Kripto Cüzdanınızı Phishing Saldırılarına Karşı Nasıl Korursunuz?

Author logo
Patrick Dike-Ndulue
Post image

Temel içgörüler

Bu makale, kripto kullanıcılarını özellikle Telegram ve Discord gibi platformlarda sahte müşteri desteği yoluyla hedef alan phishing ve sosyal mühendislik saldırılarının artan karmaşıklığı konusunda uyarıyor. Dolandırıcıların nasıl çalıştığını, phishing saldırılarının aşamalarını ve gerçek ile sahte web siteleri arasındaki farkları detaylandırıyor; mağdur olmamak için on temel ipucu sunuyor. Ana mesaj, eleştirel düşünmenin, dikkatli olmanın ve Tangem gibi seed phrase gerektirmeyen cüzdanlar kullanmanın riskleri azaltmada önemli olduğunu vurguluyor; meşru destek asla sizden seed phrase gibi hassas bilgiler istemez.

Pek çok kripto kullanıcısı, seed phrase'ini gizli tutmanın öneminin farkındadır. Ancak bu farkındalık, dolandırıcıların başkalarını farklı yollarla kandırmaları için yeni fırsatlar yaratır.

Yaygın bir taktik, habersiz insanları küçük bir komisyon karşılığında yüksek bir tutar vaadiyle kandırmaktır. Dolandırıcılar, birinin kripto varlıklarına tam erişim elde etmek için ısrarla kullanıcıları seed phrase'lerini paylaşmaya ikna etmeye çalışır.


Despite popular belief, scam victims are not just older people. According to research, more fraud victims fall in the 25–45 age range than those above 50. Attackers often target the most financially anxious age group. Now, let's explore how to stay safe from scammers and their phishing attacks.

Klasik bir phishing saldırısı nasıl işler?

Tipik bir phishing saldırısının nasıl gerçekleştiğini anlamanız için, saldırganın insanları kandırma ve sömürme stratejisinin her adımını temsil eden beş aşamaya ayıracağız.  

Aşama 1: Hazırlık 
Bu ilk aşamada, dolandırıcılar phishing kampanyalarını dikkatlice planlar. Sahte web siteleri, alan adları ve gerçek olanlara çok benzeyen e-posta adresleri gibi altyapıyı kurarlar. Amaç, şüphelenmeyen hedefleri kandıracak inandırıcı bir maske oluşturmaktır.

Aşama 2: Yemleme 
Phishing yapanlar, potansiyel kurbanları kandırmak için çeşitli yöntemler kullanır. Genellikle gerçekmiş gibi görünen yanıltıcı e-postalar, mesajlar veya sosyal medya gönderileri yollarlar. Sık kullanılan taktikler arasında acil mesajlar, teklifler veya uyarılar yer alır; bunlar kurbanı hemen harekete geçmeye teşvik etmek için aciliyet veya heyecan hissi yaratır.

Örneğin, habersiz bir kurban, sahte bir kripto cüzdan ekibi, DeFi projesi veya kripto topluluğundan — olasılıklar sınırsız — kripto göndermeyi teklif eden bir e-posta alır. Tutar genellikle oldukça yüksektir ve e-posta şu şekilde olabilir:  
"Lansmanımızı/tamamlanmamızı/halka arzımızı kutlamak için, haftasonu bitmeden kayıt olanlara 10.000 $ göndermeye karar verdik; başlamak için bağlantıya tıklayın."

Aşama 3: Bilgi toplama 
Kurban yemi yuttuğunda, klonlanmış bir web sitesine — hassas bilgileri toplamak için tasarlanmış phishing sitesine — yönlendirilir. Bu genellikle, kullanıcıların giriş bilgilerini, kişisel verilerini veya kripto cüzdanlarının seed phrase'ini paylaşmalarını sağlamak için kandırılmasını içerir.  

Saldırganlar, bu verileri toplamak için inandırıcı formlar veya giriş sayfaları kullanır. Eğer sahte bir siteyi hemen ayırt edebileceğinizi düşünüyorsanız, hayal kırıklığına uğrayabilirsiniz: yıllar içinde dolandırıcılar oldukça inandırıcı sahte siteler oluşturmayı öğrendi.  

