kripto cüzdanı Dolandırıcılığında Hukuki Süreç
Approval · drainer · phishingAcil Adımlar
Revoke · transfer · şikayetMevzuat
TCK 158-244 · MASAK · 7518Kararlar
Yargıtay · BAM · AYMSSS
10 soru
kripto cüzdanı, Ethereum ve EVM uyumlu zincirlerde (BSC, Polygon, Avalanche, Arbitrum, Optimism) en yaygın kullanılan self-custody (öz-saklama) cüzdan eklentisidir. Boşaltma saldırılarında en sık karşılaşılan teknik; sahte DApp etkileşimi sırasında verilen “token approval” (ERC-20) veya “setApprovalForAll” (NFT) imzasıdır. Bu sayfa; kripto cüzdanı boşaltma senaryoları, drainer script teknolojisi, token approval mantığı, TCK m.158/1-f ve m.244 hükümleri, revoke prosedürü ve hukuki yol haritasını bir araya getirir.
kripto cüzdanı Boşaltma Saldırı Senaryoları
- Sahte Airdrop: “Bedava token kazandın” mesajıyla yönlendirilen sahte sayfada “claim” tuşuna basıldığında cüzdanın bağlanması ve “approve” imzası alınması.
- Sahte NFT Mint: Popüler bir koleksiyonun (Bored Ape, Pudgy Penguins) “yeni mint” duyurusu görünümünde sahte sayfa; setApprovalForAll imzası alınır ve tüm NFT’ler taşınır.
- Drainer Script: Sahte DApp’in arka planında çalışan otomatik betik; cüzdandaki tüm token ve NFT bakiyelerini tek imza ile boşaltır.
- Yanlış İmza Talebi: “İşlemi onaylayın” yazısının altında aslında “setApprovalForAll(spender=saldırgan)” çağrısının imzalanması.
- Phishing Eklenti: Google Chrome Web Store’a yüklenen sahte “kripto cüzdanı” eklentisinin seed phrase’i çalması.
- Clipboard Hijacker: Cihazdaki zararlı yazılımın panodaki cüzdan adresini değiştirmesi.
- Sahte WalletConnect: WalletConnect QR kodunun sahte sayfada gösterilmesi; mobil cüzdandan onay verildiğinde tüm fonlar boşaltılır.
- “Cüzdan Güncellemesi” Tuzağı: Sahte e-posta veya pop-up ile “kripto cüzdanı’ı güncellemeniz gerekiyor, seed phrase’inizi doğrulayın” mesajı.
Acil Adımlar (İlk 60 Dakika)
- Revoke approval: revoke.cash veya etherscan.io/tokenapprovalchecker üzerinden cüzdanın tüm approval kayıtlarını derhal iptal et.
- Geri kalan fonu güvenli cüzdana taşı: Yeni bir cüzdan oluştur (mümkünse donanım — donanım cüzdanı, kripto cüzdanı) ve mevcut bakiyeyi taşı.
- TxID listesi: Boşaltma işleminin TxID’lerini Etherscan/Tronscan/BSCScan üzerinden topla, ekran görüntüsü al.
- Cumhuriyet Başsavcılığı’na şikayet: TCK m.158/1-f, m.244, m.243 nitelendirmesi ile yazılı şikayet.
- Hedef cüzdan analizi: Saldırgan cüzdan adresinden borsa cüzdanlarına aktarım izlenir.
- Hedef borsa hesabı: Hedef cüzdan borsaya (Kripto Borsası, Kripto Borsası, Kripto Borsası) ulaşmışsa borsa hesabının dondurulması savcılık yazısı ile talep edilir.
- Phishing sitenin engellenmesi: 5651 sayılı Kanun m.9 erişim engelleme.
- Cihaz adli bilişim incelemesi: CMK m.134 çerçevesinde cihaz imajı alınır.
Mevzuat
- TCK m.158/1-f bilişim sistemi aracılığıyla nitelikli dolandırıcılık.
- TCK m.244 sistemin işleyişini engelleme/veri değiştirme.
- TCK m.243 bilişim sistemine girme.
- TCK m.245A yasak cihaz/program (drainer script).
- 7262 sayılı Kanun + 5549 sayılı MASAK Kanunu — kripto fon takip yükümlülüğü.
- 7518 sayılı Kanun — KVHS lisans rejimi.
- 5651 sayılı Kanun m.9 erişim engelleme.
- CMK m.134 cihaz incelemesi, m.128 elkoyma.
