Kripto Varlıklarınızı Koruyun: Kimlik Avı ve Dolandırıcılığa Karşı Güvenlik Kılavuzu
Kripto para dünyasında güvenlik, sadece bir tavsiye değil, bir zorunluluktur. Dijital varlıklarınızı, sürekli gelişen kimlik hırsızlığı, dolandırıcılık ve diğer sahtekarlık yöntemlerine karşı nasıl koruyabileceğinizi öğrenin.

Kripto paraların merkeziyetsiz dünyası muazzam fırsatlar sunuyor, ancak bununla birlikte yeni riskler de ortaya çıkıyor. Kimlik avı, dolandırıcılık, kötü niyetli akıllı sözleşmeler ve diğer dolandırıcılık türleri, dijital varlıklarınızı sürekli olarak tehdit ediyor. Güvende kalmak için bilgili olmak ve proaktif güvenlik önlemleri almak hayati önem taşıyor.
Kripto Varlıklara Yönelik Başlıca Tehditler
1. Kimlik Avı ve Sahte Web Siteleri
Dolandırıcılar, popüler kripto borsalarının, cüzdanların veya DeFi platformlarının birebir kopyalarını oluşturarak sizi kandırıp özel anahtarlarınızı, tohum ifadelerinizi veya giriş bilgilerinizi ifşa etmenizi sağlamaya çalışır. Web sitesinin URL’sini her zaman iki kez kontrol edin ve e-postalardan veya mesajlardan gelen bağlantılar yerine yer imlerini kullanın.
2. Cüzdan Boşaltıcılar
Bunlar, cüzdanınıza bağlandıklarında veya bir işlemi imzaladıklarında, tüm varlıklarınızı saldırganın cüzdanına aktararak cüzdanınızı boşaltabilen zararlı komut dosyalarıdır. Genellikle meşru dApp’ler, NFT projeleri veya airdrop’lar gibi görünürler.
3. Dolandırıcılık ve Sosyal Mühendislik
Bunlar arasında kolay para kazanma vaatleri, sahte hediye kampanyaları, “pump-and-dump” dolandırıcılık yöntemleri ve cüzdan erişimi ya da kişisel bilgilerinizin istenildiği teknik destek dolandırıcılıkları yer almaktadır.
Dolandırıcıların sizi avladığı yer
Yukarıdaki her dolandırıcılık kategorisinin bir dağıtım kanalı vardır. İşte günümüzde kripto para dolandırıcılığı girişimlerinin %95’inin perakende kullanıcıları hedef aldığı 9 platform.
Google Ads — marka aramaları
YÜKSEK“metamask download” araması → en üstteki sponsorlu sonuç, benzer bir alan adıdır. Google bu tür sonuçları rutin olarak onaylamaktadır.
"Sponsorlu: Resmi MetaMask | metarnask[.]io" — gerçek metamask.io adresinin ÜSTÜNDE görünür. Tıklayın → tohum cümlesi giriş sayfası.
- Sponsorlu etiket = ücretli reklam
- Benzer alan adı (а→a, rn→m)
- "Geri yüklemek" için tohum cümlesini sorar
Medium / Substack yorumları
MEDKripto para geri kazanımı ile ilgili yazılarda, sahte “X aracılığıyla paramı geri aldım” yorumları, geri kazanım dolandırıcılıkları için Telegram iletişim bilgilerini yaymaktadır.
"Bir drainer yüzünden 12 ETH kaybettim, sonra Telegram'daki @CryptoRecover_Mark 3 hafta içinde bunun %80'ini geri aldı. Kendisi zincir analistleriyle birlikte çalışıyor."
- Her zaman yalnızca Telegram üzerinden iletişim kurulan kişi
- Genel "zincir analisti" iddiası
- 0 günlük yorum hesabı, hiç gönderi yok
X (Twitter) arkadaşlar, cevap verin
YÜKSEKÖnemli hesapların tweet’leri altında (Vitalik, MetaMask, OpenSea), botlar saniyeler içinde klonlanmış avatarlar ve sahte hediye kampanyası bağlantıları ile yanıt veriyor.
@MetaMask_Official_ (alt çizgi) hesabından atılan “5.000 ETH ile sınırlı topluluk airdrop’u. Cüzdanınızı doğrulayın: eth-airdrop[.]xyz” tweet’inden sonraki 4-12 saniye içinde.