Aşama 4: Sömürü 
Elde edilen bilgilerle saldırganlar, kurbanın cüzdanlarını boşaltır, kimliğini çalar veya phishing kampanyasını kurbanın iletişimlerine yönelterek sürdürür. Dolandırıcının amacına göre sömürü hemen gerçekleşebilir veya uzun bir sürece yayılabilir.

Aşama 5: Çıkış 
Son aşamada saldırganlar, tespit edilmemek için izlerini silebilir, phishing altyapısının izlerini ortadan kaldırabilir veya tamamen ortadan kaybolabilir. Bazen de saldırılarını sürdürüp, mağdurları yeniden hedef alabilir ya da taktiklerini gelecekteki kampanyalar için uyarlayabilirler. 
 

Tangem kullanıcıları genellikle nasıl hedef alınıyor?

Kripto odaklı topluluklarda, özellikle Tangem Telegram genel sohbeti ve Discord sunucusunda yaygın olan bazı phishing senaryolarına bakalım.

Telegram'da sahte müşteri desteği

İdeal olarak, kullanıcılarımızın çözemediği bir sorun için doğrudan e-posta veya resmi Tangem sohbet botu üzerinden destekle iletişime geçmesi gerekir. Ancak çoğu kullanıcı, Tangem Yardım sayfasına bakmak yerine, doğrudan Tangem Telegram sohbetine veya diğer açık tartışma alanlarına giderek sorunlarını veya önerilerini paylaşır. Bu mesajları herkese açık sohbetlerde gören dolandırıcılar, kullanıcıya Tangem destek ekibi üyesi gibi davranarak ulaşır. 

Protect Your Wallet from Phishing and Scammers.png
Telegram'da phishing mesajı örneği

Sorunu çözmeyi teklif ederler ve kullanıcıyı, resmi Tangem web sitesinin birebir aynısı gibi görünen bir phishing sitesine yönlendirirler. Buradaki püf nokta, Get Tangem butonunun Connect Wallet ile değiştirilmiş olmasıdır. 

Tangem'i seed phrase olmadan kullananlar bu tür saldırılara karşı daha korunaklı olsa da, seed phrase kullananlar için ciddi bir risk söz konusudur.

Dikkat edilmesi gereken bazı noktalar şunlardır:

  • Tangem representatives veya destek ekibi üyeleri will never DM you first hiçbir platformda. 
     
  • Always contact support directly — herkese açık mesaj veya yorum bırakmak yerine doğrudan destekle iletişime geçin. 
     
  • Do not follow suspicious links veya cüzdanınızı şüpheli bir DeFi platformuna bağlamayın.

Discord'da sahte teknik destek sunucusu

Discord sohbetimizde birçok dolandırıcı gizleniyor ve işte nasıl çalışıyorlar: Yeni bir kullanıcı sohbete katılır ve "Burada yeniyim, Tangem Wallet'a token ekleme hakkında bir sorum var" der. 
Dolandırıcı, yeni kullanıcıya şu şekilde bir mesajla yanıt verir:

"Hello, if you want to open a tech support claim, please fill it out here #techsupport."

Fake Discord tech support server.png

Ancak #techsupport bağlantısı (sahte link), resmi Tangem Discord yerine özel bir Discord kanalına yönlendirir! Genellikle kullanıcıya "OPEN SUPPORT TICKET" başlığı altında sorunu çözme teklifinde bulunurlar.

Bir kez daha, we will never ask you to join another server. Böyle mesajlar görürseniz dikkate almayın ve dolandırıcıyı hemen rapor edin. Yalnızca Tangem web sitesi ve resmi bağlantılar üzerinden talep oluşturabileceğinizi unutmayın.

Tangem resmi kanalları

Tangem, yalnızca resmi kanallar üzerinden iletişim kurar: web sitesi, sosyal medya platformları, müşteri destek botları vb. Dolandırıcılar, resmi Tangem kanallarını taklit eden sahte kanallar oluşturarak kullanıcıları kandırmaya çalışır. İletişimin doğruluğundan emin olmak için, mutlaka resmi Tangem hesabında veya web sitesinde olduğunuzu doğrulayın.

