kripto cüzdanı Dolandırıcılığında Hukuki Süreç

kripto cüzdanı, Ethereum ve EVM uyumlu zincirlerde (BSC, Polygon, Avalanche, Arbitrum, Optimism) en yaygın kullanılan self-custody (öz-saklama) cüzdan eklentisidir. Boşaltma saldırılarında en sık karşılaşılan teknik; sahte DApp etkileşimi sırasında verilen “token approval” (ERC-20) veya “setApprovalForAll” (NFT) imzasıdır. Bu sayfa; kripto cüzdanı boşaltma senaryoları, drainer script teknolojisi, token approval mantığı, TCK m.158/1-f ve m.244 hükümleri, revoke prosedürü ve hukuki yol haritasını bir araya getirir.

kripto cüzdanı Boşaltma Saldırı Senaryoları

  • Sahte Airdrop: “Bedava token kazandın” mesajıyla yönlendirilen sahte sayfada “claim” tuşuna basıldığında cüzdanın bağlanması ve “approve” imzası alınması.
  • Sahte NFT Mint: Popüler bir koleksiyonun (Bored Ape, Pudgy Penguins) “yeni mint” duyurusu görünümünde sahte sayfa; setApprovalForAll imzası alınır ve tüm NFT’ler taşınır.
  • Drainer Script: Sahte DApp’in arka planında çalışan otomatik betik; cüzdandaki tüm token ve NFT bakiyelerini tek imza ile boşaltır.
  • Yanlış İmza Talebi: “İşlemi onaylayın” yazısının altında aslında “setApprovalForAll(spender=saldırgan)” çağrısının imzalanması.
  • Phishing Eklenti: Google Chrome Web Store’a yüklenen sahte “kripto cüzdanı” eklentisinin seed phrase’i çalması.
  • Clipboard Hijacker: Cihazdaki zararlı yazılımın panodaki cüzdan adresini değiştirmesi.
  • Sahte WalletConnect: WalletConnect QR kodunun sahte sayfada gösterilmesi; mobil cüzdandan onay verildiğinde tüm fonlar boşaltılır.
  • “Cüzdan Güncellemesi” Tuzağı: Sahte e-posta veya pop-up ile “kripto cüzdanı’ı güncellemeniz gerekiyor, seed phrase’inizi doğrulayın” mesajı.

Acil Adımlar (İlk 60 Dakika)

  1. Revoke approval: revoke.cash veya etherscan.io/tokenapprovalchecker üzerinden cüzdanın tüm approval kayıtlarını derhal iptal et.
  2. Geri kalan fonu güvenli cüzdana taşı: Yeni bir cüzdan oluştur (mümkünse donanım — donanım cüzdanı, kripto cüzdanı) ve mevcut bakiyeyi taşı.
  3. TxID listesi: Boşaltma işleminin TxID’lerini Etherscan/Tronscan/BSCScan üzerinden topla, ekran görüntüsü al.
  4. Cumhuriyet Başsavcılığı’na şikayet: TCK m.158/1-f, m.244, m.243 nitelendirmesi ile yazılı şikayet.
  5. Hedef cüzdan analizi: Saldırgan cüzdan adresinden borsa cüzdanlarına aktarım izlenir.
  6. Hedef borsa hesabı: Hedef cüzdan borsaya (Kripto Borsası, Kripto Borsası, Kripto Borsası) ulaşmışsa borsa hesabının dondurulması savcılık yazısı ile talep edilir.
  7. Phishing sitenin engellenmesi: 5651 sayılı Kanun m.9 erişim engelleme.
  8. Cihaz adli bilişim incelemesi: CMK m.134 çerçevesinde cihaz imajı alınır.

Mevzuat

  • TCK m.158/1-f bilişim sistemi aracılığıyla nitelikli dolandırıcılık.
  • TCK m.244 sistemin işleyişini engelleme/veri değiştirme.
  • TCK m.243 bilişim sistemine girme.
  • TCK m.245A yasak cihaz/program (drainer script).
  • 7262 sayılı Kanun + 5549 sayılı MASAK Kanunu — kripto fon takip yükümlülüğü.
  • 7518 sayılı Kanun — KVHS lisans rejimi.
  • 5651 sayılı Kanun m.9 erişim engelleme.
  • CMK m.134 cihaz incelemesi, m.128 elkoyma.

