Ana içeriğe atla
Kripto Güvenliği Temelleri
KRİPTO GÜVENLİĞİ

Kripto Varlıklarınızı Koruyun: Kimlik Avı ve Dolandırıcılığa Karşı Güvenlik Kılavuzu

Makaleyi dinle
0:00 / --:--

Kripto para dünyasında güvenlik, sadece bir tavsiye değil, bir zorunluluktur. Dijital varlıklarınızı, sürekli gelişen kimlik hırsızlığı, dolandırıcılık ve diğer sahtekarlık yöntemlerine karşı nasıl koruyabileceğinizi öğrenin.

Kripto Güvenliği Görseli

Kripto paraların merkeziyetsiz dünyası muazzam fırsatlar sunuyor, ancak bununla birlikte yeni riskler de ortaya çıkıyor. Kimlik avı, dolandırıcılık, kötü niyetli akıllı sözleşmeler ve diğer dolandırıcılık türleri, dijital varlıklarınızı sürekli olarak tehdit ediyor. Güvende kalmak için bilgili olmak ve proaktif güvenlik önlemleri almak hayati önem taşıyor.

Kripto Varlıklara Yönelik Başlıca Tehditler

1. Kimlik Avı ve Sahte Web Siteleri

Dolandırıcılar, popüler kripto borsalarının, cüzdanların veya DeFi platformlarının birebir kopyalarını oluşturarak sizi kandırıp özel anahtarlarınızı, tohum ifadelerinizi veya giriş bilgilerinizi ifşa etmenizi sağlamaya çalışır. Web sitesinin URL’sini her zaman iki kez kontrol edin ve e-postalardan veya mesajlardan gelen bağlantılar yerine yer imlerini kullanın.

2. Cüzdan Boşaltıcılar

Bunlar, cüzdanınıza bağlandıklarında veya bir işlemi imzaladıklarında, tüm varlıklarınızı saldırganın cüzdanına aktararak cüzdanınızı boşaltabilen zararlı komut dosyalarıdır. Genellikle meşru dApp’ler, NFT projeleri veya airdrop’lar gibi görünürler.

3. Dolandırıcılık ve Sosyal Mühendislik

Bunlar arasında kolay para kazanma vaatleri, sahte hediye kampanyaları, “pump-and-dump” dolandırıcılık yöntemleri ve cüzdan erişimi ya da kişisel bilgilerinizin istenildiği teknik destek dolandırıcılıkları yer almaktadır.

Tehdit Yüzeyi

Dolandırıcıların sizi avladığı yer

Yukarıdaki her dolandırıcılık kategorisinin bir dağıtım kanalı vardır. İşte günümüzde kripto para dolandırıcılığı girişimlerinin %95’inin perakende kullanıcıları hedef aldığı 9 platform.

Google Ads — marka aramaları

YÜKSEK

“metamask download” araması → en üstteki sponsorlu sonuç, benzer bir alan adıdır. Google bu tür sonuçları rutin olarak onaylamaktadır.

"Sponsorlu: Resmi MetaMask | metarnask[.]io" — gerçek metamask.io adresinin ÜSTÜNDE görünür. Tıklayın → tohum cümlesi giriş sayfası.
Uyarı işaretleri
  • Sponsorlu etiket = ücretli reklam
  • Benzer alan adı (а→a, rn→m)
  • "Geri yüklemek" için tohum cümlesini sorar
Scam Sniffer: 2024 yılının ilk yarısında Google Ads üzerinden gerçekleştirilen kimlik avı saldırıları sonucu 58 milyon dolarlık kayıp yaşandı

Medium / Substack yorumları

MED

Kripto para geri kazanımı ile ilgili yazılarda, sahte “X aracılığıyla paramı geri aldım” yorumları, geri kazanım dolandırıcılıkları için Telegram iletişim bilgilerini yaymaktadır.