- Yanıt, orijinal tweet'ten 30 saniyeden kısa süre sonra gönderildi
- Klonlanmış avatar + tanıtım metni
- Kullanıcı adındaki alt çizgi / rakam son eki
Discord 'destek' özel mesajları
YÜKSEKBir projenin Discord kanalına mesaj gönderdikten sonra, moderatör kılığına girmiş dolandırıcılar size özel mesaj gönderir — cüzdan imzasını isteyen bir ‘bilet formu’na bağlantı paylaşırlar.
"OpenSea Destek ekibinden selamlar 👋 Cüzdanınızla ilgili sorunuzu gördük. Bir destek talebi açın: opensea-tickets[.]com — cüzdanınızı yeniden doğrulamamız gerekiyor."
- Güvenilir destek ekibi ASLA ilk olarak özel mesaj göndermez
- "Cüzdanı yeniden doğrula" = boşaltma işlemi
- Profil günler önce oluşturuldu
Telegram'daki sahte destek botları
YÜKSEKBüyük proje grup sohbetlerindeki botlar, yanıt olarak ‘destek’ iletişim bilgilerini paylaşıyor. Gerçek destek hizmeti asla özel mesaj yoluyla verilmez.
@MetaMaskOfficial sohbetinde: "Cüzdanınızı kurtarmak için @MetaMask_HelpDesk_Bot ile iletişime geçin — 7/24 otomatik hizmet."
- 'HelpDesk' / 'Destek' bot çeşitleri
- "Geri yüklemek" için tohum cümlesini sorar
- Günlük kayıtlarından kaçınmak için 60 saniye sonra otomatik olarak silinir
YouTube eğitim videolarına yapılan yorumlar
MED“MetaMask nasıl kullanılır” / “en iyi DeFi” videolarının altında: “Şunu kullanarak $X kazandım…” + sahte ticaret grubuna veya dolandırıcı coin'e yönlendiren Telegram bağlantısı.
"@CryptoMike234: @ProSignals_Telegram sayesinde geçen ay kopya ticaret yaparak 34.000 dolar kazandım. Minimum para yatırma tutarı 0,01 BTC."
- Çalınan kanallarda sabitlenmiş yorumların ele geçirilmesi
- Photoshop'tan elde edilen kazanç 'ekran görüntüleri'
- Yalnızca Telegram üzerinden iletişim kurulabilir
Gönderinin ardından Reddit'te gelen özel mesajlar
MED/r/CryptoCurrency veya /r/MetaMask → bölümlerine bir soru gönderin; birkaç saat içinde, benzer form bağlantılarını içeren “destek” mesajları gelir.
"u/MetaMaskSupport_official: Merhaba, gönderinizi gördüm. İletişim formunu kullanın: metamask-help[.]org — 2-4 saat içinde yanıt veriyoruz."
- Hiçbir meşru proje ekibi Reddit'te özel mesaj göndermez
- Kullanıcı adındaki alt çizgi / rakam
- Mod adı olmayan kullanıcı adındaki 'Resmi' ifadesi
LinkedIn'deki sahte işverenler
BÜYÜMEKuzey Kore’deki Lazarus grubu ve ekibi, ‘işe alım görevlisi’ mesajları gönderiyor → Calendly → ‘kodlama görevi’ deposunda, cüzdanlardaki parayı boşaltan ve anahtarları sızdıran kötü amaçlı yazılım bulunuyor.
LinkedIn: "Robinhood'da kıdemli mühendis, 280.000 dolar + %0,5 hisse. Hızlı değerlendirme — becerilerinizi göstermek için bu eve götürülebilir repo projesini çalıştırın: GitHub[.]com/eval-trade-engine"
- İşe alım sorumlusunun e-posta adresi = gmail
- Depoda bulunan şifrelenmiş derleme komut dosyası
- Her zaman kripto / fintech pozisyonları
Sahte tarayıcı uzantıları
YÜKSEKCüzdan klonları ve “güvenlik” eklentileri, web mağazalarında satılmakta; MetaMask veya Ledger’ı taklit etmekte ve kilidi açtığınız anda adresleri değiştirmekte ya da tohum cümlesini çalmakta.
Chrome Web Mağazası: "MetaMask — Güvenli Cüzdan" · 4,7★ · 40.000'den fazla kullanıcı — ilk içe aktarımda tohum anahtarınızı uzak bir sunucuya POST yöntemiyle gönderen, piksel düzeyinde kusursuz bir kopyası.
- Yayıncı, resmi satıcı değildir
- Yorum sayısı tek bir hafta içinde ani bir artış gösterdi
- "Tüm verilerinizi okumak ve değiştirmek" istiyor
Yaygın örüntü: Yukarıdaki tüm kanallarda, gerçek bir kuruluş sizden hiçbir zaman bir tohum cümlesini paylaşmanızı, bir işlemi imzalamanızı veya herhangi bir şeyi “doğrulamak” için bir yürütülebilir dosya indirmenizi istemez. Eğer böyle bir talep gelirse — bu bir dolandırıcılıktır.
