Kripto Cüzdanınızı Phishing Saldırılarından Nasıl Koruyabilirsiniz?

Bu makale aşağıdaki dillerde mevcuttur:

Author logo
Patrick Dike-Ndulue
Post image

Temel içgörüler

Bu makale, kripto kullanıcılarını özellikle Telegram ve Discord gibi platformlarda sahte müşteri desteği yoluyla varlıklarını hedef alan gelişmiş phishing ve sosyal mühendislik dolandırıcılıklarına karşı uyarıyor. Dolandırıcıların nasıl çalıştığını, phishing saldırılarının aşamalarını ve gerçek ile sahte web siteleri arasındaki farkları detaylandırıyor; kurban olmamak için on temel ipucu sunuyor. Temel mesaj, eleştirel düşünmenin, dikkatli olmanın ve Tangem gibi seed'siz cüzdanlar kullanmanın riskleri azaltacağı, meşru desteğin asla seed phrase gibi hassas bilgileri istemeyeceği yönünde.

Pek çok kripto kullanıcısı, seed phrase'ini gizli tutmanın öneminin farkında. Ancak bu bilinç, dolandırıcılar için başkalarını farklı yollarla kandırma fırsatı yaratıyor.

Yaygın bir yöntem, insanlara küçük bir komisyon karşılığında yüksek bir meblağ vaat ederek onları kandırmaktır. Dolandırıcılar, birinin kripto varlıklarına tam erişim elde etmek için durmaksızın çalışır. Kullanıcıları seed phrase'lerini ifşa etmeye ikna etmeye devam ederler.


Despite popular belief, scam victims are not just older people. According to research, more fraud victims fall in the 25–45 age range than those above 50. Attackers often target the most financially anxious age group. Now, let's explore how to stay safe from scammers and their phishing attacks.

Klasik bir phishing saldırısı nasıl işler?

Tipik bir phishing dolandırıcılığının nasıl gerçekleştiğini daha iyi anlamanız için, saldırganın insanları kandırmak ve sömürmek için izlediği beş aşamayı açıklayacağız.  

Aşama 1: Hazırlık 
Bu ilk aşamada, dolandırıcılar phishing kampanyalarını dikkatlice planlar. Resmi sitelere çok benzeyen sahte web siteleri, alan adları ve e-posta adresleri oluştururlar. Amaç, kurbanları kandıracak kadar inandırıcı bir maske yaratmaktır.

Aşama 2: Tuzak 
Phishing yapanlar, potansiyel kurbanları kandırmak için çeşitli yollar kullanır. Genellikle gerçek gibi görünen yanıltıcı e-postalar, mesajlar veya sosyal medya gönderileri gönderirler. Sıkça başvurulan taktikler arasında acil mesajlar, teklifler veya uyarılar yer alır; kurbanın hemen harekete geçmesini sağlamak için aciliyet veya heyecan duygusu oluşturulur.

Örneğin, farkında olmayan bir kurban, sahte bir kripto cüzdan ekibi, DeFi projesi veya kripto topluluğundan — seçenekler sonsuz — kendisine belirli bir miktar kripto gönderileceğine dair bir e-posta alır. Genellikle miktar oldukça yüksektir ve e-posta şu şekilde olabilir:  
"Lansmanımızı/tamamlanmamızı/halka arzımızı kutlamak için, haftanın sonuna kadar kayıt olanlara 10.000 $ göndermeye karar verdik, başlamak için bağlantıya tıklayın."

Aşama 3: Bilgi toplama 
Kurban tuzağa düştüğünde, sahte bir web sitesine yönlendirilir — hassas bilgileri toplamak için özel olarak hazırlanmış phishing sitesi. Bu genellikle kullanıcıların giriş bilgilerini, kişisel verilerini veya seed phrase gibi cüzdan erişimlerini vermeleri için kandırılmalarını içerir.  

Saldırganlar, bu verileri toplamak için inandırıcı formlar veya giriş sayfaları kullanır. Eğer sahte bir siteyi hemen fark edebileceğinizi düşünüyorsanız, hayal kırıklığına uğrayabilirsiniz: Yıllar içinde dolandırıcılar, oldukça gerçekçi sahte siteler hazırlamayı öğrendi.  