"Bir drainer yüzünden 12 ETH kaybettim, sonra Telegram'daki @CryptoRecover_Mark 3 hafta içinde bunun %80'ini geri aldı. Kendisi zincir analistleriyle birlikte çalışıyor."
Uyarı işaretleri
  • Her zaman yalnızca Telegram üzerinden iletişim kurulan kişi
  • Genel "zincir analisti" iddiası
  • 0 günlük yorum hesabı, hiç gönderi yok
PhishDestroy, Medium yorum akışlarında 300'den fazla kurtarma dolandırıcılığı takma adı tespit etti

X (Twitter) arkadaşlar, cevap verin

YÜKSEK

Önemli hesapların tweet’leri altında (Vitalik, MetaMask, OpenSea), botlar saniyeler içinde klonlanmış avatarlar ve sahte hediye kampanyası bağlantıları ile yanıt veriyor.

@MetaMask_Official_ (alt çizgi) hesabından atılan “5.000 ETH ile sınırlı topluluk airdrop’u. Cüzdanınızı doğrulayın: eth-airdrop[.]xyz” tweet’inden sonraki 4-12 saniye içinde.
Uyarı işaretleri
  • Yanıt, orijinal tweet'ten 30 saniyeden kısa süre sonra gönderildi
  • Klonlanmış avatar + tanıtım metni
  • Kullanıcı adındaki alt çizgi / rakam son eki
Viral kripto haberlerinin altındaki yanıtların yaklaşık %12’si = sahte hesaplar

Discord 'destek' özel mesajları

YÜKSEK

Bir projenin Discord kanalına mesaj gönderdikten sonra, moderatör kılığına girmiş dolandırıcılar size özel mesaj gönderir — cüzdan imzasını isteyen bir ‘bilet formu’na bağlantı paylaşırlar.

"OpenSea Destek ekibinden selamlar 👋 Cüzdanınızla ilgili sorunuzu gördük. Bir destek talebi açın: opensea-tickets[.]com — cüzdanınızı yeniden doğrulamamız gerekiyor."
Uyarı işaretleri
  • Güvenilir destek ekibi ASLA ilk olarak özel mesaj göndermez
  • "Cüzdanı yeniden doğrula" = boşaltma işlemi
  • Profil günler önce oluşturuldu
En çok kötüye kullanılanlar: Halka açık destek kanalları olan NFT projeleri

Telegram'daki sahte destek botları

YÜKSEK

Büyük proje grup sohbetlerindeki botlar, yanıt olarak ‘destek’ iletişim bilgilerini paylaşıyor. Gerçek destek hizmeti asla özel mesaj yoluyla verilmez.

@MetaMaskOfficial sohbetinde: "Cüzdanınızı kurtarmak için @MetaMask_HelpDesk_Bot ile iletişime geçin — 7/24 otomatik hizmet."
Uyarı işaretleri
  • 'HelpDesk' / 'Destek' bot çeşitleri
  • "Geri yüklemek" için tohum cümlesini sorar
  • Günlük kayıtlarından kaçınmak için 60 saniye sonra otomatik olarak silinir
2024 yılında Telegram'da 100'den fazla sahte destek botu tespit edildi

YouTube eğitim videolarına yapılan yorumlar

MED

“MetaMask nasıl kullanılır” / “en iyi DeFi” videolarının altında: “Şunu kullanarak $X kazandım…” + sahte ticaret grubuna veya dolandırıcı coin'e yönlendiren Telegram bağlantısı.

"@CryptoMike234: @ProSignals_Telegram sayesinde geçen ay kopya ticaret yaparak 34.000 dolar kazandım. Minimum para yatırma tutarı 0,01 BTC."
Uyarı işaretleri
  • Çalınan kanallarda sabitlenmiş yorumların ele geçirilmesi
  • Photoshop'tan elde edilen kazanç 'ekran görüntüleri'
  • Yalnızca Telegram üzerinden iletişim kurulabilir
Özellikle İspanyolca/Portekizce kripto kanallarında oldukça agresif

Gönderinin ardından Reddit'te gelen özel mesajlar

MED

/r/CryptoCurrency veya /r/MetaMask → bölümlerine bir soru gönderin; birkaç saat içinde, benzer form bağlantılarını içeren “destek” mesajları gelir.

