Bir cüzdan adresini kopyalayıp gönderim alanına yapıştırıyor ve onaylıyorsunuz. Her şey doğru görünüyor. Ancak zararlı yazılım, adres panonuza kopyalandığı anda onu sessizce değiştirdi; paranız artık geri alınamaz biçimde bir yabancının elinde. Kripto varlık sahiplerine yönelik başarılı saldırıların çoğu blokzinciri kırmaz. Bunun yerine, tahmin edilebilir insan davranışlarından yararlanır: adresleri kontrol etmeden kopyalayıp yapıştırmak, arama sonuçlarından uygulama indirmek ve kurtarma faktörü olarak telefon numarasına güvenmek. Öz saklamada son savunma hattı Sizsiniz. Saldırı yüzeyinizi anlamak, onu korumanın ilk adımıdır.
Kimlik Avı: Tehdidin Güvenilir Bir Yüze Bürünmesi
Kripto dünyasında kimlik avı üç ana biçimde karşınıza çıkar. E-posta yoluyla yapılan kimlik avı, aciliyet hissi yaratmak için borsa uyarılarını veya cüzdan bildirimlerini taklit eder: askıya alınmış bir hesap, şüpheli bir oturum açma ya da yapmadığınız bir para çekme işlemi. Arama reklamları üzerinden yapılan kimlik avında, ücretli reklamlarda cüzdan veya merkeziyetsiz borsa siteleri taklit edilir ve bu reklamlar organik sonuçların üzerinde gösterilir; reklamın alan adı gerçek olandan küçük bir farkla ayrılır ("metamask-app.io" yerine "metamask.io"). Sosyal ağlardaki kimlik avı ise sahte destek botlarından gelen Discord özel mesajlarıyla veya airdrop vaat eden Telegram gruplarıyla yayılır.
Her durumda amaç aynıdır: kurtarma ifadenizi veya özel anahtarınızı ele geçirmek ya da sizi kötü amaçlı bir işlemi onaylamaya kandırmak. Hiçbir meşru hizmet kurtarma ifadenizi istemez. Cüzdan sağlayıcınız, borsa desteği veya hesabınızı doğrulamayı teklif eden bir site bunu asla talep etmez.
Arama reklamları üzerinden yapılan kimlik avı giderek daha tehlikeli hâle geliyor; çünkü sahte bir sitenin görsel tasarımı kusursuz biçimde taklit edilebiliyor. Saldırgan, "MetaMask download" veya "Uniswap app" gibi işlem yapma niyetinin yüksek olduğu aramalara Google ya da Bing'de reklam verir. Reklama tıklayıp doğrudan siteye gitmeyen kullanıcılar, varlıkları boşaltan bir siteye yönlendirilir. URL uyuşmazlığı, ilk açılışta cüzdanı içe aktarma istemi ve aciliyet yaratan ifadeler gibi tehlike işaretlerini acele ederken gözden kaçırmak kolaydır.
Kendinizi nasıl korursunuz: Resmî cüzdan URL'lerini yer imlerine ekleyin ve sitelere doğrudan gidin. E-postalardaki veya arama reklamlarındaki cüzdan bağlantılarına tıklamayın. Mümkünse işlemleri imzalamak için bir donanım cüzdanı kullanın. Böylece ikna edici görünen sahte bir site bile anahtarlarınızı ele geçiremez; cihaz, kurcalamaya dayanıklı kendi ekranında fiziksel bir düğmeye basmanızı gerektirir.
Pano Ele Geçiricileri: Adresin Sessizce Değiştirilmesi
Bir pano ele geçiricisi (bir tür zararlı yazılım), sistem panonuzu izleyerek kripto cüzdanı adreslerine benzeyen dizeleri arar. Bitcoin adresleri 1, 3 veya bc1 ile; Ethereum adresleri ise 0x ile başlar. Eşleşen bir dize algılandığında, zararlı yazılım siz yapıştırmadan önce onu saldırganın kontrolündeki bir adresle sessizce değiştirir.
