Kripto Cüzdanım Hacklendi: İlk Yapılacaklar

Bakiyeniz sıfır. İşlem geçmişinde tanımadığınız bir transfer var; saatler önce gerçekleşmiş, hiçbir onay istenmemiş. Cüzdan uygulamasını yeniliyorsunuz, rakam değişmiyor. Panik anlaşılır bir tepki; ancak bu dakikada her hareketin bir maliyeti var.

Kripto varlık kaybı banka ihlallerinden farklı işler: banka işlemlerinde itiraz mekanizması ve geriye dönük dondurma imkânı vardır. Blok zinciri üzerindeki transferler doğrulandıktan sonra çoğu durumda geri alınamaz. Dolayısıyla yapılacak her adımın sırası ve hızı, hâlâ kurtarılabilecek varlıkları doğrudan etkiler.

Önce kaynak, sonra kalan varlık. Hot cüzdanda onaylar hâlâ açıkken seed phrase sızmış bir soğuk cüzdanla aynı sırayı izlemek, ikinci bir transferi hızlandırır.

Kaynağı belirlemeden hareket etmeyin

Cüzdanınız nasıl ele geçirildi? Bu soruyu yanıtlamadan attığınız her adım eksik kalır. Olası kanallar şunlardır: seed phrase bir yerde ifşa edilmiş olabilir; cihazınıza zararlı yazılım bulaşmış olabilir; kimlik avı (phishing) ile sahte bir siteye özel anahtar veya kurtarma ifadesi girmiş olabilirsiniz; ya da bir DeFi protokolüne fazla geniş token onayı (approve) vermiş olabilirsiniz.

Her kanal farklı bir müdahale gerektirir. Seed phrase ifşasında aynı kelime dizisini kullanan tüm cüzdanlar, hangi zincirde olursa olsun, risk altındadır. Zararlı yazılım varsa yeni cüzdan aynı cihazda oluşturulursa tehlike devam eder. Geniş token onayı sorunundaysa varlıklar aktarılmış olsa bile süregelen izinler üzerinden risk devam edebilir.

Sormak istediğiniz ilk soru şudur: son 48 saatte hangi bağlantıya tıkladım, hangi uygulamayı yükledim, hangi siteye seed ya da özel anahtar girdim? Bu soruya dürüstçe yanıt vermeden diğer adımlara geçmeyin.

Erişim hâlâ devam ediyorsa ilk 10 dakika

Hızlı hareket edin. Cüzdanınıza henüz erişiminiz açıksa ve varlıklarınızın bir kısmı kalmışsa, bu pencere kapanmadan hareket edin.

Temiz bir ortamda, daha önce hiçbir kripto uygulaması çalıştırmamış, tercihen fabrika çıkışı ya da yeni kurulum yapılmış bir cihazda, yeni bir seed phrase oluşturun. Bu cüzdanın adresine kalan varlıklarınızı taşıyın. Aynı cihazda yeni cüzdan açmak kısmi bir çözüm olur; zararlı yazılım hâlâ aktifse yeni anahtarınız da aynı şekilde tehlikeye girer.

Taşıma sırasında kopya-yapıştır işlemine dikkat edin. Pano üzerinde çalışan bazı zararlı yazılımlar yapıştırdığınız kripto adresini sessizce değiştirir; gönder tuşuna basmadan önce hedef adresin ilk ve son altı karakterini tek tek doğrulayın. Küçük bir test transferiyle başlamak, büyük miktarı yanlış adrese göndermekten korur.

Seed phrase ifşasında tablonun tamamı değişir

Seed phrase - çoğunlukla 12 ya da 24 kelimeden oluşan kurtarma ifadesi - bir cüzdanın tam kontrolünü temsil eder. Bu ifadeyi bilen biri, o cüzdana bağlı tüm hesaplara, herhangi bir PIN veya şifre girmeksizin, her cihazdan erişebilir.

Seed phrase bir kez ifşa olduysa o cüzdan kalıcı olarak güvensiz kabul edilir. İçindeki varlıkları temizleseniz bile aynı cüzdana ileride gelen her varlık aynı riske girer. Tek çıkış yolu yeni bir seed phrase oluşturmak ve eski adresi kesinlikle kullanmamaktır.