X (Twitter) https://x.com/Tangem 
 


Telegram https://t.me/tangem

Official Telegram chat: https://t.me/tangem_chat

In German: https://t.me/tangem_chat_de 

Tangem support bot: https://t.me/Tangem_Support_bot
 



Discord   https://discord.gg/tangem  

Instagram https://instagram.com/tangemwallet 
 

Facebook https://facebook.com/Tangemwallet/ 
 

LinkedIn https://www.linkedin.com/company/tangem 
 

YouTube https://www.youtube.com/@tangem_official  

Reddit https://www.reddit.com/r/Tangem/ 
 

Official website: https://tangem.com 

Community manager: https://t.me/anajacobsontangem

Kendini Tangem destek ekibi gibi tanıtan kullanıcılara hassas bilgi vermeyin veya işlem yapmayın. Bu önlemlere uyarak ve dikkatli davranarak, dolandırıcılık riskini önemli ölçüde azaltabilir ve varlıklarınızı koruyabilirsiniz.

Gerçek ve sahte Tangem web sitesi arasındaki farklar 

Sahte ve gerçek Tangem web siteleri arasında gözlemlediğimiz genel özellikler şunlardır. Herhangi bir kripto sitesiyle ilgili doğrulama yaparken daima dikkatli olun. Aşağıdaki tabloda, orijinal bir site ile phishing sitesi arasındaki bazı farklar özetlenmiştir:

ÖzellikGerçek Tangem Web SitesiPhishing Web Sitesi
URLResmi alan adıyla birebir aynıURL'de yazım hatası veya küçük farklılıklar olabilir
SSL Sertifikası"https://" ve güvenli bağlantı için kilit simgesi gösterirSSL güvenlik göstergeleri eksik olabilir
İletişim BilgileriDoğru ve doğrulanabilir iletişim bilgileri sunarEksik veya sahte iletişim bilgileri olabilir
Tasarım ve MarkaResmi marka ve tasarımla tutarlıdırGenellikle kötü tasarım, tutarsızlıklar veya hatalar içerir
Bilgi TalepleriHassas bilgi istemez Seed phrase talep edebilir
Dilbilgisi ve YazımGenellikle dilbilgisi ve yazım hatası içermezBariz dilbilgisi ve yazım hataları içerir
Açılır PencerelerKısıtlı ve kullanıcıya yönelik açılır pencerelerSık ve alakasız açılır pencereler veya uyarılar
Alan Adı YaşıUzun süredir faal ve köklü alan adıYeni açılmış veya şüpheli alan adı olabilir
Sosyal Medya VarlığıSosyal medyada doğrulanmış hesaplarSahte veya doğrulanmamış sosyal medya hesapları
Güvenlik SimgeleriGüvenlik simgeleri ve logoları öne çıkarırTanıdık güvenlik logoları ve göstergeleri eksik



 

Kriptoda phishing ve sosyal mühendislik saldırılarına karşı 10 somut önlem

Potansiyel tehditlere karşı korunmanız için, dolandırıcılara ve phishing saldırılarına karşı dikkat etmeniz gereken on temel ipucu:

  1. Seed phrase kullanmaktan kaçının:  
    Tangem Wallet'ın benzersiz olduğunu düşünüyoruz, çünkü seed phrase olmadan cüzdan oluşturmanıza olanak tanır. Seed phrase'ler, dolandırıcıların sıkça hedef aldığı açık bir zafiyettir. İşlem sorunlarını çözmek için yardım teklif edenler genellikle sizden seed phrase'inizi ister. 
     
  2. İstenmeyen e-postalara dikkat edin: 
    İstenmeyen e-postalardaki bağlantılara tıklamayın veya ekleri indirmeyin. Gerçek kripto platformları, e-posta yoluyla hassas bilgi talep etmez. Aldığınız e-postanın resmi bir tangem adresinden geldiğinden emin olun. Şüphe duyarsanız, destek ekibimizle hemen iletişime geçin. 
     