Aşama 4: Sömürü 
Elde edilen bilgilerle saldırganlar, kurbanın cüzdanlarını boşaltabilir, kimliğini çalabilir veya phishing kampanyasını kurbanın iletişim listesine yayarak devam ettirebilir. Dolandırıcının amacına göre sömürü hemen gerçekleşebilir ya da uzun süreye yayılabilir.

Aşama 5: Çıkış 
Son aşamada saldırganlar, tespit edilmemek için izlerini silebilir, phishing altyapısının izlerini ortadan kaldırabilir veya tamamen ortadan kaybolabilir. Bazen de saldırılarına devam ederek yeni kurbanları hedef alır veya taktiklerini geliştirirler. 
 

Tangem kullanıcıları genellikle nasıl hedef alınıyor?

Kripto odaklı topluluklarda, örneğin Tangem Telegram genel sohbeti ve Discord sunucusunda sıkça karşılaşılan phishing senaryolarına bakalım.

Telegram'da sahte müşteri desteği

İdeal olan, kullanıcılarımızın çözemedikleri bir sorun için doğrudan e-posta veya resmi Tangem destek botu aracılığıyla destekle iletişime geçmesidir. Tangem Yardım Merkezi'ne bakmak da mümkündür. Ne yazık ki, çoğu kullanıcı doğrudan Tangem Telegram sohbetine veya diğer açık sohbet alanlarına gidip sorununu ya da önerisini paylaşır ve bunun risklerini göz ardı eder. Dolandırıcılar bu mesajları herkese açık sohbette görür ve ardından Tangem destek ekibi üyesi gibi davranarak kullanıcıya ulaşır. 

Protect Your Wallet from Phishing and Scammers.png
Telegram'da phishing mesajı örneği

Sorununuzu çözmek için yardım teklif ederler ve sizi, resmi Tangem sitesinin aynısı gibi görünen bir phishing sitesine yönlendirirler. Buradaki fark, Get Tangem butonunun yerine Connect Wallet butonunun olmasıdır. 

Tangem'i seed'siz cüzdan olarak kullananlar bu tür phishing saldırılarına karşı daha korunaklı olsa da, seed phrase kullananlar için ciddi bir risk söz konusudur.

Dikkat edilmesi gereken bazı noktalar:

  • Tangem representatives veya destek ekibi üyeleri will never DM you first hiçbir platformda size ilk mesaj atan taraf olmaz. 
     
  • Always contact support directly — sorunlarınızı herkese açık mesaj veya yorum olarak bırakmak yerine doğrudan destekle iletişime geçin. 
     
  • Do not follow suspicious links veya cüzdanınızı şüpheli bir DeFi platformuna bağlamayın.

Discord'da sahte teknik destek sunucusu

Discord sohbetimizde çok sayıda dolandırıcı gizleniyor ve işleyişleri şu şekilde: Yeni bir kullanıcı sohbete katılır ve "Burada yeniyim, Tangem Wallet'a token ekleme hakkında bir sorum var" der. 
Dolandırıcı, yeni kullanıcıya şu şekilde bir mesajla yanıt verir:

"Hello, if you want to open a tech support claim, please fill it out here #techsupport."

Fake Discord tech support server.png

Ancak, #techsupport bağlantısı (sahte bağlantı) resmi Tangem Discord'u değil, özel bir Discord kanalına yönlendirir! Genellikle kullanıcıya "OPEN SUPPORT TICKET" başlığı altında yardım teklif ederler.

Bir kez daha belirtelim, we will never ask you to join another server. Böyle mesajlar görürseniz dikkate almayın ve dolandırıcıyı hemen şikayet edin. Yalnızca Tangem web sitesi ve resmi bağlantılar üzerinden talep açabileceğinizi unutmayın.

Tangem'in resmi kanalları

Tangem, yalnızca kendi web sitesi, sosyal medya platformları, müşteri destek botları gibi resmi kanallar üzerinden iletişim kurar. Dolandırıcılar ise, resmi Tangem kanallarını taklit eden sahte kanallar oluşturarak kullanıcıları kandırmaya çalışır. İletişimin doğruluğundan emin olmak için, gerçekten resmi bir Tangem hesabı ya da sitesinde olduğunuzu mutlaka kontrol edin.