"u/MetaMaskSupport_official: Merhaba, gönderinizi gördüm. İletişim formunu kullanın: metamask-help[.]org — 2-4 saat içinde yanıt veriyoruz."
Uyarı işaretleri
  • Hiçbir meşru proje ekibi Reddit'te özel mesaj göndermez
  • Kullanıcı adındaki alt çizgi / rakam
  • Mod adı olmayan kullanıcı adındaki 'Resmi' ifadesi
Reddit’te DM yoluyla yapılan kimlik hırsızlığı saldırıları 2023’ün 4. çeyreğinde zirveye ulaştı — Yalnızca /r/MetaMask forumunda 8.000’den fazla ihbar yapıldı

LinkedIn'deki sahte işverenler

BÜYÜME

Kuzey Kore’deki Lazarus grubu ve ekibi, ‘işe alım görevlisi’ mesajları gönderiyor → Calendly → ‘kodlama görevi’ deposunda, cüzdanlardaki parayı boşaltan ve anahtarları sızdıran kötü amaçlı yazılım bulunuyor.

LinkedIn: "Robinhood'da kıdemli mühendis, 280.000 dolar + %0,5 hisse. Hızlı değerlendirme — becerilerinizi göstermek için bu eve götürülebilir repo projesini çalıştırın: GitHub[.]com/eval-trade-engine"
Uyarı işaretleri
  • İşe alım sorumlusunun e-posta adresi = gmail
  • Depoda bulunan şifrelenmiş derleme komut dosyası
  • Her zaman kripto / fintech pozisyonları
Lazarus ile bağlantılı ContagiousInterview kampanyası — 2023-2024 yıllarında 300 milyon doların üzerinde para çalındı

Sahte tarayıcı uzantıları

YÜKSEK

Cüzdan klonları ve “güvenlik” eklentileri, web mağazalarında satılmakta; MetaMask veya Ledger’ı taklit etmekte ve kilidi açtığınız anda adresleri değiştirmekte ya da tohum cümlesini çalmakta.

Chrome Web Mağazası: "MetaMask — Güvenli Cüzdan" · 4,7★ · 40.000'den fazla kullanıcı — ilk içe aktarımda tohum anahtarınızı uzak bir sunucuya POST yöntemiyle gönderen, piksel düzeyinde kusursuz bir kopyası.
Uyarı işaretleri
  • Yayıncı, resmi satıcı değildir
  • Yorum sayısı tek bir hafta içinde ani bir artış gösterdi
  • "Tüm verilerinizi okumak ve değiştirmek" istiyor
Tekrarlayan sahte cüzdan uzantısı dalgaları — Chrome ve Firefox mağazaları, 2021–2025

Yaygın örüntü: Yukarıdaki tüm kanallarda, gerçek bir kuruluş sizden hiçbir zaman bir tohum cümlesini paylaşmanızı, bir işlemi imzalamanızı veya herhangi bir şeyi “doğrulamak” için bir yürütülebilir dosya indirmenizi istemez. Eğer böyle bir talep gelirse — bu bir dolandırıcılıktır.

Savunma stratejisi kılavuzunun tamamını okuyun

Kripto Varlıklarınızı Korumak İçin Pratik Adımlar

1. İzinleri Düzenli Olarak İptal Et (Revoke.cash)

Bir akıllı sözleşmeyle her etkileşime girdiğinizde (örneğin, merkeziyetsiz bir borsa veya NFT pazarı için token onaylarken), sözleşmeye belirli miktarda tokeninize erişim izni vermiş olursunuz. Sözleşmenin kötü niyetli olduğu ortaya çıkarsa veya güvenliği ihlal edilirse, bu izinler cüzdanınızdaki varlıklarınızı boşaltmak için kötüye kullanılabilir.

  • Ne yapılmalı: Şu tür hizmetleri kullanın: Revoke.cash. Bu araç, akıllı sözleşmelere verdiğiniz tüm izinleri görüntülemenize ve iptal etmenize olanak tanır. Gereksiz veya şüpheli izinleri düzenli olarak kontrol edin ve iptal edin. Bu, riskleri en aza indirmek açısından son derece önemlidir.

