BLOG |

Nasıl yapılır

Yedek İfade (Tohum İfadesi) Kimlik Avı: Bitcoin Cüzdanınızı Nasıl Güvende Tutabilirsiniz?

İşte kimlik avı dolandırıcılığı nasıl işliyor ve sizi güvende tutacak tek kural.

Yedek İfade (Tohum İfadesi) Kimlik Avı: Bitcoin Cüzdanınızı Nasıl Güvende Tutabilirsiniz?
12 Ağustos 2026
Kader Akıllı

Kimlik avı, internetten daha eskiye dayanır, ancak çoğu insanın sandığından daha yenidir. Bu terim, 1996 yılı civarında America Online (AOL) platformunda, bir gencin şifreleri çalmak için bir araç geliştirmesinin ardından ortaya çıktı ve bu taktiğin temelinde yatan unsurlar (sahte güven, sahte aciliyet, her şeye erişim sağlayan tek şeyin talep edilmesi) o günden bu yana değişmedi. Değişen şey ise hedef: Sahte web siteleri artık Bitcoin kullanıcılarından, cüzdanlarını tamamen boşaltabilecek tek şey olan yedekleme ifadesini girmelerini istiyor.

Bunu sizin izniniz olmadan yapabilen tam olarak tek bir bilgi vardır: yedekleme ifadeniz, diğer adıyla tohum ifadesi (gözetim dışı bir cüzdan kurduğunuzda oluşturulan bir kelime grubu; cüzdana bağlı olarak genellikle 12 veya 24 kelimeden oluşur, ancak Blink 12 kelime kullanır). Diğer her şey, e-postanız, telefon numaranız, hatta PIN kodunuz bile dolandırıcılar tarafından aşılabilir, ancak yedekleme ifadenizi aşamazlar; işte bu yüzden peşindeler.

Bu bir Blink sorunu değil, hatta yeni bir sorun da değil. Custodial olmayan tüm cüzdanlar on yılı aşkın bir süredir bu şekilde çalışıyor ve bu süre boyunca kimlik avı da bu cüzdanları hedef almıştır; yeni olan şey ise Blink’in artık custodial olmayan hesaplara sahip olmasıdır; bu da giderek artan sayıda Blink kullanıcısının bir yedekleme ifadesine sahip olduğu ve ilk kez hedef haline gelebileceği anlamına geliyor.

Bu on iki kelimenin neden bu kadar önemli olduğundan emin değilseniz, şuradan başlayın: “Anahtarlarınız Değilse, Paranız Da Değil — Bu Ne Anlama Geliyor?”. Aşağıdaki tüm açıklamalar, yedek ifadenizin aslında Bitcoin’iniz olduğunu zaten bildiğinizi varsaymaktadır; işte tam da bu yüzden çalınmaya değer.

Önceden uyarı: bu yazı size kimlik avı sitelerinin nasıl oluşturulduğunu öğretmeyecek ve gerçek örneklere bağlantı vermeyeceğim. Kural şudur: Yedek ifadenizi asla bir web sitesine girmeyin. Ne Blink için, ne "Blink desteği" için, ne de adını bilseniz de bilmeseniz de hiçbir cüzdan için. Bu ifade size aittir ve sadece size aittir — eğer biri sizden bunu göndermenizi isterse, bu neredeyse kesin olarak bir kimlik avı dolandırıcılığıdır.

Bundan Önceki Dolandırıcılık: Sahte Blink Destek Mesajları

Yıllar boyunca, Blink kullanıcıları için en büyük tehdit teknik değil, sosyal nitelikteydi. Birisi ilk olarak mesaj atarak Blink destek ekibi gibi davranır, hesap bilgilerini, PIN kodlarını veya doğrulama kodlarını isterdi. Bu konuyu defalarca ele aldık ve bu yaklaşım işe yaradı: Artık bu topluluktaki çoğu kişi, Blink destek ekibinin asla ilk olarak size mesaj göndermeyeceğini içgüdüsel olarak biliyor . Bu tek bir farkındalık, pek çok kişinin çok fazla para kaybetmesini önledi.