X (Twitter) https://x.com/Tangem 
 


Telegram https://t.me/tangem

Official Telegram chat: https://t.me/tangem_chat

In German: https://t.me/tangem_chat_de 

Tangem support bot: https://t.me/Tangem_Support_bot
 



Discord   https://discord.gg/tangem  

Instagram https://instagram.com/tangemwallet 
 

Facebook https://facebook.com/Tangemwallet/ 
 

LinkedIn https://www.linkedin.com/company/tangem 
 

YouTube https://www.youtube.com/@tangem_official  

Reddit https://www.reddit.com/r/Tangem/ 
 

Official website: https://tangem.com 

Community manager: https://t.me/anajacobsontangem

Kendini Tangem destek ekibi gibi tanıtan kişilerle hassas bilgi paylaşmayın ve işlem yapmayın. Bu önlemlere uyarak ve dikkatli olarak dolandırıcılık riskini önemli ölçüde azaltabilir, varlıklarınızı koruyabilirsiniz.

Gerçek ve sahte Tangem sitesi arasındaki farklar 

Gerçek ve sahte Tangem web siteleri arasında gözlemlediğimiz genel özellikler şunlardır. Herhangi bir kripto sitesiyle ilgili doğrulama yaparken daima dikkatli olun. Aşağıdaki tablo, gerçek bir site ile phishing sitesi arasındaki bazı temel farkları özetlemektedir:

ÖzellikGerçek Tangem  SitesiPhishing Sitesi
URLResmi alan adıyla birebir aynıURL'de yazım hatası veya küçük farklılıklar olabilir
SSL Sertifikası"https://" ve güvenli bağlantı için kilit simgesi gösterirSSL güvenlik göstergeleri olmayabilir
İletişim BilgisiDoğru ve doğrulanabilir iletişim bilgileri sunarEksik veya sahte iletişim bilgileri olabilir
Tasarım ve MarkaResmi marka ve tasarımla tutarlıGenellikle kötü tasarım, tutarsızlık veya hatalar içerir
Bilgi TalebiHassas bilgi istemez Seed phrase ister
Dilbilgisi ve YazımGenellikle dilbilgisi ve yazım hatası içermezBariz dilbilgisi ve yazım hataları içerir
Açılır PencerelerKullanıcıya yardımcı olacak sınırlı ve alakalı pop-up'larSık ve alakasız pop-up veya uyarılar
Alan adı yaşıKöklü ve uzun süredir kayıtlı alan adıYeni alınmış veya şüpheli alan adı olabilir
Sosyal Medya VarlığıSosyal medyada doğrulanmış hesaplarSahte veya doğrulanmamış sosyal medya hesapları
Güvenlik SimgeleriGüvenlik simgeleri ve logoları belirgin şekilde gösterirTanıdık güvenlik logoları ve göstergeleri eksik



 

Kriptoda phishing ve sosyal mühendislik saldırılarına karşı 10 somut önlem

Potansiyel tehditlere karşı korunmanıza yardımcı olmak için, dolandırıcılara ve phishing saldırılarına karşı düşmemek adına on temel ipucu:

  1. Seed phrase kullanmaktan kaçının:  
    Tangem Wallet'ın benzersiz olduğunu düşünüyoruz çünkü kullanıcıların seed phrase olmadan cüzdan oluşturmasına imkân tanıyor. Seed phrase'ler, dolandırıcıların sıklıkla istismar ettiği açık bir risk unsurudur. İşlem sorunlarını çözmenize yardımcı olma bahanesiyle genellikle sizden seed phrase'inizi isterler. 
     
  2. İstenmeyen e-postalardan uzak durun: 
    İstenmeyen e-postalardaki bağlantılara tıklamayın veya ekleri indirmeyin. Meşru kripto platformları sizden e-posta yoluyla hassas bilgi istemez. Aldığınız e-postanın gerçekten resmi bir tangem e-posta adresinden geldiğinden emin olun. Şüphedeyseniz hemen destek ekibimizle iletişime geçin. 
     