Konuyla İlgili Resmi Karar Bağlantıları
TCK m.243 — Bilişim Sistemine Girme
| Birim | Esas / Karar | Tarih | Açıklama | Bağlantı |
|---|---|---|---|---|
| Yargıtay 11. CD | 2025/3540 E., 2025/15749 K. (karar metni) | 04.12.2025 | TCK 243 — bilişim sistemine girme | |
| Yargıtay 12. CD | 2024/2108 E., 2025/8107 K. (karar metni) | 24.11.2025 | TCK 243 — bilişim sistemine girme | |
| Yargıtay 12. CD | 2024/2066 E., 2025/8084 K. (karar metni) | 20.11.2025 | TCK 243 — bilişim sistemine girme |
TCK m.245 — Banka veya Kredi Kartının Kötüye Kullanılması
| Birim | Esas / Karar | Tarih | Açıklama | Bağlantı |
|---|---|---|---|---|
| Yargıtay 1. CD | 2026/331 E., 2026/1643 K. (karar metni) | 05.03.2026 | TCK 245 — banka/kredi kartı kötüye kullanılması | |
| Yargıtay 11. CD | 2022/724 E., 2026/2066 K. (karar metni) | 25.02.2026 | TCK 245 — banka/kredi kartı kötüye kullanılması | |
| Yargıtay 11. CD | 2021/29097 E., 2026/1819 K. (karar metni) | 19.02.2026 | TCK 245 — banka/kredi kartı kötüye kullanılması | |
| Yargıtay 11. CD | 2025/3022 E., 2026/1433 K. (karar metni) | 10.02.2026 | TCK 245 — banka/kredi kartı kötüye kullanılması |
Kripto / BAM Kararları
| Birim | Esas / Karar | Tarih | Açıklama | Bağlantı |
|---|
P2P / Sahte Dekont
| Birim | Esas / Karar | Tarih | Açıklama | Bağlantı |
|---|
AYM Bireysel Başvuru
| Birim | Esas / Karar | Tarih | Açıklama | Bağlantı |
|---|---|---|---|---|
| AYM Bireysel — ARTI MEDIA GMBH | B.No: 2019/40078 | 05.12.2019 | 5651/8-A erişim engelleme — ifade özgürlüğü ihlali | Resmi metin |
| AYM Bireysel — KESKİN KALEM YAYINCILIK VE DİĞ. | B.No: 2018/14884 | 10.05.2018 | URL bazlı erişim engellemesi — ifade özgürlüğü ihlali | Resmi metin |
| AYM Bireysel — YAMAN AKDENİZ (2) | B.No: 2016/6815 | 05.04.2016 | İnternete erişim engellemesi — ihlal | Resmi metin |
| AYM Bireysel — ABDULLAH KAYA VE DİĞ. | B.No: 2016/1430 | 25.01.2016 | İnternete erişim engellemesi — ihlal | Resmi metin |
| AYM Bireysel — KESKİN KALEM YAYINCILIK / DEMİRHAN | B.No: 2019/20812 | 14.06.2019 | 5651/9 — ifade özgürlüğü ihlali | Resmi metin |
| AYM Bireysel — AND GAZETECİLİK | B.No: 2021/61788 | 23.12.2021 | 5651 sayılı Kanun — ihlal | Resmi metin |
| AYM Bireysel — EKORUMA DANIŞMANLIK A.Ş. | B.No: 2020/32700 | 09.10.2020 | 5651 — ihlal | Resmi metin |
İlgili İçerikler
- Kripto Para Avukatı (Ana Rehber)
- Kripto İçtihat Master Rehberi
- Borsa Arayüz Dolandırıcılığı
- Sahte Yatırım Platformu
- P2P Dolandırıcılığı
- Phishing
Sıkça Sorulan Sorular
Token approval saldırısı tam olarak ne?
ERC-20 token standardındaki “approve” ve NFT standardındaki “setApprovalForAll” fonksiyonları; üçüncü bir tarafa cüzdandaki token/NFT’leri çekme yetkisi verir. Saldırgan, mağdura sahte DApp üzerinden bu fonksiyonu imzalattırarak cüzdanı boşaltır.
Güncel durum notu: 5651 sayılı Kanunun 9 uncu maddesi, Anayasa Mahkemesinin 11/10/2023 tarihli ve E.2020/76, K.2023/172 sayılı kararıyla iptal edilmiştir. Kişilik hakkı ihlali nedeniyle artık m.9 üzerinden sulh ceza hâkimliğine başvurulamaz. Yürürlükteki yollar şunlardır: özel hayatın gizliliği için 5651 m.9/A (BTK Başkanlığına doğrudan başvuru), kişilik hakkı ihlali için TMK m.24-25 ve HMK m.389 vd. uyarınca hukuk mahkemesinde ihtiyati tedbir, sosyal ağ sağlayıcıya doğrudan başvuru için ise 5651 Ek m.4.
