donanım cüzdanına taşımaktır. SIM swap saldırıları özellikle borsa hesaplarını hedefler, çünkü fonlar oradadır. Öz saklama cüzdanlarında şifre sıfırlama, SMS 2FA veya SIM değişiminin istismar edebileceği hesap düzeyinde açıklar yoktur.

Saldırı Vektörü 7: Sahte Kripto Uygulamaları

  • Nasıl Çalışır?

Saldırganlar, MetaMask, Ledger Live ve Trust Wallet gibi popüler kripto uygulamalarının sahte sürümlerini; kimlik avı e-postalarındaki resmi olmayan indirme bağlantılarıyla, Discord sunucularında veya bazen resmi uygulama mağazalarına yükleyip kaldırılana kadar yayınlar. Bu uygulamalar, kurulum sırasında girilen seed phrase’i saldırganın sunucusuna ileterek çalar. Kullanıcılar gerçek bir cüzdan kurduklarını sanarken anahtarlarını teslim ederler.

Savunma

Tüm kripto uygulamalarını yalnızca resmi kaynaklardan indirin: Apple App Store ve Google Play Store. Mağaza sayfasında geliştirici adının resmi şirketle aynı olduğuna emin olun. Mağazada doğrudan arama yapın; e-posta veya mesajla gelen bağlantılara tıklamayın. Hiçbir kripto uygulamasını tarayıcı açılır penceresinden, DM bağlantısından veya herhangi bir ileti ekinden indirmeyin.

 

Tangem özelinde ise, sahte bir uygulama bile özel anahtara erişemez. Anahtar, kartın donanım çipinde üretilir, uygulamada değil. Telefonunuza yüklenen sahte bir Tangem uygulamasının anahtara erişimi yoktur; çünkü anahtar kartta, yazılımda değil.

 

Yapısal Çözüm: Donanımda Çevrimdışı İmzalama Kimlik Avına Karşı En Etkili Mimari

Yukarıda anlatılan savunmaların hepsi değerlidir: yer imleri, adres kontrolü, doğrulayıcı ile 2FA ve onay denetimleri. Ancak bunların hepsi davranışsal; her seferinde doğru şekilde uygulamanız gerekir ve bazen aceleyle, bazen stres veya kasıtlı kafa karışıklığı altında hata yapabilirsiniz.

 

Donanım cüzdanları, kusursuz davranışa bağlı olmayan yapısal bir savunma sunar. Bir Tangem Wallet’ın özel anahtarı, EAL6+ sertifikalı NXP güvenli elementinde oluşturulur ve asla dışarı aktarılmaz. Telefonunuzda, bilgisayarınızda veya bağlı herhangi bir cihazda bulunmaz. Bir kimlik avı sitesi cüzdanınızı bağlamanızı sağlasa bile, yalnızca bağlantı kurar; anahtara ulaşamaz, çünkü anahtar yazılımla erişilemez durumdadır.

 

Çalınacak bir seed phrase yoktur. En yaygın kimlik avı talebi olan “lütfen seed phrase’inizi girip cüzdanınızı doğrulayın” ifadesinin geçerli bir cevabı yoktur; çünkü hiç seed phrase üretilmemiştir. Her işlem için fiziksel NFC dokunuşu gerekir; dolayısıyla kötü amaçlı bir uygulama sahte bir sitede işlem onaylasa bile, kartınız ve PIN’iniz olmadan o işlem gerçekleşmez. Tamamen zararlı yazılımla ele geçirilmiş bir telefonda bile kart olmadan işlem imzalanamaz.

 

3 kartlı yedekleme, sosyal mühendislik saldırılarında erişiminizin kaybolmasını da engeller. Bir saldırgan Tangem’in destek ekibini arayıp seed phrase kurtarma talebinde bulunamaz; çünkü seed phrase yoktur ve kurtarma akışı bulunmaz.

Kripto Güvenlik Kontrol Listesi: 2026

Security Measure

Protects Against

Priority

Donanım cüzdanı kullanın

Seed phrase hırsızlığı, pano ele geçirme, kötü amaçlı onaylar

Kritik

Tüm kripto sitelerini yer imlerine ekleyin

Klon site ve sahte URL saldırıları

Kritik

Doğrulayıcı uygulama ile 2FA, SMS ile değil

Borsalarda SIM swap saldırıları

Kritik

Seed phrase’i hiçbir siteye girmeyin

Seed phrase kimlik avı

Kritik

Büyük çekimlerden önce test transferi yapın

Yanlış adres ve ağ hataları

Yüksek

Kullanılmayan akıllı kontrat onaylarını aylık iptal edin

Kötü amaçlı onay istismarları

Yüksek

Uygulamaları yalnızca resmi mağazalardan indirin

Sahte uygulama saldırıları

Yüksek

Yapıştırılan adresleri, ilk ve son 6 karakteriyle doğrulayın

Pano ele geçirme

Yüksek

Discord DM’lerini sunucu üyelerinden devre dışı bırakın

Discord DM kimlik avı

Orta

Yeni DeFi protokolleri için ayrı bir burner cüzdanı kullanın

Olası protokol açıklarını izole edin

Orta

 

FAQ

  • 2024’te en yaygın üç vektör; seed phrase kimlik avı (kullanıcıların sahte sitelere seed phrase girmeye kandırılması), kötü amaçlı akıllı kontrat onayları (sahte DeFi işlemlerinden sınırsız token boşaltılması) ve borsa hesaplarında SIM swap saldırılarıydı. Donanım cüzdanları, bu üç tehdide karşı koruma sağlar veya riski ciddi ölçüde azaltır.

  • Normal kullanımda EAL6+ sertifikalı bir donanım cüzdanına karşı başarılı bir uzaktan saldırı kayıtlara geçmemiştir. Özel anahtar, yazılımla okunamayan, kurcalamaya dayanıklı bir çipte saklanır. Doğru kullanılan bir donanım cüzdanının uzaktan hacklenmesi pratikte bilinen bir tehdit değildir.

  • Hemen harekete geçin. Revoke.cash’e girerek tehlikeye giren cüzdanınıza bağlı tüm token onaylarını iptal edin. Kalan varlıklarınızı hemen tamamen yeni bir cüzdan adresine taşıyın. Aynı seed phrase’i kullanmaya devam etmeyin. Tamamen yeni bir cüzdan oluşturun. İlgili platforma veya Discord sunucusuna olayı bildirin. Hız önemlidir: otomatik boşaltıcılar genellikle onay aldıktan sonra dakikalar içinde harekete geçer.

  • MetaMask, anahtarlarınızın kontrolünü size veren bir öz saklama sıcak cüzdandır ve bu doğru bir temeldir. Ancak tarayıcı eklentisi olarak, en çok hedef alınan cüzdandır. Yüklü varlıklar için MetaMask’ı, WalletConnect ile donanım imzalayıcıya bağlı bir DeFi arayüzü olarak kullanın; bağımsız cüzdan olarak değil. Özel anahtar donanımda olmalı, tarayıcı eklentisinde değil.

  • Kartınıza yalnızca doğru PIN ile erişilebilir. Birkaç yanlış PIN denemesi kartı kalıcı olarak kilitleyebilir. Kriptonuz blockchain’dedir, kartın üzerinde saklanmaz. PIN olmadan bulunan veya çalınan bir kart işlevsizdir.

Author logo
Yazar Rukkayah Jigam

Writer & editor covering digital assets and product updates.

Author logo
İnceleyen: Patrick Dike-Ndulue

Senior editor covering crypto, onchain equities, and technology.