  3. SSL sertifikalarını kontrol edin: 
    Web sitesinin URL'sinde "https://" ibaresini ve adres çubuğunda kilit simgesini arayın; bu, sitenin SSL sertifikasıyla korunduğunu gösterir. 
     
  4. Sosyal medya hesaplarını doğrulayın: 
    Tangem ile ilgili bir sosyal medya hesabıyla etkileşime geçmeden önce, hesabın doğruluğunu kontrol edin. Resmi hesaplar genellikle onay işaretiyle doğrulanır veya bu makaledeki bağlantıları kontrol edin. 
     
  5. Kendinizi eğitin:  
    Bu makaleyi okuyorsanız zaten bilgili kalmak için harika bir iş çıkarıyorsunuz. Sizi tebrik ediyoruz. Ayrıca burada yaygın dolandırıcılık taktikleri ve phishing yöntemleri hakkında bilgi edinebilirsiniz. Bilgi, potansiyel tehditleri tanımak ve önlemek için güçlü bir araçtır. 
     
  6. Hatalara dikkat edin:  
    Dolandırıcılar bazen yazım denetimi bile yapmaz; e-postada yazım hataları fark ederseniz bu, sahte bir e-postayla karşı karşıya olduğunuzun işareti olabilir. Ayrıca, tasarımda yanlış renkler veya grafik öğeleri kullanılabilir; örneğin eski logolar gibi. 
     
  7. Orijinal web sitesi URL'lerini doğrulayın: 
    Resmi sitede olduğunuzdan emin olmak için URL'de yazım hatası veya küçük farklılıklar olup olmadığını kontrol edin. Dolandırıcılar, resmi sitelere çok benzeyen tek sayfalık sahte siteler oluşturur. Gerçek ve sahte Tangem sitesi arasındaki önemli farkları yukarıda açıkladık.  

    Dolandırıcılar, örneğin metamask yerine metemask veya google yerine goggle gibi, birkaç harfi değiştirerek ya da harf yerine rakam kullanarak URL'yi değiştirebilir. Tarayıcı adres çubuğundaki URL'ye her zaman dikkat edin. 
     
  8. Kendinizi öne çıkarmayın: 
    Dolandırıcıların dikkatini çekmemek için belki de en önemli şey budur. Kriptodaki başarılarınızı açıkça övünmeyin ve cüzdan adreslerinizi forumlarda veya sohbet gruplarında paylaşmayın. Ayrıca, yaşadığınız sorunları herkese açık sohbetlerde paylaşmayın. Sorununuzu çözmek isteyen dolandırıcıların hedefi olabilirsiniz. 
     
  9. Sahte tarayıcı eklentilerine dikkat edin: 
    Bazı kripto cüzdanları Google Chrome eklentisi olarak kullanılabiliyor. Dolandırıcılar bunun farkında ve seed phrase toplamak için sahte eklentiler yayınlıyor. Örneğin, bir Ledger cüzdanı kullanıcısı, sahte bir Ledger Secure eklentisi yükledikten sonra 16.000 USD kaybetmişti. 

    Tarayıcı eklenti mağazasında cüzdanınız için bir eklenti bulursanız, hemen yüklemeyin. Önce projenin resmi sitesine gidin ve gerçekten resmi bir tarayıcı eklentisi olup olmadığını kontrol edin. Varsa, resmi sitedeki bağlantıyı kullanın. 
     
  10. Gerçekçi olmayan vaatlere karşı temkinli olun: 
    Gerçek olamayacak kadar iyi görünen tekliflere veya planlara karşı dikkatli olun. Eğer kulağa fazla iyi geliyorsa, muhtemelen öyledir. Dolandırıcılar genellikle hızlı ve yüksek kazanç vaadiyle ya da imkânsız bir soruna çözüm sunarak kurbanları kandırır — örneğin
  • Blok zincirinde işleminizi hızlandırma vaadi;
  • Non-custodial cüzdana erişimi geri getirme teklifi;
  • Çalınan fonlarınızı geri alma vaadi.