Bu saldırı, fark edilmemek üzere tasarlanmıştır. Gönderim alanında saldırganın adresi görünür. Özellikle ilk ve son birkaç karakter, göndermek istediğiniz adrese benzetilmek için taklit edilmişse, adres ilk bakışta yüzeysel olarak doğru görünebilir.
Bu zararlı yazılım farklı yollarla yayılır: kötü amaçlı tarayıcı uzantıları, kırılmış alım satım araçları veya sahte portföy takipçileri gibi truva atı içeren masaüstü uygulamaları ve sahte donanım cüzdanı yardımcı yazılımları. Kaspersky'nin 2024'ün sonlarında belgelediği GitVenom kampanyası, sahte GitHub depoları aracılığıyla pano ele geçiricileri dağıttı. Brezilya, Türkiye ve Rusya'daki mağdurlardan yaklaşık 5 BTC çalındı; bu tutar o sırada yaklaşık $485,000 değerindeydi. Pano ele geçirme yalnızca Windows ile sınırlı değildir. Cyble'ın Şubat 2026'da tespit ettiği ClipXDaemon, X11 pano oturumlarını araya girerek izleyip Linux sistemlerini hedef alır.
Kendinizi nasıl korursunuz: Herhangi bir cüzdan adresini yapıştırdıktan sonra onaylamadan önce adresin tamamını karakter karakter doğrulayın. Donanım cüzdanı bu alışkanlığı yapısal olarak güvenceye alır: bilgisayarınızın panosunda ne olduğundan bağımsız olarak gerçek hedef adresi kendi ekranında gösterir. Tarayıcı uzantılarını resmî mağazalar dışından yüklemeyin ve geliştiricinin doğrulanmış dağıtım kanalı dışından edinilen yazılımları çalıştırmaktan kaçının.
Adres Zehirleme: Tek Bir Yanlış Karakter Her Şeye Mal Olabilir
Adres zehirleme, cüzdan arayüzlerinde sık kullanılan bir kestirme yoldan yararlanır. Çoğu cüzdan, cüzdan adresinin yalnızca ilk dört ila altı karakterini ve son dört ila altı karakterini gösterir. Saldırganlar, görünen bu karakterlerle birebir eşleşen benzer adresler, yani özel oluşturulmuş adresler üretir. Ardından sahte adresten kurbanın cüzdanına küçük "toz" işlemleri (çok küçük, neredeyse değersiz tutarlar) göndererek benzer adresi kurbanın işlem geçmişine ekler.
Kurban daha sonra bilinen bir adrese yeniden para göndermek istediğinde işlem geçmişinde gezinir, tanıdık görünen kaydı bulup kopyalar ve parayı saldırganın cüzdanına gönderir.
Bu saldırının ölçeği kayda değerdir. Chainalysis, 2024'te tek bir kampanyada 82,031 sahte adres oluşturulduğunu, 2,774 kişinin etkilendiğini ve toplam kaybın yaklaşık $69.7 million olduğunu belgeledi. Mayıs 2024'te bir adres zehirleme saldırısı, tek bir kişinin $68 million değerindeki Wrapped Bitcoin (WBTC) varlığını kaybetmesine ramak bıraktı; müzakerelerin ardından para iade edildi, ancak saldırgan müzakere süresince değer artışından yaklaşık $3 million kazanç elde etti. Aralık 2025'te bir kripto yatırımcısı, zehirlenmiş bir adrese tek işlemde 49,999,950 USDT göndererek kaybetti.
İşlem geçmişinizdeki adresleri asla kopyalamayın. Kayıtlı bir adres defteri kullanın veya her seferinde doğrulanmış asıl kaynaktan yeniden kopyalayın.
Kendinizi nasıl korursunuz: Sık kullandığınız adresleri geçmişten tekrar kopyalamak yerine cüzdanınızın adres defterine kaydedin. Yüklü miktarda para gönderirken hedef adresin yalnızca ilk ve son birkaç karakterini değil, tüm karakterlerini doğrulayın. Donanım cüzdanları, imzalama öncesinde elle doğrulamanız için adresin tamamını ekranda gösterir.