Şimdi, bununla birlikte geliştirmeye değer ikinci bir alışkanlık daha var.

Oltalama (phishing) bir risk olmasa da, bu durum neden Blink kullanıcıları için yeni bir risk oluşturuyor?

Yedekleme ifadesi dolandırıcılığı, on yılı aşkın bir süredir kendi kontrolünde Bitcoin cüzdanı kullanan kullanıcıları hedef almaktadır. Bu yeni bir taktik değildir ve sadece Blink’e özgü de değildir; kurtarma ifadesi olan her cüzdan, kurtarma ifadeleri var olduğu sürece bir hedef olmuştur. Değişen şey, Blink’te artık kimin böyle bir ifadeye sahip olduğudur.

Blink'in tarihinin büyük bir bölümünde, kullanıcıların çoğu “custodial” hesap kullanıyordu. Çalınacak bir yedekleme ifadesi yoktu, çünkü yedekleme ifadesi diye bir şey yoktu, o kadar. Bir dolandırıcının yapabileceği en kötü şey, sizi kandırarak giriş bilgilerinizi veya 2FA kodunuzu ifşa etmenizi sağlamaktı.

Bu durum, emanetsiz hesapların gerçeğe dönüşmesiyle bir anda değişti. Artık giderek artan sayıda insan, cüzdanın tamamını oluşturan on iki kelimeyi elinde bulunduruyor: şifre sıfırlama yok, destek talebi yok, geri alma düğmesi yok. Emanetsiz sahipliğin özü tam da budur ve bu, ilk günden beri açıkça belirttiğimiz gerçek bir ödünleşmedir: gerçek sahiplik, gerçek sorumluluk demektir.

Bu aynı zamanda, diğer Bitcoin cüzdanlarında çoktan eskimiş bir dolandırıcılık türünün, ilk kez özellikle Blink kullanıcılarına karşı uygulanmaya değer hale geldiği anlamına da geliyor. E-postanızı isteyen sahte bir giriş ekranı, bir suçlu için çok az değer taşır. Ancak yedekleme ifadesini isteyen sahte bir ekran, sahip olduğunuz Bitcoin miktarı kadar değer taşır. Blink’in tarihinin büyük bir bölümünde bu teşvik mevcut değildi. Artık mevcut.

Bu durum özellikle Blink kullanıcıları için önemlidir, çünkü Blink artık emanetsiz hesap seçeneği sunmaktadır. Eğer bu geçişi yaptıysanız ya da yapmayı düşünüyorsanız, ilk kez bir yedekleme ifadesine sahip olacaksınız; bu da sizi ilk kez hedef haline getirecektir — her ne kadar bu tür saldırılar diğer Bitcoin cüzdanlarında sıkça görülen bir durum olsa da. Blink Cüzdanı’ndaki emanetsiz hesaplar hakkında daha fazla bilgi edinin.

Bir Yedekleme İfadesi Kimlik Avı Dolandırıcılığı Nasıl Görünür?

Bunun tam olarak nasıl bir kılık giyeceğini tahmin edemiyorum: sahte bir uygulama güncellemesi, URL’si tek bir karakter farklı olan klonlanmış bir web sitesi, bir “cüzdan kurtarma aracı”, bir buluşmada istenmeyen bir yere yönlendiren bir QR kodu. Kılık değişir. Ama talep asla değişmez.

İşaret her zaman aynıdır: bir yerlerde, bir noktada, on iki kelimenizi bir metin kutusuna yazmanız istenecektir. Dolandırıcılığın tamamı budur. O ana kadar olan her şey — aciliyet hissi, resmi görünümlü logo, geri sayım sayacı, “paranız risk altında” mesajı — sizi o metin kutusuna yönlendirmek için var.