2. Sistem ve Uygulamaların Zamanında Güncellenmesi

Güncel olmayan yazılımlar, saldırganlar için açık bir kapıdır. Güncellemeler genellikle bilinen güvenlik açıklarını kapatan güvenlik yamalarını içerir.

  • Ne yapılmalı:
    • İşletim Sistemi: İşletim sisteminizin (Windows, macOS, Linux) her zaman en son sürüme güncel olduğundan emin olun.
    • Tarayıcılar: Tarayıcıların (Chrome, Firefox, Brave vb.) güncel sürümlerini kullanın; zira bu sürümler genellikle kimlik avına karşı yerleşik güvenlik özellikleri içerir.
    • Kripto Cüzdanları ve Eklentiler: Yazılım cüzdanlarınızı (örneğin, MetaMask) ve bunlarla ilişkili tüm uzantıları düzenli olarak güncelleyin.

3. Portföy Çeşitlendirme: Tüm Yumurtalarınızı Tek Sepete Koymayın

Tüm kripto varlıklarınızı tek bir cüzdanda saklamak, bir siber saldırı veya kimlik avı saldırısı durumunda her şeyi kaybetme riskini artırır.

  • Ne yapılmalı:
    • Aktif Cüzdanlar: Bunları yalnızca günlük işlemler veya dApp etkileşimleri için öngörülen küçük tutarlarda kullanın.
    • Soğuk Cüzdanlar / Donanım Cüzdanları: Büyük miktarlardaki varlıklarınızı uzun vadede saklamak için donanım cüzdanlarını (Ledger, Trezor) kullanın. Bu cüzdanlar, özel anahtarlarınızı çevrimdışı tutarak maksimum güvenlik sağlar.
    • Varlıkların Ayrılması: Tek bir başarılı saldırının yol açabileceği olası zararı en aza indirmek için varlıklarınızı birden fazla cüzdan ve borsaya dağıtın.

4. Adresleri ve İmzalanmış İşlemleri Her Zaman Doğrulayın

Dolandırıcılar, kötü amaçlı yazılımlar kullanarak panodaki alıcının adresini değiştirebilir veya işlem bilgilerini tahrif edebilir.

  • Ne yapılmalı:
    • Tekrar kontrol edin: Para göndermeden önce alıcının adresini, özellikle de ilk ve son birkaç karakteri her zaman dikkatlice kontrol edin.
    • İmza Taleplerini Oku: Cüzdanınızdaki tüm işlem imza taleplerini dikkatlice okuyun. Neyi onayladığınızı tam olarak anladığınızdan emin olun. Şüpheli talepler (örneğin, bilinmeyen bir sözleşme için “Tümüne Onay Ver” seçeneği), cüzdanınızı boşaltmaya yönelik olabilir.

5. İki Aşamalı Kimlik Doğrulama (2FA) Kullanın

2FA, borsalardaki ve hizmetlerdeki hesaplarınıza ek bir güvenlik katmanı sağlar.

  • Ne yapılmalı: Mümkün olan her durumda 2FA’yı etkinleştirin; SMS yerine kimlik doğrulama uygulamalarını (Google Authenticator, Authy) kullanın, çünkü SMS ile yapılan 2FA, ele geçirilmeye karşı daha savunmasızdır.

6. Beklenmedik tekliflere ve mesajlara karşı dikkatli olun

Bir teklif gerçek olamayacak kadar iyi görünüyorsa, muhtemelen öyledir.

  • Ne yapılmalı: "Ücretsiz" kripto para veya kolay kazanç vaat eden yabancılardan gelen mesajları dikkate almayın. Bilgileri resmi proje kanalları aracılığıyla doğrulayın.