Sahte Cüzdan Uygulamaları: App Store'da Gizlenen Zararlı Yazılımlar
Sahte cüzdan uygulamaları, meşru cüzdanların simgesini, adını ve arayüzünü taklit eder. Yüklendikten sonra ya sahte bir kurtarma ifadesi içe aktarma ekranı göstererek mevcut cüzdanını geri yükleyen kullanıcıların ifadelerini ele geçirir ya da bağlı hesaplardan sessizce varlık boşaltan işlemler gerçekleştirir.
Bu uygulamalar resmî mağazalarda da yer alabildiğinden özellikle inandırıcıdır. Check Point Research, 2024'te Google Play'de sahte bir "WalletConnect — Crypto Wallet" uygulamasını belgeledi. Uygulama beş ayda 10,000'den fazla indirmeye ulaştı, tespit edilmekten tamamen kaçındı (VirusTotal'da sıfır tespit) ve MS Drainer araç setini kullanarak 150'den fazla mağdurdan $70,000'ın üzerinde para çekti. Google, 2025'te PancakeSwap, SushiSwap ve Raydium'u taklit eden 22'den fazla sahte kripto cüzdanı uygulamasını kaldırdı; bunların çoğu kurtarma ifadelerini ele geçirmek için sahte içe aktarma ekranları kullandı.
Arama reklamları ve SEO manipülasyonu, sahte uygulamaların hem uygulama mağazalarındaki hem de web arama sonuçlarındaki meşru sürümlerin üzerinde görünmesini sağlayarak sorunu büyütür.
Kendinizi nasıl korursunuz: Herhangi bir cüzdan uygulamasını yüklemeden önce cüzdanın resmî web sitesine gidin ve indirme bağlantısını oradan izleyin. Geliştiricinin adını harfiyen kontrol edin; aradaki tek bir karakter farkı görülebilen tek ayrım olabilir. Para kaybı bildiren yeni yorumları okuyun. En önemlisi, resmî dağıtım kanalından ulaşmadıysanız yeni yüklediğiniz bir uygulamaya asla kurtarma ifadesi girmeyin.
SIM Takası: Telefon Numaranızın Bir Risk Unsuruna Dönüşmesi
SIM takası (SIM korsanlığı olarak da bilinir), saldırganın mobil operatörünüzü kendi kontrolündeki bir SIM karta telefon numaranızı aktarmaya ikna ettiği bir sosyal mühendislik saldırısıdır. Bu genellikle veri ihlallerinden ve sosyal medyadan toplanan kişisel bilgilerin, kimi durumlarda da operatör çalışanlarına rüşvet verilmesinin bir arada kullanılmasıyla gerçekleştirilir.
Saldırgan numaranızı kontrol etmeye başladıktan sonra SMS ile gönderilen tek kullanımlık parolaları (SMS OTP) ele geçirir. Böylece önce e-posta hesabınızın, ardından borsa hesabınızın giriş bilgilerini sıfırlayıp kripto varlıklarınızı boşaltabilir. Zincir üstü işlemlerin geri alınamaması, kripto varlıkları ideal bir hedef hâline getirir: banka havalesinden farklı olarak işlemi geri alma veya itiraz süreci yoktur.
Sorunun boyutu belgelenmiş durumda ve giderek büyüyor. FBI’ın 2024 İnternet Suçları Şikâyet Merkezi (IC3) yıllık raporunda, ABD’de yaklaşık 26 milyon dolarlık bildirilen kayıpla birlikte 982 SIM takası şikâyeti kaydedildi. Birleşik Krallık dolandırıcılık servisi Cifas, SIM takası vakalarının 2024’te %1.055 arttığını ve bir önceki yıl 289 olan sayının yaklaşık 3.000’e çıktığını bildirdi. Mart 2025’te T-Mobile, tek bir SIM takasının bir müşterinin kripto varlıklarının çalınmasını sağlamasının ardından tahkim kararıyla 33 milyon dolar ödemeye mahkûm edildi.