Yedekleme İfadesinin Güvenliği İçin Tek Kural: Asla Bir Web Sitesine Yazmayın

Yedekleme ifadesi, kendi açtığınız bir cüzdana girilir. Asla bir web sitesine girilmez.

Nasıl hatırlamanız gerekiyorsa öyle söyleyin. Yedekleme ifadeniz, cihazınızda kasıtlı olarak yüklediğiniz bir uygulama içinde cüzdanınızın kilidini açar. Bu ifade, bir tarayıcıya, sohbet penceresine, destek formuna veya bir “doğrulama portalına” yazılmaz. Eğer bir şey sizden bunu yapmanızı istiyorsa, o penceriyi kapatın. Ne kadar ikna edici görünürse görünsün fark etmez.

Gerçek bir kurtarma işlemi aslında şöyle gerçekleşir: Bir cüzdan uygulamasını açarsınız — gerçek olanı, gerçek App Store veya Play Store listesinden indirilmiş olanı ya da eğer o tür bir kullanıcıysanız kaynak kodundan derlenmiş olanı — ve anahtar kelimelerinizi doğrudan o uygulamaya, çevrimdışı olarak girersiniz; hiçbir şey hiçbir yere gönderilmez. Hepsi bu kadar. Bunun bir web sayfası üzerinden gerçekleşen meşru bir versiyonu yoktur.

Blink’in asla yapmayacağı şey: Yedek parolanızı sohbet, e-posta, telefon veya web formu yoluyla asla sormayacağız. Ne hesabınızı “doğrulamak” için, ne de paranızı geri almanıza yardımcı olmak için, hiçbir nedenle. Size yardımcı olmak için yedek parolanıza ihtiyaç duymamız durumunda, bu zaten paranızı erişebildiğimiz anlamına gelir; oysa saklama hizmeti sunmayan hesapların tüm tasarımının temelinde, buna erişemememiz yatmaktadır.

Yedekleme İfadenizi Kimlik Avı Dolandırıcılıklarından Nasıl Koruyabilirsiniz?

Gerçek siteyi yer imlerine ekleyin, aramaya gerek yok. Bir arama reklamı ya da benzer bir alan adı, gerçek siteden sadece bir yazım hatası kadar uzaktır. blink.sv adresini bir kez yazın, yer imlerine ekleyin ve yer imini kullanın.

Acil durumu bir uyarı işareti olarak değerlendirin, acele etmek için bir neden olarak değil. “Hesabınız askıya alınacak”, “24 saat içinde doğrulayın”, “paranız risk altında” gibi ifadeler, aksi takdirde durup kontrol etmenizi sağlayacak beyin bölümünüzü devre dışı bırakmak için var. Gerçek iyileşmede zaman sınırı yoktur.

Yedekleme ifadenizi yalnızca sizin kontrolünüz altında olan bir yere yedekleyin. Çelik levha, şifre yöneticisi, şifreli bulut yedekleme… Gerçekten düzenli olarak kullanacağınız seçeneği seçin. Sahte bir site, altı ay sonra sizi bir kopyasını başkasına vermeye ikna ederse, dünyadaki en güvenli yedekleme bile size bir fayda sağlamaz.

Aksi kanıtlanana kadar, istenmeyen her türlü iletişimi düşmanca bir niyetin sonucu olarak kabul edin. “Meşru olma ihtimali düşük” diye düşünmeyin, doğrudan düşmanca olduğunu varsayın. Bu dolandırıcılıkları yürüten kişiler sabırlıdır ve tek bir seferde başarılı olmaları yeterlidir.

