Kripto Dolandırıcılıklarından Korunma: Türkiye İçin Güvenlik Kontrol Listesi
Sahte borsa siteleri, phishing, clipper zararlı yazılımı ve sahte destekten korunma: Türk kripto kullanıcıları için pratik güvenlik rehberi.
Türkiye'de kripto para kullanıcı sayısı arttıkça dolandırıcıların hedef kitlesi de büyüdü. Bu rehberin sonunda, bir kripto işlemine başlamadan önce karşılaşabileceğiniz başlıca dolandırıcılık türlerini tanıyacak, sahte bir web sitesini veya sahte bir destek talebini birkaç saniye içinde ayırt edebilecek ve kendi işlemleriniz için somut bir güvenlik kontrol listesi uygulayabileceksiniz.
En çok yapılan hata şu: kullanıcılar dolandırıcılığı "acemi hatası" sanır ve deneyimli oldukları için kendilerinin hedef olmayacağını düşünür. Oysa günümüz kripto dolandırıcılığının büyük bölümü teknik bilgisizlikten değil, an içinde kurulan aciliyet ve güven duygusundan beslenir — sahte bir destek temsilcisiyle dakikalar içinde kurulan "yardımcı olma" ilişkisi, en tecrübeli kullanıcıyı bile yanlış adıma yönlendirebilir. Bu yüzden koruma, teknik bilgiden çok, belirli anlarda otomatik olarak uygulayacağınız alışkanlıklara dayanır.
En Yaygın Dolandırıcılık Türleri
Türkiye'deki kripto kullanıcılarını hedef alan dolandırıcılıkların büyük bölümü şu kalıplardan birine girer:
- Sahte borsa/takas siteleri. Gerçek bir platformun arayüzünü birebir kopyalayan, yalnızca alan adı birkaç karakter farklı olan siteler. Genellikle arama motoru reklamı veya sosyal medya bağlantısı yoluyla yayılır.
- Sahte destek dolandırıcılığı. Telegram, Discord veya X üzerinden "destek ekibi" adına ulaşan kişiler, "işleminiz takıldı" ya da "hesabınızı doğrulayalım" bahanesiyle seed phrase veya özel anahtar ister.
- Clipper zararlı yazılımı. Cihaza bulaşan kötü amaçlı yazılım, kopyaladığınız cüzdan adresini panoda sessizce kendi adresiyle değiştirir.
- Sahte cüzdan uygulamaları. Resmî mağaza dışından indirilen veya arama sonuçlarında üst sıralarda çıkan taklit cüzdan uygulamaları, kurulum sırasında seed phrase'i doğrudan dolandırıcıya iletir.
- Sahte token ve rugpull projeleri. Hızlı kazanç vaadiyle pazarlanan, likiditesi tek bir cüzdanın kontrolünde olan tokenlar; büyük alım sonrası likidite çekilir ve token değersizleşir.
Bu beş kalıbın ortak noktası, kurbanın kendi eliyle bir bilgiyi paylaşması ya da bir adresi onaylamasıdır — dolandırıcı hiçbir zaman sizin cüzdanınıza doğrudan teknik olarak sızmaz. Bu nedenle korumanın odağı yazılım güvenliğinden çok, hangi bilgiyi kiminle hiçbir koşulda paylaşmayacağınızı netleştirmektir.
Sahte Web Siteleri ve Phishing Nasıl Anlaşılır
Bir kripto platformuna her girişte şu adımları alışkanlık haline getirin:
- Alan adını harf harf okuyun. "zest.exchange" ile "zest-exchange.com" ya da "zestexchange.io" farklı sitelerdir; dolandırıcılar orijinal alan adına çok yakın varyasyonlar satın alır.
- Siteyi arama motoru reklamından değil, yer iminizden veya doğrudan yazarak açın. Arama motoru reklamları dolandırıcılar tarafından satın alınabilir ve gerçek sonuçların üstünde görünebilir.
- Tarayıcı adres çubuğunda kilit simgesini kontrol edin, ancak yalnızca bu simgeye güvenmeyin — dolandırıcı siteler de geçerli SSL sertifikası alabilir; asıl belirleyici olan alan adının kendisidir.
- Sık kullandığınız platformları tarayıcı yer imlerine ekleyin ve girişlerinizi buradan yapın; bu tek alışkanlık phishing risklerinin büyük bölümünü ortadan kaldırır.
Sosyal medyada paylaşılan kısaltılmış bağlantılara (bit.ly, tinyurl vb.) tıklamadan önce hedef adresi gösteren bir önizleme aracı kullanın veya bağlantıya hiç güvenmeyip platformun adresini doğrudan yazın. Bir platform sizi DM yoluyla "özel bir kampanya" veya "hızlı destek" bağlantısına yönlendiriyorsa, bu bağlantıyı kullanmayın — meşru platformlar destek süreçlerini DM üzerinden yürütmez.
Cüzdan ve Seed Phrase Güvenliği
Cüzdanınızın güvenliği, dolandırıcılığa karşı son savunma hattınızdır çünkü doğru yapılandırılmış bir cüzdan, sahte bir siteye adresinizi yanlışlıkla verseniz bile özel anahtarınızı koruma altında tutar.
- Seed phrase'i hiçbir dijital ortamda saklamayın. Ekran görüntüsü, not uygulaması, e-posta taslağı veya bulut yedeği; bunların hepsi bir cihaz ele geçirildiğinde doğrudan erişilebilir hale gelir.