7. Donanım Cüzdanları ve Hava Boşluklu İmzalama

Sıcak cüzdanlar (tarayıcı/mobil), kripto dünyasındaki en büyük saldırı yüzeyidir. Uzun vadeli varlıklarınızı bir donanım cüzdanı — Ledger, Trezor, Keystone veya BitBox — bu cihazlarda özel anahtarlar hiçbir zaman cihazın dışına çıkmaz. Yüksek tutarlı işlemler için şunları göz önünde bulundurun: hava boşluklu QR kodu aracılığıyla imza atma (Keystone, Coldcard, AirGap Vault); böylece güvenliği ihlal edilmiş bir bilgisayar bile anahtarları dışarı sızdıramaz.

  • Donanım cüzdanları satın alın sadece üreticiden doğrudan kanallar — tedarik zincirine yönelik müdahale, gerçek bir saldırıdır.
  • Cihazı temiz bir ortamda kurun; ilk kullanımdan önce donanım yazılımı imzalarını doğrulayın.
  • Tohum cümlesini şuraya kaydedin: çelik yedekler (Cryptotag, Billfodl) — kağıt yanar ve rengi solar.
  • Tohumu asla yazmayın, fotoğrafını çekmeyin veya dijital ortamda saklamayın — ne iCloud’da, ne Google Drive’da, ne şifre yöneticilerinde, ne de not uygulamalarında.

8. Ödenekleri Dikkatli Bir Şekilde Onaylayın

Cüzdanınızı boşaltanların tohumunuza ihtiyacı yoktur — tek ihtiyaçları, tokenlerinizi transfer etmelerine izin veren tek bir imzalı onaydır. Bir işlemi her imzaladığınızda, metni dikkatlice okuyun:

  • İşlevi kontrol edin: approve, setApprovalForAll, permit, increaseAllowanceve signOrder token taşıma hakları verin — devretme değil.
  • Harcama durumunu kontrol edin: Onaylayacağınız adres, bilinen bir protokol sözleşmesi olmalıdır — asla bir EOA (dışarıdan sahip olunan hesap) veya doğrulanmamış bir sözleşme olmamalıdır.
  • Tutarını kontrol edin: eğer sınırsız olması istenirse (2^256-1), kesin bir üst sınır belirlemeyi tercih ederler.
  • Zinciri kontrol edin: Bir kimlik avı sitesi, filtrelerinizi atlatmak için cüzdanınızı beklenmedik bir zincire geçirebilir.
  • Kullanım Blockaid, ScamSniffer, ya da Cüzdan Koruyucu imzalamadan önce kötü niyetli onayları işaretlemek için eklentiler.

9. Alan Adı ve Yer İmleri Yönetimi

En başarılı kimlik avı saldırıları, bir URL yazdığınız veya bir bağlantıya tıkladığınız anı hedef alır. Savunma önlemleri:

  • Yer imi Kullandığınız her cüzdan, borsa ve köprüde — hassas sitelerin alan adlarını asla elle yazmayın.
  • Google’da sponsorlu/reklam sonuçlarından kaçının — kripto cüzdanı, borsa ve köprü ile ilgili sponsorlu anahtar kelimeler, en yaygın kimlik avı yöntemidir. Bunu şu yazımızda ele alıyoruz: Küresel Dolandırıcılıklara Zemin Hazırlayan Kayıt Kuruluşları.
  • Fazladan karakterler içeren URL’lere güvenmeyin: uniswap-app.org, metamask-extension.com, app-pancakeswap.io — Resmi alan adları basittir.
  • Sertifika Şeffaflığı yoluyla alan adlarını doğrulayın (crt.sh) — bir markanın taklidi için yeni düzenlenmiş bir sertifika, büyük bir tehlike işaretidir.

10. “Reklam” ve “İşyeri Görüntüleyici” Dolandırıcılıklarına Dikkat Edin

Kripto ekipleri, reklam veya ortaklık teklifleri kılığına girmiş iş dünyası tarzı sosyal mühendislik saldırılarına giderek daha fazla maruz kalıyor. Saldırgan, sizden bir “medya kiti görüntüleyici”, “reklam yöneticisi”, “Zoom istemcisi” veya “güvenli gizlilik anlaşması aracı” yüklemenizi ister — bu “araç” aslında bir bilgi hırsızlığı yazılımıdır. Bu yaklaşımın bir projenin fonlarını tamamen tükettiği bir vakayı belgeledik: $100K Returned — Adverting Scam Foiled.