Savunma stratejisi kılavuzunun tamamını okuyunKripto Varlıklarınızı Korumak İçin Pratik Adımlar
1. İzinleri Düzenli Olarak İptal Et (Revoke.cash)
Bir akıllı sözleşmeyle her etkileşime girdiğinizde (örneğin, merkeziyetsiz bir borsa veya NFT pazarı için token onaylarken), sözleşmeye belirli miktarda tokeninize erişim izni vermiş olursunuz. Sözleşmenin kötü niyetli olduğu ortaya çıkarsa veya güvenliği ihlal edilirse, bu izinler cüzdanınızdaki varlıklarınızı boşaltmak için kötüye kullanılabilir.
- Ne yapılmalı: Şu tür hizmetleri kullanın: Revoke.cash. Bu araç, akıllı sözleşmelere verdiğiniz tüm izinleri görüntülemenize ve iptal etmenize olanak tanır. Gereksiz veya şüpheli izinleri düzenli olarak kontrol edin ve iptal edin. Bu, riskleri en aza indirmek açısından son derece önemlidir.
2. Sistem ve Uygulamaların Zamanında Güncellenmesi
Güncel olmayan yazılımlar, saldırganlar için açık bir kapıdır. Güncellemeler genellikle bilinen güvenlik açıklarını kapatan güvenlik yamalarını içerir.
- Ne yapılmalı:
- İşletim Sistemi: İşletim sisteminizin (Windows, macOS, Linux) her zaman en son sürüme güncel olduğundan emin olun.
- Tarayıcılar: Tarayıcıların (Chrome, Firefox, Brave vb.) güncel sürümlerini kullanın; zira bu sürümler genellikle kimlik avına karşı yerleşik güvenlik özellikleri içerir.
- Kripto Cüzdanları ve Eklentiler: Yazılım cüzdanlarınızı (örneğin, MetaMask) ve bunlarla ilişkili tüm uzantıları düzenli olarak güncelleyin.
3. Portföy Çeşitlendirme: Tüm Yumurtalarınızı Tek Sepete Koymayın
Tüm kripto varlıklarınızı tek bir cüzdanda saklamak, bir siber saldırı veya kimlik avı saldırısı durumunda her şeyi kaybetme riskini artırır.
- Ne yapılmalı:
- Aktif Cüzdanlar: Bunları yalnızca günlük işlemler veya dApp etkileşimleri için öngörülen küçük tutarlarda kullanın.
- Soğuk Cüzdanlar / Donanım Cüzdanları: Büyük miktarlardaki varlıklarınızı uzun vadede saklamak için donanım cüzdanlarını (Ledger, Trezor) kullanın. Bu cüzdanlar, özel anahtarlarınızı çevrimdışı tutarak maksimum güvenlik sağlar.
- Varlıkların Ayrılması: Tek bir başarılı saldırının yol açabileceği olası zararı en aza indirmek için varlıklarınızı birden fazla cüzdan ve borsaya dağıtın.
4. Adresleri ve İmzalanmış İşlemleri Her Zaman Doğrulayın
Dolandırıcılar, kötü amaçlı yazılımlar kullanarak panodaki alıcının adresini değiştirebilir veya işlem bilgilerini tahrif edebilir.
- Ne yapılmalı:
- Tekrar kontrol edin: Para göndermeden önce alıcının adresini, özellikle de ilk ve son birkaç karakteri her zaman dikkatlice kontrol edin.
- İmza Taleplerini Oku: Cüzdanınızdaki tüm işlem imza taleplerini dikkatlice okuyun. Neyi onayladığınızı tam olarak anladığınızdan emin olun. Şüpheli talepler (örneğin, bilinmeyen bir sözleşme için “Tümüne Onay Ver” seçeneği), cüzdanınızı boşaltmaya yönelik olabilir.
5. İki Aşamalı Kimlik Doğrulama (2FA) Kullanın
2FA, borsalardaki ve hizmetlerdeki hesaplarınıza ek bir güvenlik katmanı sağlar.
- Ne yapılmalı: Mümkün olan her durumda 2FA’yı etkinleştirin; SMS yerine kimlik doğrulama uygulamalarını (Google Authenticator, Authy) kullanın, çünkü SMS ile yapılan 2FA, ele geçirilmeye karşı daha savunmasızdır.