Saklama Hizmeti Sunmayan Bitcoin Cüzdanlarının Avantaj ve Dezavantajları

Gözetim dışı kontrol doğru yöndür. Ancak bu da bedelsiz değildir. Gözetimli cüzdanlarda, şifrenizi kaybettiğinizde aranızda bir destek ekibi bulunurdu. Gözetim dışı cüzdanlarda ise sadece siz, on iki kelimeniz ve başka hiçbir şey yoktur. Bu ödünleşimin var olmadığını iddia etmeyeceğim ve tek bir abartılı paragrafın, kendi kendinize saklama yönteminin artık sizin de hedef haline geldiğiniz gerçeğini örtbas etmesine izin vermeyeceğim; tıpkı diğer cüzdanları kullanan kendi kendine saklama yöntemini tercih eden Bitcoin sahiplerinin yıllardır olduğu gibi.

Bu, saklama hizmeti olmayan sahiplikten kaçınmak için bir neden değildir. Bu, şu kuralı ciddiye almak için bir nedendir: yedekleme ifadeniz cüzdanınıza, cihazınıza girer ve başka hiçbir yere girmez. Asla.

Yedek İfade Kimlik Avı: Sık Sorulan Sorular

Blink destek ekibi, hesabımı kurtarmama yardımcı olmak için benden yedek parolamı isteyecek mi?
Hayır. Asla. Yedek parolanızla paranızı kurtarabilseydik, bu paraya erişimimiz olduğu anlamına gelirdi; oysa saklama hizmeti sunmayan hesapların temel amacı, bizim bu erişime sahip olmamamızdır. Yedek parolanızı “yardımcı olmak” amacıyla isteyen kimse Blink değildir.

Ya bir web sitesi blink.sv ile tamamen aynı görünüyorsa?
Başka herhangi bir şeye bakmadan önce URL’yi karakter karakter kontrol edin. Benzer alan adları, logoya güvenip adres çubuğunu göz ardı etmenize dayanır. Gerçek alan adını yer imlerine ekleyin ve asla bir arama sonucu ya da mesajdaki bir bağlantı yoluyla bu siteye girmeyin.

Yedekleme ifadesini resmi gibi görünen bir siteye zaten girdim. Ne yapmalıyım?
Başka herhangi bir şey yapmadan önce, paranızı derhal yeni oluşturulmuş bir yedekleme ifadesine sahip yepyeni bir cüzdana aktarın. Henüz hiçbir şey çalınmamış olsa bile, eski ifadenin cihazınızdan çıktığı anda ele geçirildiğini varsayınız.

Bu sadece Blink’e özgü bir sorun mu?
Hayır. Bu, Blink’e özgü bir risk değil, Bitcoin genelinde geçerli bir risktir. Blink, Phoenix ya da başka herhangi bir cüzdan olsun, saklama hizmeti sunmayan tüm cüzdanlar tam olarak aynı tek hata noktasına sahiptir: yedekleme ifadesi. Blink kullanıcıları, diğerlerine kıyasla bu tür saldırıların hedefi olmaya daha yeni başlamışlardır.

Donanım cüzdanı kullanmak bu riski ortadan kaldırır mı?
Bu riski azaltır, çünkü işlemlerinizi imzalamak için yedekleme ifadenizin internet bağlantılı bir cihaza asla temas etmesi gerekmez. Ancak riski tamamen ortadan kaldırmaz; yine de bir ekran üzerinde sahte bir “geri yükleme” akışına kandırılıp ifadenizi girmeniz mümkün olabilir. Hangi cüzdanı kullanırsanız kullanın, kural aynı kalır.

On iki kelimenizin değeri, Bitcoin’inizin değeriyle tam olarak aynıdır; daha fazlası değil. Bu kelimelerle ilgili herhangi bir talebi, ne kadar resmi görünürse görünsün, “sadece bir saniyeliğine” paranızı tutmak isteyen bir yabancıya davrandığınız gibi değerlendirin. Bunu yapmazsınız; şimdi de başlamayın.

Bunu değerli buldunuz mu? Yazara bahşiş verin!

Bunu değerli buldunuz mu? Yazara bahşiş verin!

Sosyal Paylaşım Bileşeni

Blink'i İndir

Şimdi bitcoin almaya ve göndermeye başlayın

Topluluk