Seed phrase'in nerede saklandığını gözden geçirin. Ekran görüntüsü alıp bulut senkronizasyonuna bağlı bir galeride tutuyorsanız, orası bir sızıntı noktasıdır. Herhangi bir web formuna, destek kanalına, bot konuşmasına veya sahte doğrulama sayfasına girdiyseniz, ifşa gerçekleşmiştir. Kâğıda yazılmış bir kopya başkasının görebileceği bir yerdeyse fiziksel erişim de hesaba katılmalıdır. Cihaz kaybolduğunda ya da ele geçirildiğinde hangi hesapların ilk korunması gerektiği konusu kripto cüzdanları için de geçerlidir: erişim zincirinin en zayıf halkası neresi ise oradan başlanır.

Token onayları: görünmeyen ama süregelen tehlike

DeFi protokolleriyle etkileşime girdiğinizde çoğunlukla bir token onayı (approve) işlemi imzalarsınız. Bu işlem protokole, cüzdanınızdaki belirli bir token'dan istediği miktarı çekme yetkisi verir. Sorun şu: birçok kullanıcı "unlimited" yani sınırsız onay verir ve bu yetki, işlem bittikten sonra da geçerliliğini korur.

Saldırgan bir protokolü ele geçirdiğinde ya da siz sahte bir siteyle etkileşime girdiğinizde daha önce verdiğiniz onaylar aktif tehlikeye dönüşür. Cüzdanınız hiç dokunmadan token'larınız çekilebilir; çünkü izin çoktan verilmiştir.

Her zincirde token onaylarını görüntülemenizi ve iptal etmenizi sağlayan araçlar vardır. Ethereum ve EVM uyumlu zincirlerde bu araçlar; aktif onaylarınızı, onayladığınız miktarı ve hangi protokole yetki verdiğinizi listeler. İhlal sonrasında bu sayfayı açarak tüm şüpheli onayları iptal edin. İptal işlemi de bir işlem olduğu için gaz ücreti gerektirir; bu yüzden cüzdanınızda küçük miktarda gaz tokeni bırakmaya dikkat edin. Onayları iptal etmeden tüm varlıkları taşısanız bile ileride gelen bir token, eski izin sayesinde çekilebilir.

Cihazı silmeden önce kayıt alın

Panikle atılacak ilk adım cihazı fabrika ayarlarına döndürmek gibi görünebilir. Önce kayıt alın; bu adım atlanırsa sonraki her müdahale temelsiz kalır.

Şunları not edin: giden işlemlerin hash'leri, transfer tarih ve saatleri, alıcı adresler. Kullandığınız zincirin blok gezgininde bu işlemlerin ekran görüntüsünü alın. İşlem hash'i, borsa şikayetinden kolluk bildirimine kadar her adımda referans noktanız olur.

Borsayla ilişkili bir durumsa, hesabınıza yapılan giriş kayıtlarını, bağlı cihaz listesini ve API anahtarı geçmişini de kaydedin. Bazı borsalar bu kayıtlara sınırlı süre erişim tanır; bu bilgiler kaybolmadan önce indirip yerel olarak saklayın.

Borsa hesaplarınız ayrı değerlendirilmeli

İhlal bir merkezi borsa (CEX) hesabı üzerinden gerçekleştiyse seçenekleriniz kısmen farklıdır. Merkezli bir borsa müşteri varlıklarını kendi defterleri üzerinde tutar; olağandışı bir işlem tespit ettiğinde hesabı dondurabilir, çekimi geçici olarak askıya alabilir.

Hemen borsanın destek hattını arayın ya da acil ihlal bildirim kanalını kullanın. Şüpheli işlemin hash'i ve gerçekleşme saati elimde hazır olsun; bu bilgiler olmadan destek süreci yavaşlar. Borsanın bildirimi kabul etmesi alıcı hesabın dondurulması için yeterli olmayabilir; ancak soruşturmayı başlatır ve ilerideki hukuki adımlarda sürecin takip edilmesine yardım eder.

Borsa hesabına erişim hâlâ açıksa şifrenizi hemen değiştirin, tüm aktif oturumları kapatın ve API anahtarlarının tamamını iptal edin. İki aşamalı doğrulama (2FA) uygulamanız yok idiyse şimdi ekleyin; uygulama tabanlı doğrulama, SMS tabanlı doğrulamadan daha güvenlidir. Hesap güvenliğini düzenli olarak gözden geçirmenin bir alışkanlık haline gelmesi için aylık kontrol listesi kullanılabilir; ihlal sonrası bu listeyi temelden başlatmak gerekir.

Şikayet ve bildirim adımları

Kripto varlık hırsızlığında hukuki süreç yavaş işler ve para geri kazanım oranı düşüktür. Bununla birlikte bildirim atlamak, durumu daha da zorlaştırır.