  • Doğrulanmamış üçüncü taraflarca sağlanan özel istemcileri, görüntüleyicileri veya "güncelleyicileri" asla yüklemeyin.
  • Zoom, Telegram ve Discord için yalnızca resmi satıcıların sunduğu indirme bağlantılarını kullanın — sponsorlu arama sonuçlarını asla kullanmayın.
  • Bir iş akışı özel bir istemci gerektiriyorsa, bunu varsayılan olarak tehdit olarak değerlendirin.

11. Kripto Ekipleri için Operasyonel Hijyen

  • Özel amaçlı makine hazine işlemleri için — yeni işletim sistemi, donanım cüzdanı, minimum eklenti, e-posta/sosyal medya yok.
  • Çoklu imza aylık yakma miktarından daha büyük herhangi bir hazine için (Safe, Squads vb.).
  • Para çekme adreslerini beyaz listeye ekleme borsalarda; mümkün olduğunda zaman kilitleri kullanılmalıdır.
  • Yedek operasyonel tohumlar M-of-N bölünmesi (Shamir’in Gizli Paylaşımı) ile coğrafi olarak dağınık çelik depolamada.
  • Olay müdahale kılavuzu: Kimin kimi aradığını, hangi cüzdanların erişiminin iptal edileceğini ve denetim günlüklerinin nerede bulunduğunu önceden belgelendirin. Bir güvenlik ihlalinin ardından geçen ilk saat belirleyicidir.

12. Zaten Güvenlik İhlali Yaşamışsanız

  • Para transferi hemen kötü amaçlı bir siteye erişmiş veya şüpheli bir işlemi onaylamış herhangi bir cüzdandan. Hız, kusursuz bir süreçten daha önemlidir.
  • Aşağıdaki adreste tüm token onaylarını iptal edin: revoke.cash temiz bir cihazdan.
  • Güvenliği ihlal edilmiş cihazı tüm ağlardan ayırın; o cihazda erişilen tüm kimlik bilgilerini yenileyin; işletim sistemini temiz bir kurulum ortamından yeniden yükleyin.
  • Kanıtları saklayın: disk görüntüsü, tarayıcı geçmişi, işlem hash değerleri — bunlar, olay raporu ve olası bir kurtarma işlemi için gerekli olacaktır.
  • Şu kişiye rapor verin: @PhishDestroy_bot ve iletişime geçin SEAL 911 acil durumlarda güvenlik konusunda profesyonel yardım almak için.
  • Olay müdahale kılavuzumuzun tamamını okuyun: Acil Önlem — bir siber saldırı sonrasında ne yapılmalı?.

Güvenliği Artırmaya Yönelik Ek Kaynaklar

Bilgi sahibi olmak, işin yarısıdır. Önerilen kaynaklar:

"PhishDestroy olarak, dijital dünyada güvende kalabilmeniz için gerekli araçları ve bilgileri size sunmaya çalışıyoruz. Unutmayın, uyanıklığınız sizin ilk ve en iyi savunma hattınızdır."

Kripto varlıklarınızı korumak, sürekli dikkat ve proaktif önlemler gerektirir. Bu önerileri uygulayarak, dolandırıcıların kurbanı olma riskini önemli ölçüde azaltacak ve merkeziyetsiz finans dünyasında daha güvenli bir şekilde yol alabileceksiniz.

#CryptoSecurity#Phishing#Scam#Drainers#RevokeCash

Bu Makaleyi Paylaş

#CryptoSecurity#WalletSafety#2FA#SeedPhrase#Guide
Şeffaflık bildirimi. PhishDestroy, ticari amaç gütmeyen, bağımsız bir projedir. Araştırmalarımız, dolandırıcılık altyapısına ve bunu mümkün kılan hizmetlere karşı içsel bir önyargı içerebilir. Okuyucularımızı, tüm içerikleri eleştirel ve bağımsız bir bakış açısıyla değerlendirmeye davet ediyoruz. Şeffaflık beyanımızın tamamını okuyun →