Revoke nedir, nasıl yapılır?
revoke.cash veya etherscan.io/tokenapprovalchecker (her zincir için ayrı: BSCScan, Polygonscan vs.) üzerinden cüzdan bağlandıktan sonra tüm approval kayıtları listelenir. “Revoke” tuşuna basılarak her bir yetki iptal edilir. İptal işlemi de blockchain üzerinde gas (işlem ücreti) gerektirir.
Boşaltılan token geri alınabilir mi?
Saldırgan cüzdana taşınan tokenlar borsa hesabına (CEX) ulaşıncaya kadar takip edilebilir; CEX’e ulaştıktan sonra borsa savcılık talimatıyla hesabı dondurabilir. DEX üzerinden başka cüzdana karıştırılan tokenlar için TxID analizi ile iz sürülür.
kripto cüzdanı’ın kendisi sorumluluk taşır mı?
kripto cüzdanı kullanıcının kendi öz-saklama (self-custody) cüzdanıdır; ConsenSys Inc. (geliştirici firma) standart kullanım sorumluluğu üstlenmez. Ancak yazılım açığı veya beyaz şapka uyarısı sonrası önlem alınmaması durumunda sorumluluk tartışılabilir.
Sahte DApp’in erişimi engellenebilir mi?
Evet. 5651 sayılı Kanun m.9 kapsamında Sulh Ceza Hakimliği’nden erişim engelleme tedbiri istenir. BTK doğrudan idari karar alabilir (m.8/A).
Saldırgan cüzdan adresinin sahibi tespit edilebilir mi?
Cüzdan pseudonim niteliktedir; sahibine ulaşmak için cüzdana fon aktaran veya cüzdandan fon aktarılan borsanın KYC kaydı talep edilir. Yerli borsalardan CMK m.161 ile, yabancı borsalardan MLAT ile.
Donanım cüzdana sahipsem korunur muyum?
Donanım cüzdan (donanım cüzdanı, kripto cüzdanı) phishing’e karşı tek başına yeterli değildir. Yine de “approve” veya “setApprovalForAll” imzası yapıldığında donanım cüzdan ekranında bilgi gösterilir; bu sayede uyanık kullanıcı saldırıyı fark edebilir.
WalletConnect ile bağlantı güvenli mi?
WalletConnect protokolü güvenlidir; ancak hangi DApp’e bağlandığınıza dikkat etmelisiniz. Bilinmedik sitelerle WalletConnect bağlantısı yapmayın.
Seed phrase’imi kimseyle paylaştım mı diye nasıl anlarım?
Seed phrase’inizi herhangi bir web sitesine girdiyseniz bile başka bir cihazda kullandıysanız tehlikedesiniz. Eğer çalınmışsa derhal yeni cüzdan oluşturup tüm fonu taşıyın. Asla seed phrase paylaşılmamalıdır.
Phishing sitesini Google’a nasıl raporlayabilirim?
safebrowsing.google.com/safebrowsing/report_phish/ adresinden raporlanır. Microsoft Edge SmartScreen, Mozilla Phishing Database, Cloudflare ve Apple iCloud Private Relay benzer raporlama kanalları sunar.
Yasal Uyarı
Bu sayfa; 1136 sayılı Avukatlık Kanunu m.55 ile Türkiye Barolar Birliği Reklam Yasağı Yönetmeliği’ne uygun şekilde yalnızca genel hukuki bilgilendirme amacıyla hazırlanmıştır.
Sıkça Sorulan Sorular
bu hukuki konuda avukatlık ücretleri ne kadar?
bu hukuki konuda avukatlık hizmetlerinde ücret; davanın türü, karmaşıklığı, süresi ve müvekkilin talebine göre değişmektedir. İstanbul Barosu’nun yıllık asgari ücret tarifesi referans alınır. İletişime geçin iletişim sayfamızdan randevu alabilirsiniz.
bu hukuki konuda avukatlık davası ne kadar sürer?
Davanın süresi mahkemenin yoğunluğu, delil durumu ve karşı tarafın savunmasına göre değişir. Soruşturma + kovuşturma toplam ortalama 12-24 ay arasında değişmektedir. Yargıtay aşaması dahil 36 aya kadar uzayabilir.
Online danışmanlık veriyor musunuz?
Evet, Av. Bilal Alyar olarak Zoom/Google Meet üzerinden online danışmanlık ve vekâlet hizmeti sunuyoruz. Google İşletme Profilimizden müvekkil yorumlarımızı inceleyebilirsiniz.
Av. Bilal Alyar | İletişim & Randevu | İstanbul Bilişim Avukatı | Google İşletme Profili