  3. SSL sertifikasını kontrol edin: 
    Web sitesinin adresinde "https://" ifadesini ve adres çubuğunda kilit simgesini arayın; bu, sitenin SSL sertifikasına sahip olduğunu gösterir. 
     
  4. Sosyal medya hesaplarını doğrulayın: 
    Tangem ile ilgili sosyal medya hesaplarıyla etkileşime geçmeden önce, hesapların doğruluğunu kontrol edin. Resmi hesaplar genellikle onay işaretiyle doğrulanır veya bu makaledeki bağlantılardan kontrol edebilirsiniz. 
     
  5. Kendinizi eğitin:  
    Bu makaleyi okuyorsanız zaten bilgili kalmak için iyi bir adım atmışsınız demektir. Sizi tebrik ediyoruz. Ayrıca, yaygın dolandırıcılık ve phishing teknikleri hakkında bilgi edinebilirsiniz. Bilgi, potansiyel tehditleri tanımak ve önlemek için güçlü bir araçtır. 
     
  6. Hatalara dikkat edin:  
    Dolandırıcılar bazen yazım denetimi yapmaz; e-postada yazım hataları fark ederseniz, bunun sahte olduğuna dair bir işaret olabilir. Ayrıca, yanlış renkler ve grafik ögeler de kullanılabilir. Örneğin, eski logolar buna örnektir. 
     
  7. Orijinal web sitesi adreslerini doğrulayın: 
    Resmi web sitesinde olduğunuzdan emin olmak için URL'de yazım hatası veya küçük farklılıklar olup olmadığını kontrol edin. Dolandırıcılar, gerçek sitelere çok benzeyen tek sayfalık sahte siteler oluşturabilir. Gerçek ve sahte Tangem web sitesi arasındaki önemli farkları yukarıda anlattık.  

    Dolandırıcılar, örneğin metamask yerine metemask gibi birkaç harfi değiştirebilir veya harf yerine rakam kullanabilir (google yerine goggle gibi). Her zaman tarayıcı adres çubuğundaki URL'ye dikkat edin. 
     
  8. Kendinizi öne çıkarmayın: 
    Dolandırıcıların dikkatini çekmemek için belki de en önemli nokta budur. Kriptoda başarılarınızı açıkça övünmeyin, cüzdan adreslerinizi forumlarda veya mesajlaşma gruplarında paylaşmayın. Ayrıca, sorunlarınızı herkese açık sohbetlerde paylaşmayın. Size yardım teklif eden dolandırıcıların hedefi olabilirsiniz. 
     
  9. Sahte tarayıcı eklentilerine karşı dikkatli olun: 
    Bazı kripto cüzdanları Google Chrome eklentileri kullanır. Dolandırıcılar, seed phrase toplamak için sahte eklentiler yayınlar. Daha önce, sahte bir Ledger Secure eklentisi yükleyen bir Ledger kullanıcısının 16.000 USD kaybettiği bir olayı paylaşmıştık. 

    Tarayıcı eklenti mağazasında cüzdanınız için bir eklenti bulursanız, hemen yüklemeyin. Önce projenin web sitesine gidin ve resmi bir eklenti olup olmadığını kontrol edin. Varsa, resmi sitedeki bağlantıyı kullanın. 
     
  10. Gerçekçi olmayan vaatlere karşı dikkatli olun: 
    Gerçek olamayacak kadar iyi getiriler veya çözümler sunan tekliflere karşı temkinli olun. Eğer kulağa çok iyi geliyorsa, muhtemelen gerçek değildir. Dolandırıcılar genellikle hızlı ve yüksek kâr vaadiyle veya imkânsız bir soruna çözüm sunarak kurbanları kandırır — örneğin
  • Blok zincirinde işleminizi hızlandırma sözü vermek;
  • Non-custodial cüzdan erişimini geri kazandırmayı teklif etmek;
  • Çalınan fonlarınızı geri almanıza yardımcı olacağını iddia etmek.

Seed phrase veya şifrelerinizi kimseyle paylaşmayın! Meşru destek ekibi üyeleri asla bu bilgileri istemez; çünkü bu, kripto varlıklarınıza tam erişim sağlar. Seed phrase gerektirmeyen bir cüzdana geçmek isterseniz, varlıklarınızı geçici olarak başka bir cüzdana transfer edin, Tangem cüzdanınızı sıfırlayın ve seed phrase olmadan kurulum yapın — önerilen yöntem budur.