Konuyla İlgili Resmi Karar Bağlantıları

TCK m.243 — Bilişim Sistemine Girme

BirimEsas / KararTarihAçıklamaBağlantı
Yargıtay 11. CD2025/3540 E., 2025/15749 K. (karar metni)04.12.2025TCK 243 — bilişim sistemine girme
Yargıtay 12. CD2024/2108 E., 2025/8107 K. (karar metni)24.11.2025TCK 243 — bilişim sistemine girme
Yargıtay 12. CD2024/2066 E., 2025/8084 K. (karar metni)20.11.2025TCK 243 — bilişim sistemine girme

TCK m.245 — Banka veya Kredi Kartının Kötüye Kullanılması

BirimEsas / KararTarihAçıklamaBağlantı
Yargıtay 1. CD2026/331 E., 2026/1643 K. (karar metni)05.03.2026TCK 245 — banka/kredi kartı kötüye kullanılması
Yargıtay 11. CD2022/724 E., 2026/2066 K. (karar metni)25.02.2026TCK 245 — banka/kredi kartı kötüye kullanılması
Yargıtay 11. CD2021/29097 E., 2026/1819 K. (karar metni)19.02.2026TCK 245 — banka/kredi kartı kötüye kullanılması
Yargıtay 11. CD2025/3022 E., 2026/1433 K. (karar metni)10.02.2026TCK 245 — banka/kredi kartı kötüye kullanılması

Kripto / BAM Kararları

BirimEsas / KararTarihAçıklamaBağlantı

P2P / Sahte Dekont

BirimEsas / KararTarihAçıklamaBağlantı

AYM Bireysel Başvuru

BirimEsas / KararTarihAçıklamaBağlantı
AYM Bireysel — ARTI MEDIA GMBHB.No: 2019/4007805.12.20195651/8-A erişim engelleme — ifade özgürlüğü ihlaliResmi metin
AYM Bireysel — KESKİN KALEM YAYINCILIK VE DİĞ.B.No: 2018/1488410.05.2018URL bazlı erişim engellemesi — ifade özgürlüğü ihlaliResmi metin
AYM Bireysel — YAMAN AKDENİZ (2)B.No: 2016/681505.04.2016İnternete erişim engellemesi — ihlalResmi metin
AYM Bireysel — ABDULLAH KAYA VE DİĞ.B.No: 2016/143025.01.2016İnternete erişim engellemesi — ihlalResmi metin
AYM Bireysel — KESKİN KALEM YAYINCILIK / DEMİRHANB.No: 2019/2081214.06.20195651/9 — ifade özgürlüğü ihlaliResmi metin
AYM Bireysel — AND GAZETECİLİKB.No: 2021/6178823.12.20215651 sayılı Kanun — ihlalResmi metin
AYM Bireysel — EKORUMA DANIŞMANLIK A.Ş.B.No: 2020/3270009.10.20205651 — ihlalResmi metin

İlgili İçerikler

Sıkça Sorulan Sorular

Token approval saldırısı tam olarak ne?

ERC-20 token standardındaki “approve” ve NFT standardındaki “setApprovalForAll” fonksiyonları; üçüncü bir tarafa cüzdandaki token/NFT’leri çekme yetkisi verir. Saldırgan, mağdura sahte DApp üzerinden bu fonksiyonu imzalattırarak cüzdanı boşaltır.

Güncel durum notu: 5651 sayılı Kanunun 9 uncu maddesi, Anayasa Mahkemesinin 11/10/2023 tarihli ve E.2020/76, K.2023/172 sayılı kararıyla iptal edilmiştir. Kişilik hakkı ihlali nedeniyle artık m.9 üzerinden sulh ceza hâkimliğine başvurulamaz. Yürürlükteki yollar şunlardır: özel hayatın gizliliği için 5651 m.9/A (BTK Başkanlığına doğrudan başvuru), kişilik hakkı ihlali için TMK m.24-25 ve HMK m.389 vd. uyarınca hukuk mahkemesinde ihtiyati tedbir, sosyal ağ sağlayıcıya doğrudan başvuru için ise 5651 Ek m.4.

Revoke nedir, nasıl yapılır?

revoke.cash veya etherscan.io/tokenapprovalchecker (her zincir için ayrı: BSCScan, Polygonscan vs.) üzerinden cüzdan bağlandıktan sonra tüm approval kayıtları listelenir. “Revoke” tuşuna basılarak her bir yetki iptal edilir. İptal işlemi de blockchain üzerinde gas (işlem ücreti) gerektirir.

Boşaltılan token geri alınabilir mi?