6. Beklenmedik tekliflere ve mesajlara karşı dikkatli olun
Bir teklif gerçek olamayacak kadar iyi görünüyorsa, muhtemelen öyledir.
- Ne yapılmalı: "Ücretsiz" kripto para veya kolay kazanç vaat eden yabancılardan gelen mesajları dikkate almayın. Bilgileri resmi proje kanalları aracılığıyla doğrulayın.
7. Donanım Cüzdanları ve Hava Boşluklu İmzalama
Sıcak cüzdanlar (tarayıcı/mobil), kripto dünyasındaki en büyük saldırı yüzeyidir. Uzun vadeli varlıklarınızı bir donanım cüzdanı — Ledger, Trezor, Keystone veya BitBox — bu cihazlarda özel anahtarlar hiçbir zaman cihazın dışına çıkmaz. Yüksek tutarlı işlemler için şunları göz önünde bulundurun: hava boşluklu QR kodu aracılığıyla imza atma (Keystone, Coldcard, AirGap Vault); böylece güvenliği ihlal edilmiş bir bilgisayar bile anahtarları dışarı sızdıramaz.
- Donanım cüzdanları satın alın sadece üreticiden doğrudan kanallar — tedarik zincirine yönelik müdahale, gerçek bir saldırıdır.
- Cihazı temiz bir ortamda kurun; ilk kullanımdan önce donanım yazılımı imzalarını doğrulayın.
- Tohum cümlesini şuraya kaydedin: çelik yedekler (Cryptotag, Billfodl) — kağıt yanar ve rengi solar.
- Tohumu asla yazmayın, fotoğrafını çekmeyin veya dijital ortamda saklamayın — ne iCloud’da, ne Google Drive’da, ne şifre yöneticilerinde, ne de not uygulamalarında.
8. Ödenekleri Dikkatli Bir Şekilde Onaylayın
Cüzdanınızı boşaltanların tohumunuza ihtiyacı yoktur — tek ihtiyaçları, tokenlerinizi transfer etmelerine izin veren tek bir imzalı onaydır. Bir işlemi her imzaladığınızda, metni dikkatlice okuyun:
- İşlevi kontrol edin:
approve,setApprovalForAll,permit,increaseAllowancevesignOrdertoken taşıma hakları verin — devretme değil. - Harcama durumunu kontrol edin: Onaylayacağınız adres, bilinen bir protokol sözleşmesi olmalıdır — asla bir EOA (dışarıdan sahip olunan hesap) veya doğrulanmamış bir sözleşme olmamalıdır.
- Tutarını kontrol edin: eğer sınırsız olması istenirse (
2^256-1), kesin bir üst sınır belirlemeyi tercih ederler. - Zinciri kontrol edin: Bir kimlik avı sitesi, filtrelerinizi atlatmak için cüzdanınızı beklenmedik bir zincire geçirebilir.
- Kullanım Blockaid, ScamSniffer, ya da Cüzdan Koruyucu imzalamadan önce kötü niyetli onayları işaretlemek için eklentiler.
9. Alan Adı ve Yer İmleri Yönetimi
En başarılı kimlik avı saldırıları, bir URL yazdığınız veya bir bağlantıya tıkladığınız anı hedef alır. Savunma önlemleri:
- Yer imi Kullandığınız her cüzdan, borsa ve köprüde — hassas sitelerin alan adlarını asla elle yazmayın.
- Google’da sponsorlu/reklam sonuçlarından kaçının — kripto cüzdanı, borsa ve köprü ile ilgili sponsorlu anahtar kelimeler, en yaygın kimlik avı yöntemidir. Bunu şu yazımızda ele alıyoruz: Küresel Dolandırıcılıklara Zemin Hazırlayan Kayıt Kuruluşları.
- Fazladan karakterler içeren URL’lere güvenmeyin:
uniswap-app.org,metamask-extension.com,app-pancakeswap.io— Resmi alan adları basittir. - Sertifika Şeffaflığı yoluyla alan adlarını doğrulayın (crt.sh) — bir markanın taklidi için yeni düzenlenmiş bir sertifika, büyük bir tehlike işaretidir.
10. “Reklam” ve “İşyeri Görüntüleyici” Dolandırıcılıklarına Dikkat Edin
Kripto ekipleri, reklam veya ortaklık teklifleri kılığına girmiş iş dünyası tarzı sosyal mühendislik saldırılarına giderek daha fazla maruz kalıyor. Saldırgan, sizden bir “medya kiti görüntüleyici”, “reklam yöneticisi”, “Zoom istemcisi” veya “güvenli gizlilik anlaşması aracı” yüklemenizi ister — bu “araç” aslında bir bilgi hırsızlığı yazılımıdır. Bu yaklaşımın bir projenin fonlarını tamamen tükettiği bir vakayı belgeledik: $100K Returned — Adverting Scam Foiled.