Bu ipuçlarını çevrimiçi alışkanlıklarınıza entegre etmek, dolandırıcılara ve sosyal mühendislik saldırılarına karşı korunma şansınızı önemli ölçüde artıracaktır. 

Kriptoda yaygın phishing saldırısı örnekleri

Dolandırıcıların kripto kullanıcılarını nasıl kandırdıklarına dair örneklere bakalım: sahte borsalardan zararlı güncellemelere kadar, kripto dünyasında habersiz kişileri sömürmek için kullanılan çeşitli yöntemleri öne çıkarıyoruz.

Hacklenmiş cüzdan phishing e-postası

Yaygın bir dolandırıcılık yöntemi, bir kripto borsası veya cüzdan adına "bilgilendirme" e-postası göndermektir; burada müşteri verilerinin hacklendiği veya sızdırıldığı belirtilir. Mağdura, fonlarını korumak için acilen bir bağlantıya tıklayıp seed phrase'ini "güncellemesi" gerektiği söylenir. Elbette bunu yapmak için eski seed phrase girilmelidir. 
 

image4.jpg

Bu, insanları kandırmanın en basit yoludur ve giriş engeli çok düşüktür. Dolandırıcıların tek yapması gereken sahte bir toplu e-posta göndermek ve sahte bir web sitesi şablonu oluşturmaktır. Çoğu e-posta spam klasörüne düşse de, gönderim listesi büyük olduğundan bazıları alıcıya ulaşır.

Sahte cüzdan oluşturucu siteler

Bir diğer yaygın phishing yöntemi ise, seed phrase'i kullanıcıya ulaşmadan önce çalmaktır. Dolandırıcılar, popüler kripto cüzdanlarının sitelerini taklit eder, arama motorlarında üst sıralarda çıkmaları için optimize eder, reklam verir ve cüzdan açmak isteyen mağdurların siteye girmesini bekler.

Tangem Safety Guide.png
Sahte cüzdan oluşturucu site

Sahte bir web sitesini tespit etmek zor olabilir — kopyalar genellikle orijinaline çok benzer ve kayıt, kurulum, seed phrase oluşturma gibi her aşama titizlikle kopyalanır. Ancak burada gerçek bir TRNG ile seed phrase üretilmez. Yani, size verilen seed phrase aslında saldırgana aittir. Tek yapmaları gereken, hesaba para yatırıldığını takip edip çekim yapmaktır.

Kripto hizmet sitelerine arama motorlarından, forumlardaki bağlantılardan veya reklamlardan doğrudan gitmeyin. Siteyi zaten biliyorsanız, adresi manuel olarak girin. Daha önce görmediyseniz, adresi başka kaynaklardan kontrol edin. Alan adının ne zamandır kayıtlı olduğunu ve süresini öğrenmek için WHOIS hizmetini kullanın — dolandırıcılar genellikle kısa süreli alan adı kaydı yapar. 

Hedefli phishing (Spear phishing)

En tehlikeli phishing türü, saldırganların belirli bir kişiyi hedef aldığı saldırılardır. Burada yukarıda anlatılan tüm yöntemler bir arada kullanılabilir, ancak en önemli fark, saldırganların mağdurları önceden araştırmasıdır.

Saldırı şekli duruma, saldırganın ısrarına ve mağdurun genel çevrim içi güvenlik yaklaşımına göre değişir. Cüzdan adresiniz herkese açık bir yerdeyse ve bakiyesi yüksekse (blok zinciri explorer ile kontrol edilebilir), kişisel olarak hedef olmanız mümkündür.

Dolandırıcılar örneğin e-posta veya mesajlaşma hesaplarınızı hacklemeye çalışabilir, yazışmalarınızı okuyabilir ve ardından kullandığınız bir hizmet veya güvendiğiniz bir kişi adına kişisel bir mesaj gönderebilir. Hedefli phishing genellikle daha karmaşık saldırıların ilk aşaması olarak kullanılır. E-postada phishing sitesine veya zararlı yazılıma yönlendiren bir bağlantı olabilir. Bu tür saldırılar çok daha inandırıcı ve özenli hazırlanır.