Seed phrase veya şifrelerinizi kimseyle paylaşmayın! Meşru destek ekipleri bu bilgileri asla istemez; çünkü bu, kripto varlıklarınıza tam erişim sağlar. Seed'siz cüzdana geçmek isterseniz, fonlarınızı geçici olarak başka bir cüzdana aktarın, tangem wallet'ınızı sıfırlayın ve seed phrase olmadan yeniden kurun — önerilen yöntem budur.

Bu ipuçlarını çevrimiçi alışkanlıklarınıza entegre ederek, dolandırıcılara ve sosyal mühendislik saldırılarına karşı riskinizi önemli ölçüde azaltabilirsiniz. 

Kriptoda yaygın phishing saldırısı örnekleri

Dolandırıcıların, sahte borsalardan zararlı güncellemelere kadar kripto kullanıcılarını kandırmak için kullandığı çeşitli yöntemlere örneklerle bakalım. Bu örnekler, kripto alanında farkında olmayan kişileri sömürmek için başvurulan farklı yolları gösteriyor.

Hacklenmiş cüzdan phishing e-postası

Dolandırıcıların sıkça başvurduğu bir yöntem, bir kripto borsası veya cüzdan adına gönderilen "verileriniz sızdırıldı" bildirimli e-postalardır. Kurbanlardan, fonlarını korumak için acilen bir bağlantıyı takip edip seed phrase'lerini "güncellemeleri" istenir. Elbette, bu işlem için eski seed phrase'in verilmesi gerekir. 
 

image4.jpg

Bu, insanları kandırmanın en basit yollarından biridir ve giriş bariyeri çok düşüktür. Dolandırıcıların tek yapması gereken, toplu sahte e-posta göndermek ve sahte bir web sitesi şablonu hazırlamaktır. Çoğu e-posta spam klasörüne düşse de, gönderim hacmi nedeniyle bazıları alıcıya ulaşır.

Sahte cüzdan oluşturucu siteler

Bir diğer yaygın phishing yöntemi ise, seed phrase'i daha kullanıcı almadan çalmaktır. Dolandırıcılar, popüler kripto cüzdanlarının sitelerini kopyalar, arama motorlarında üst sıralara çıkaracak şekilde optimize eder, reklam verir ve cüzdan açmak isteyen kurbanların siteye gelmesini bekler.

Tangem Safety Guide.png
Sahte cüzdan oluşturucu site

Sahte bir siteyi tespit etmek zor olabilir — sahteler genellikle orijinaline çok benzer ve kayıt, kurulum, seed phrase oluşturma gibi tüm aşamalar titizlikle kopyalanır. Tek fark, seed phrase üretiminde gerçek bir TRNG kullanılmamasıdır. Yani size verilen seed phrase, aslında saldırgana aittir. Saldırganın yapması gereken tek şey, hesaba para yatırıldığını takip edip çekmektir.

Kripto servis sitelerine arama motoru, forum bağlantısı veya banner üzerinden gitmeyin. Siteyi zaten biliyorsanız adresi doğrudan yazın. Daha önce karşılaşmadıysanız adresi başka kaynaklardan kontrol edin. Alan adının ne zamandır kayıtlı olduğunu ve süresini öğrenmek için WHOIS servisini kullanın – dolandırıcılar genellikle kısa süreliğine alan adı kaydeder. 

Hedefli phishing (Spear phishing)

En tehlikeli phishing türü, saldırganların belirli bir hedefi olduğu durumdur. Burada yukarıda bahsedilen tüm yöntemler kullanılabilir; ancak temel fark, saldırganların kurbana başlamadan önce araştırma yapmasıdır.

Saldırının uygulanma şekli duruma, saldırganın ısrarına ve en önemlisi kurbanın çevrimiçi güvenlik yaklaşımına bağlıdır. Cüzdan adresiniz bir yerde herkese açık ve bakiyesi yüksekse (blok zinciri explorer ile kontrol edilebilir), özellikle hedef olabilirsiniz.

Dolandırıcılar, örneğin e-posta veya mesajlaşma hesaplarınızı hackleyip yazışmalarınızı okuyabilir ve ardından kullandığınız bir servis veya güvendiğiniz biri adına kişiselleştirilmiş mesaj gönderebilir. Hedefli phishing genellikle daha karmaşık saldırıların ilk aşaması olarak kullanılır. E-postada phishing sitesine bağlantı veya zararlı yazılım olabilir. Yani, dolandırıcılar bu tür saldırılara çok daha fazla emek harcar ve mesajları çok inandırıcı olur.