Saldırgan cüzdana taşınan tokenlar borsa hesabına (CEX) ulaşıncaya kadar takip edilebilir; CEX’e ulaştıktan sonra borsa savcılık talimatıyla hesabı dondurabilir. DEX üzerinden başka cüzdana karıştırılan tokenlar için TxID analizi ile iz sürülür.

kripto cüzdanı’ın kendisi sorumluluk taşır mı?

kripto cüzdanı kullanıcının kendi öz-saklama (self-custody) cüzdanıdır; ConsenSys Inc. (geliştirici firma) standart kullanım sorumluluğu üstlenmez. Ancak yazılım açığı veya beyaz şapka uyarısı sonrası önlem alınmaması durumunda sorumluluk tartışılabilir.

Sahte DApp’in erişimi engellenebilir mi?

Evet. 5651 sayılı Kanun m.9 kapsamında Sulh Ceza Hakimliği’nden erişim engelleme tedbiri istenir. BTK doğrudan idari karar alabilir (m.8/A).

Saldırgan cüzdan adresinin sahibi tespit edilebilir mi?

Cüzdan pseudonim niteliktedir; sahibine ulaşmak için cüzdana fon aktaran veya cüzdandan fon aktarılan borsanın KYC kaydı talep edilir. Yerli borsalardan CMK m.161 ile, yabancı borsalardan MLAT ile.

Donanım cüzdana sahipsem korunur muyum?

Donanım cüzdan (donanım cüzdanı, kripto cüzdanı) phishing’e karşı tek başına yeterli değildir. Yine de “approve” veya “setApprovalForAll” imzası yapıldığında donanım cüzdan ekranında bilgi gösterilir; bu sayede uyanık kullanıcı saldırıyı fark edebilir.

WalletConnect ile bağlantı güvenli mi?

WalletConnect protokolü güvenlidir; ancak hangi DApp’e bağlandığınıza dikkat etmelisiniz. Bilinmedik sitelerle WalletConnect bağlantısı yapmayın.

Seed phrase’imi kimseyle paylaştım mı diye nasıl anlarım?

Seed phrase’inizi herhangi bir web sitesine girdiyseniz bile başka bir cihazda kullandıysanız tehlikedesiniz. Eğer çalınmışsa derhal yeni cüzdan oluşturup tüm fonu taşıyın. Asla seed phrase paylaşılmamalıdır.

Phishing sitesini Google’a nasıl raporlayabilirim?

safebrowsing.google.com/safebrowsing/report_phish/ adresinden raporlanır. Microsoft Edge SmartScreen, Mozilla Phishing Database, Cloudflare ve Apple iCloud Private Relay benzer raporlama kanalları sunar.

Yasal Uyarı

Bu sayfa; 1136 sayılı Avukatlık Kanunu m.55 ile Türkiye Barolar Birliği Reklam Yasağı Yönetmeliği’ne uygun şekilde yalnızca genel hukuki bilgilendirme amacıyla hazırlanmıştır.


Sıkça Sorulan Sorular

bu hukuki konuda avukatlık ücretleri ne kadar?

bu hukuki konuda avukatlık hizmetlerinde ücret; davanın türü, karmaşıklığı, süresi ve müvekkilin talebine göre değişmektedir. İstanbul Barosu’nun yıllık asgari ücret tarifesi referans alınır. İletişime geçin iletişim sayfamızdan randevu alabilirsiniz.

bu hukuki konuda avukatlık davası ne kadar sürer?

Davanın süresi mahkemenin yoğunluğu, delil durumu ve karşı tarafın savunmasına göre değişir. Soruşturma + kovuşturma toplam ortalama 12-24 ay arasında değişmektedir. Yargıtay aşaması dahil 36 aya kadar uzayabilir.

Online danışmanlık veriyor musunuz?

Evet, Av. Bilal Alyar olarak Zoom/Google Meet üzerinden online danışmanlık ve vekâlet hizmeti sunuyoruz. Google İşletme Profilimizden müvekkil yorumlarımızı inceleyebilirsiniz.

Av. Bilal Alyar | İletişim & Randevu | İstanbul Bilişim Avukatı | Google İşletme Profili

İletişim

Cevizli Mahallesi Enderun Sokak No:10C Daire:58
34865 Kartal/Istanbul
+90 534 636 19 19
alyarhukuk@gmail.com

Hizmet Alanları

Kripto Para Hukuku
Bilişim Hukuku
Ceza Hukuku
Şirketler Hukuku
Aile ve Boşanma Hukuku
İş Hukuku

Yasal

KVKK Aydınlatma Metni
Gizlilik Politikası
Çerez Politikası
Makaleler

Sosyal Medya

LinkedIn
Instagram
X (Twitter)
TikTok

© 2026 ALYAR LAW & CONSULTANCY · Tüm hakları saklıdır.
0534 636 19 19 WhatsApp @alyarhukuk alyarhukuk@gmail.com