Whaling saldırısı

Whaling, bir organizasyonda üst düzey yöneticileri (ör. CEO) hedef alan özel bir spear phishing türüdür. Tehlikesi, bir CEO'nun tuzağa düşmesi halinde tüm şirket ağına erişim sağlanabilmesidir.

Klon phishing saldırısı

Klon phishing, saldırganın daha önce hedefin aldığı gerçek bir e-postayı kopyalayıp, orijinal ek veya bağlantıyı zararlı bir içerikle değiştirerek göndermesiyle gerçekleşir. E-posta, daha önce güvenilen bir mesajla aynı olduğundan, kurban genellikle alışkanlıkla bağlantıya tıklar.

Pharming saldırısı

Pharming saldırısında, kurban doğru URL'yi girse bile sahte bir siteye yönlendirilir. Bu, DNS sunucusuna zararlı kod bulaştırılmasıyla, URL'nin IP adresine yanlış çevrilmesiyle olur. Böylece, kullanıcılar orijinal siteye çok benzeyen sahte bir siteye farkında olmadan gidebilir; bu saldırı türü tespit edilmesi en zor olanlardandır.

Evil twin saldırısı

Evil twin phishing, herkese açık Wi-Fi ağlarını hedef alır. Saldırganlar, gerçek ağla aynı isme sahip sahte bir Wi-Fi ağı kurar. Kurbanlar bağlandığında, giriş bilgilerini girmeleri istenir ve bu bilgiler dolandırıcıların eline geçer.

Sesli phishing saldırısı (Vishing)

Sesli phishing veya vishing, e-posta yerine sesli arama veya sesli mesaj kullanır. Vishing genellikle, potansiyel mağdurlara hesaplarında sahte etkinlik olduğu uyarısını iletmek için ses sentezi yazılımı ile bırakılan mesajlarla yapılır.

SMS phishing saldırısı (Smishing)

SMS phishing veya smishing, e-posta yerine kısa mesaj kullanır. Saldırganlar, mağdurlara gerçek bir şirketten geliyormuş gibi görünen SMS'ler göndererek, zararlı bir bağlantıya tıklamalarını ister.

Phishing botları

Phishing botları, otomatik olarak phishing saldırısı gerçekleştiren bilgisayar programlarıdır. Toplu phishing e-postaları gönderebilir, sahte web siteleri oluşturabilir ve mağdurların giriş bilgileri ile hassas verilerini toplayabilirler. Bu botlar genellikle hizmet engelleme (DoS) ve spam saldırılarıyla birlikte kullanılır.

Ice phishing

Ice phishing saldırısında, dolandırıcılar mağdura gerçek gibi görünen sahte bir işlem gönderir. Kurbanın, işlemi özel anahtarıyla imzalaması istenir. Sonuçta, mağdur kendi tokenlarının sahipliğini saldırgana devreden bir işlemi farkında olmadan imzalamış olur.

 

Sonuç

Kötü niyetli kişiler yeteneklerini geliştiriyor ve insanları kandırmak için kullandıkları yöntemler sürekli değişiyor. Güvenliğin en sağlam yolu, eleştirel düşünmektir. Fon transferi için kimsenin seed phrase'inize ihtiyacı yoktur — sadece cüzdan adresi yeterlidir. Seed phrase'iniz, kripto varlıklarınızın anahtarıdır.  
Sonuç olarak, fonlarınızı seed phrase gerektirmeyen bir kripto cüzdanında saklarsanız seed phrase'inizi kaybetme riskiniz olmaz. Tangem Wallet'ta özel anahtar kartın çipinde saklanır ve sahibine bile gösterilmez. Tangem ile phishing saldırılarından korkmanıza gerek yoktur.

Author logo
Yazar Patrick Dike-Ndulue

Senior editor covering crypto, onchain equities, and technology.

Author logo
İnceleyen: Rukkayah Jigam

Writer & editor covering digital assets and product updates.