Türkiye'de şikayetlerinizi Siber Suçlarla Mücadele birimine ve Cumhuriyet Savcılığına yapabilirsiniz. Yabancı bir borsa söz konusuysa borsanın kayıtlı olduğu ülkenin finansal düzenleyicisine de başvurabilirsiniz. Kayıt altına aldığınız işlem hash'leri, zaman damgaları ve alıcı adresler bu başvuruların temelini oluşturur.

Bazı blok zinciri analiz şirketleri çalınan varlıkları takip eder ve büyük borsaların uyum ekipleriyle işbirliği yapar. Kaybın büyüklüğüne bağlı olarak bu şirketlere danışmak bir seçenek olabilir; küçük miktarlar için maliyet-fayda dengesi her zaman olumlu çıkmaz. Bunu bir araştırma ve karar süreci olarak değerlendirin, sonuç garantisi olarak değil.

Cihaz temizliği ve dijital iz

İhlal sonrasında kullandığınız cihaz, zararlı yazılım ya da kalıcı erişim araçları içerebilir. Cihazı fabrika ayarlarına döndürmek çoğu zararlı yazılımı temizler; ancak cihazın donanım yazılımı (firmware) seviyesinde bir yerleşim söz konusuysa bu adım yeterli olmayabilir. Çok değer taşıyan cüzdanlar için cihazı emekliye ayırıp yenisini kullanmak daha kesin bir çözümdür.

Tarayıcı uzantıları ayrı bir dikkat gerektirir. Uzantılar, ziyaret ettiğiniz sayfalara geniş erişim izniyle çalışabilir; kötü niyetli ya da güvenliği ihlal edilmiş bir uzantı, kripto borsası oturumunuzu ya da cüzdan bağlantılarınızı izleyebilir. Tarayıcı uzantılarının hesap bilgilerinize ne ölçüde erişebildiği konusu, bu noktada doğrudan ilgilidir; uzantı listesini gözden geçirip kullanmadıklarınızı kaldırmak temizliğin bir parçasıdır.

Yeni cüzdanınız için depolama kararı öncekinden farklı olmalıdır. Önemli miktarlar için donanım cüzdanı (hardware wallet) kullanmak, yazılım cüzdanlarının maruz kaldığı saldırı yüzeyini büyük ölçüde azaltır. Seed phrase'i yalnızca kâğıt ya da metal üzerinde, çevrimdışı ve tek bir yerde saklamak; bulut, fotoğraf galerisi veya not uygulaması gibi senkronize ortamlardan kesinlikle uzak tutmak gerekir.

Kripto cüzdan ihlali bazen daha büyük bir kimlik bilgisi sızıntısının göstergesidir. Saldırgan sizin hakkınızda başka neler biliyordur? E-posta adresiniz, telefon numaranız, kimlik belgesi kopyaları bir borsaya yüklüdür ve o borsa ihlale maruz kalmış olabilir.

Kripto hesabıyla aynı şifreyi başka yerlerde kullandıysanız, o şifrelerin tamamını değiştirin. Aynı e-posta ve şifreyle kayıtlı diğer hizmetler zincirleme risk altında olabilir. Dijital kimlik hijyeni, hesap envanterini çıkarmayı ve her hesabın bağımsız, güçlü bir kimlik bilgisiyle korunmasını kapsar; ihlal sonrası bu değerlendirmeyi yapmak ertelenecek bir iş değildir.

Kripto borsası hesaplarının büyük çoğunluğu kimlik doğrulama (KYC) belgesi alır. Bu belgeler yanlış ellere geçerse kimlik hırsızlığı riski ortaya çıkar. Başvurabileceğiniz borsa, hangi belgelerinizi elinde tuttuğunu size bildirmekle yükümlüdür; bu bilgiyi talep edin ve saklama politikasını anlayın.

Bir ihlalden çıkmak, yalnızca kaybedilen varlıkları saymaktan ibaret değildir. Saldırının nasıl gerçekleştiğini anlamak, hangi bilgilerin ortaya çıktığını değerlendirmek ve yeni bir güvenlik alışkanlığı kurmak eşit ağırlık taşır. Varlık kurtarma çoğu durumda sınırlıdır; ancak bir daha aynı kanaldan gelmesi mümkün olan saldırıya kapalı olmak tamamen elinizde. Düzenli güvenlik kontrolü bu kez bir zorunluluk olarak başlayabilir, zamanla bir alışkanlık hâlini alır.