Kripto varlık sahipleri orantısız biçimde hedef alınıyor: zincir üstündeki varlıklar herkesçe görülebiliyor, sosyal medya paylaşımları varlık sahipliğine sık sık işaret ediyor ve işlemlerin geri alınamaması itiraz yolunu ortadan kaldırıyor.
Kendinizi nasıl korursunuz: Telefon numaranızı tüm borsa, e-posta ve bulut hizmetlerindeki iki faktörlü kimlik doğrulama (2FA) yöntemi olmaktan çıkarın. SMS OTP yerine TOTP kimlik doğrulama uygulaması (Aegis veya Raivo gibi) ya da FIDO2 donanım güvenlik anahtarı kullanın. Mobil operatörünüzden hesabınıza özel bir PIN veya parola belirleyin. Borsa hesaplarına giriş için sosyal medya hesaplarınızla bağlantılı olmayan ayrı bir e-posta adresi kullanın. Kripto varlıklarınız hakkında herkese açık duyurular yapmaktan kaçının.
Çoğu Saldırıyı Önleyen Tek Alışkanlık: Onaylamadan Önce Doğrulayın
Burada ele alınan tüm saldırılar aynı boşluktan yararlanır: ekranda gördüğünüz ile gerçekte imzalanan, gönderilen veya onaylanan arasındaki farktan. Saldırganın amacı, siz doğrulama yapmadan önce bir şeyi onaylamanızı sağlamaktır.
Her onay adımında durup kontrol etmek, tüm bu saldırılara karşı ortak savunmadır:
- Hedef adresin tamamını karakter karakter doğrulayın; yalnızca ilk ve son birkaç karaktere bakmayın.
- İmzalamadan önce tutarın ve varlığın doğru olduğunu teyit edin.
- Site veya uygulama URL’sinin yer işaretinizdekiyle tamamen aynı olduğunu kontrol edin.
Donanım cüzdanları bu alışkanlığı tasarımları gereği zorunlu kılar. İşlem ayrıntıları, ana bilgisayarın değiştiremeyeceği, kurcalamaya dayanıklı bir ekranda gösterilir ve imzalama için fiziksel bir düğmeye basmak gerekir. Bu, donanım cüzdanlarını saldırılara karşı tamamen korunaklı hâle getirmez; ancak güvenliği ihlal edilmiş bir ekranda gördüklerinizi değiştirmeye dayanan saldırıların tümünü ortadan kaldırır.
Hesap güvenliği için SMS 2FA’yı, destekleyen tüm platformlarda TOTP veya FIDO2 ile değiştirin. Kurtarma ifadesini korumak için şu kuralı izleyin: herhangi bir “destek temsilcisi” ne isterse istesin, ifade hiçbir zaman tarayıcı sekmesinde, sohbet penceresinde, ekran görüntüsünde veya bulut yedeğinde yer almamalıdır.
Önemli Noktalar
- Kimlik avı, pano ele geçiricileri, sahte uygulamalar ve SIM takası, öz saklama yapan varlık sahiplerine yönelik başlıca saldırı yöntemleridir; bunların hiçbiri kriptografiyi kırmayı gerektirmez.
- Adres zehirleme, işlem geçmişinize benzer görünümlü adresler ekler. Hedef adresi işlem geçmişinden asla kopyalamayın.
- Pano ele geçirici kötü amaçlı yazılımlar kopyaladığınız adresleri sessizce değiştirir. Gönderimi onaylamadan önce yapıştırdığınız adresin tamamını mutlaka doğrulayın.
- Sahte cüzdan uygulamaları, antivirüs taramalarında hiç tespit edilmeden resmî mağazalarda dolaşıma girer. İndirme bağlantısına her zaman cüzdanın resmî web sitesinden ulaşın.
- SMS 2FA güvenlik riski taşır. Kripto varlıklara erişimi koruyan her hesapta bunu TOTP veya FIDO2 donanım güvenlik anahtarıyla değiştirin.
- Donanım cüzdanı, imzalama aşamasında doğrulamayı zorunlu kılar ve ekranda gördüklerinizi değiştirmeye dayanan en büyük saldırı kategorisini ortadan kaldırır.