- Doğrulanmamış üçüncü taraflarca sağlanan özel istemcileri, görüntüleyicileri veya "güncelleyicileri" asla yüklemeyin.
- Zoom, Telegram ve Discord için yalnızca resmi satıcıların sunduğu indirme bağlantılarını kullanın — sponsorlu arama sonuçlarını asla kullanmayın.
- Bir iş akışı özel bir istemci gerektiriyorsa, bunu varsayılan olarak tehdit olarak değerlendirin.
11. Kripto Ekipleri için Operasyonel Hijyen
- Özel amaçlı makine hazine işlemleri için — yeni işletim sistemi, donanım cüzdanı, minimum eklenti, e-posta/sosyal medya yok.
- Çoklu imza aylık yakma miktarından daha büyük herhangi bir hazine için (Safe, Squads vb.).
- Para çekme adreslerini beyaz listeye ekleme borsalarda; mümkün olduğunda zaman kilitleri kullanılmalıdır.
- Yedek operasyonel tohumlar M-of-N bölünmesi (Shamir’in Gizli Paylaşımı) ile coğrafi olarak dağınık çelik depolamada.
- Olay müdahale kılavuzu: Kimin kimi aradığını, hangi cüzdanların erişiminin iptal edileceğini ve denetim günlüklerinin nerede bulunduğunu önceden belgelendirin. Bir güvenlik ihlalinin ardından geçen ilk saat belirleyicidir.
12. Zaten Güvenlik İhlali Yaşamışsanız
- Para transferi hemen kötü amaçlı bir siteye erişmiş veya şüpheli bir işlemi onaylamış herhangi bir cüzdandan. Hız, kusursuz bir süreçten daha önemlidir.
- Aşağıdaki adreste tüm token onaylarını iptal edin: revoke.cash temiz bir cihazdan.
- Güvenliği ihlal edilmiş cihazı tüm ağlardan ayırın; o cihazda erişilen tüm kimlik bilgilerini yenileyin; işletim sistemini temiz bir kurulum ortamından yeniden yükleyin.
- Kanıtları saklayın: disk görüntüsü, tarayıcı geçmişi, işlem hash değerleri — bunlar, olay raporu ve olası bir kurtarma işlemi için gerekli olacaktır.
- Şu kişiye rapor verin: @PhishDestroy_bot ve iletişime geçin SEAL 911 acil durumlarda güvenlik konusunda profesyonel yardım almak için.
- Olay müdahale kılavuzumuzun tamamını okuyun: Acil Önlem — bir siber saldırı sonrasında ne yapılmalı?.
Güvenliği Artırmaya Yönelik Ek Kaynaklar
Bilgi sahibi olmak, işin yarısıdır. Önerilen kaynaklar:
- Güvenlik İttifakı — Kötü Amaçlı Yazılımlar — kripto para kullanıcılarını hedef alan kötü amaçlı yazılım ailelerine ilişkin derinlemesine analiz.
- PhishDestroy yok etme listesi — 130.000'den fazla aktif kimlik avı/dolandırıcılık alan adı; bunları DNS'inize, güvenlik duvarınıza veya tarayıcınıza entegre edin.
- @PhishDestroyAlerts — yeni dolandırıcılık altyapılarına ilişkin gerçek zamanlı uyarılar.
- Bir Kaldırmanın Anatomisi — PhishDestroy’un kimlik avı altyapısını nasıl bozduğu.
- Siber Suçlarla Mücadeleye Yönelik Açık Kaynaklı Araçlar — eksiksiz bir OSINT araç seti.
- 150'den Fazla Sahte Mozilla Eklentisi Soruşturması — Kötü amaçlı uzantıların tohumları nasıl topladığı.
"PhishDestroy olarak, dijital dünyada güvende kalabilmeniz için gerekli araçları ve bilgileri size sunmaya çalışıyoruz. Unutmayın, uyanıklığınız sizin ilk ve en iyi savunma hattınızdır."
Kripto varlıklarınızı korumak, sürekli dikkat ve proaktif önlemler gerektirir. Bu önerileri uygulayarak, dolandırıcıların kurbanı olma riskini önemli ölçüde azaltacak ve merkeziyetsiz finans dünyasında daha güvenli bir şekilde yol alabileceksiniz.