- Hiçbir meşru platform veya cüzdan sağlayıcısı sizden seed phrase istemez. Destek, doğrulama veya "işlem iptali" bahanesiyle bu bilgiyi isteyen her başvuru dolandırıcılıktır — istisnasız.
- Cüzdan uygulamalarını yalnızca resmî mağazadan veya üreticinin kendi web sitesinden indirin. Arama sonuçlarında üst sırada çıkan sponsorlu bağlantılara değil, uygulamanın resmî adını doğrudan yazarak mağazada aratın.
- Büyük miktarlar için donanım cüzdanı kullanın. Ledger veya Trezor gibi cihazlar, işlem onayını cihaz ekranında yaptırarak bilgisayar ekranındaki bir clipper saldırısını etkisiz hale getirir; seed phrase kurulumu ve fiziksel saklaması için USDT rehberimizdeki adımları izleyebilirsiniz.
Takas Yaparken Dikkat Edilmesi Gerekenler
Bir kripto-kripto takası sırasında dolandırıcılık riski genellikle adres kopyalama anında ortaya çıkar:
- Alıcı adresini yapıştırdıktan sonra ilk ve son dört karakterini kendi cüzdanınızdaki gerçek adresle karşılaştırın. Clipper zararlı yazılımı adresi görsel olarak benzer bir adresle değiştirebilir; tam eşleşmeyi teyit etmeden gönderim yapmayın.
- Büyük tutarlar için önce küçük bir test transferi yapın, özellikle daha önce hiç işlem yapmadığınız bir adrese veya ağa gönderim yapıyorsanız.
- Zest Exchange gibi bir platformda takas oranı ve süresi ekranda net görünür — oranın süresi dolmadan işlemi tamamlayın; süre dolduktan sonra farklı bir oranla devam etmeniz istenirse bu normaldir, ancak platform dışından "oranı garantileyen" bir üçüncü taraf teklifine asla güvenmeyin.
- Takas edeceğiniz token'ın likiditesini ve sözleşme güvenliğini şüpheli görüyorsanız, göndermeden önce Token Safety Checker ile sözleşmeyi kontrol edin; honeypot ve gizli sahiplik gibi rugpull göstergelerini saniyeler içinde görebilirsiniz.
Sosyal Mühendislik ve Sahte Destek Dolandırıcılığı
Türkiye'de en çok bildirilen dolandırıcılık kalıplarından biri, Telegram veya X üzerinden gelen "destek" mesajlarıdır. Tipik senaryo şöyle işler: kullanıcı bir platformun resmî destek kanalına bir soru sorar, dakikalar içinde platform logosunu kullanan sahte bir hesap DM yoluyla ulaşır ve "sorununuzu hemen çözebilirim" der. Bu noktadan sonra ya seed phrase istenir ya da kullanıcıdan uzak erişim yazılımı kurması istenir.
Meşru bir platformun desteği sizi asla özel mesaja yönlendirmez ve sizden seed phrase, özel anahtar veya uzak erişim izni istemez. Bir destek talebiniz varsa yalnızca platformun resmî web sitesinde listelenen kanalı kullanın; sosyal medya yorumlarında veya DM'lerde sizi bulan "destek" hiçbir zaman gerçek değildir. Şüpheye düştüğünüzde işlemi durdurun, hesabınızı kilitleyin ve platformun resmî kanalından doğrulama isteyin — aciliyet hissi dolandırıcının en güçlü aracıdır, bu yüzden hiçbir zaman "hemen şimdi" karar vermeniz gerektiğine inandırılmayın.
Güvenlik Kontrol Listesi
İşlem yapmadan önce şu beş kontrolü alışkanlık haline getirin:
- Platform adresini yer iminizden veya elle yazarak açtınız mı, reklam bağlantısından değil mi?
- Seed phrase'inizi hiçbir dijital ortamda tutmuyor, hiç kimseyle paylaşmıyor musunuz?
- Yapıştırdığınız alıcı adresini karakter karakter doğruladınız mı?
- Size ulaşan "destek" kişisi platformun resmî kanalından mı geliyor?
- Büyük bir işlemden önce küçük bir test transferi yaptınız mı?
Bu beş kontrolü her işlemde uygulamak birkaç saniyenizi alır, ancak Türkiye'de bildirilen kripto dolandırıcılığı vakalarının büyük bölümünü tek başına engelleyebilir. Teknik karmaşıklık değil, bu alışkanlıkların tutarlılığı sizi koruyan asıl unsurdur.
Bir dolandırıcılığa maruz kaldığınızı fark ettiğinizde ilk adım panik yapmadan işlemi durdurmaktır: cihazınızı ağdan ayırın, etkilenen cüzdanın kalan varlıklarını yeni ve temiz bir cüzdana taşıyın, kullandığınız platformların resmî destek kanalına olayı bildirin ve mümkünse işlem kaydını (adresler, işlem hash'i, tarih) saklayın. Bu kayıtlar hem hukuki başvuru sürecinde hem de aynı dolandırıcılık kalıbının başkalarını hedef almasını önlemek için platformlara iletildiğinde değerlidir. Kaybedilen fonun geri alınma olasılığı düşük olsa da, hızlı ve kayıt tutan bir tepki, aynı saldırganın sizi ikinci kez hedef almasını önemli ölçüde zorlaştırır.