Whaling saldırısı

Whaling saldırısı, özellikle bir organizasyondaki üst düzey yöneticileri hedef alan özel bir spear phishing türüdür. Tehlikesi, sıradan spear phishing'e kıyasla çok daha geniş bir kitleyi etkileyebilmesidir. Örneğin, bir CEO bu saldırıya kanarsa, saldırgan tüm şirket ağına erişebilir.

Klon phishing saldırısı

Klon phishing saldırısında, saldırgan kurbanın daha önce aldığı gerçek bir e-postayı birebir kopyalar. Orijinal ek veya bağlantı, zararlı olanla değiştirilir ve kurbana tekrar gönderilir. E-posta daha önce güvenilen bir iletişim olduğu için, kurban alışkanlıkla bağlantıya tıklayabilir.

Pharming saldırısı

Pharming saldırısında, kurban doğru URL'yi girse bile sahte bir siteye yönlendirilir. Bu, DNS sunucusuna zararlı kod bulaşmasıyla mümkündür; böylece URL'nin IP adresine dönüşümü değiştirilir. Sonuçta, kurban gerçek siteye çok benzeyen sahte bir sayfaya farkında olmadan girebilir. Bu nedenle pharming saldırılarını tespit etmek özellikle zordur.

Evil twin saldırısı

Evil twin phishing saldırısı, halka açık Wi-Fi ağlarını hedef alır. Saldırganlar, gerçek ağla aynı isme sahip sahte bir Wi-Fi ağı oluşturur. Kurbanlar bağlandığında, giriş bilgilerini girmeleri istenir ve dolandırıcılar bu bilgileri ele geçirir.

Sesli phishing saldırısı (Vishing)

Vishing, e-posta yerine sesli arama veya sesli mesaj kullanılarak yapılan phishing türüdür. Saldırganlar, ses sentezleme yazılımıyla kurbanın hesabında sahte bir dolandırıcılık faaliyeti olduğu uyarısı bırakabilir.

SMS phishing saldırısı (Smishing)

Smishing, e-posta yerine SMS yoluyla yapılan phishing saldırısıdır. Saldırganlar, kurbanlara gerçek bir şirketten geliyormuş gibi görünen mesajlar gönderir ve zararlı bağlantıya tıklamaya teşvik eder.

Phishing botları

Phishing botları, phishing saldırılarını otomatik olarak gerçekleştiren yazılımlardır. Toplu phishing e-postaları gönderebilir, sahte siteler oluşturabilir ve kurbanların giriş bilgileri ile hassas verilerini toplayabilirler. Bu botlar genellikle hizmet reddi (DoS) ve spam saldırılarıyla birlikte kullanılır.

Ice phishing

Ice phishing saldırısında, kurbana gerçek gibi görünen sahte bir işlem gönderilir. İşlemin imzalanması için kurbandan özel anahtarıyla onay vermesi istenir. Aslında, kurban kendi token'larının sahipliğini dolandırıcıya devrettiğini fark etmez.

 

Sonuç

Kötü niyetli kişiler her geçen gün kendini geliştiriyor ve insanları kandırmak için yöntemlerini sürekli değiştiriyor. Tek güvenilir savunma, eleştirel düşünmektir. Fon göndermek için kimsenin seed phrase'inize ihtiyacı yoktur — sadece cüzdan adresiniz yeterlidir. Seed phrase'iniz, kripto varlıklarınızın anahtarıdır.  
Sonuç olarak, fonlarınızı seed phrase gerektirmeyen bir kripto cüzdanında saklarsanız, seed phrase'inizi kaybetme riskiniz de ortadan kalkar. Tangem Wallet'ta özel anahtar, kartın çipinde saklanır ve sahibine bile gösterilmez. Tangem ile phishing saldırılarından korkmanıza gerek yok.

Author logo
Yazar Patrick Dike-Ndulue

Senior editor covering crypto, onchain equities, and technology.

Author logo
İnceleyen: Rukkayah Jigam

Writer & editor covering digital assets and product updates.