Şubat 2025'te kripto dünyasını sarsan ByBit saldırısında, Kuzey Koreli Lazarus Grubu yaklaşık 401.000 ETH çaldı. Saldırının teknik kökeni ilginç: fonlar bir soğuk cüzdandan sıcak cüzdana aktarılırken, onay arayüzüne yerleştirilen zararlı JavaScript aracılığıyla işlem ele geçirildi. Chainalysis verilerine göre 2025 yılında kripto alanında toplam 3,4 milyar dolar çalındı. Bu rakam, sıcak cüzdan ve soğuk cüzdan arasındaki seçimin salt bir teknik tercih değil, varlık güvenliğinin bel kemiği olduğunu somut biçimde ortaya koyuyor.
Kripto cüzdan aslında ne saklar?
Yaygın bir yanılgıyı baştan düzeltelim: kripto cüzdanlar coin saklamaz. Bitcoin ya da Ethereum blok zincirinde, bir adrese ait bakiye ağda kayıtlıdır. Cüzdan, o adresin özel anahtarını (private key) saklar. Özel anahtar, işlemleri kriptografik olarak imzalayan 256 bitlik bir sayıdır; kaybederseniz adresinize bir daha erişemezsiniz, çünkü ağ üzerinde "şifremi unuttum" diye bir seçenek yoktur.
Özel anahtarlar pratikte doğrudan kullanılmaz. BIP-39 standardına göre oluşturulan 12, 18 ya da 24 kelimelik kurtarma ifadesi (seed phrase), tüm özel anahtarları türetir. Bu yüzden kurtarma ifadesini ele geçiren biri cüzdanınızdaki her şeyi saniyeler içinde boşaltabilir.
MetaMask'ın resmi destek belgesi bu konuda nettir: destek ekibi hiçbir zaman bu ifadeyi sormaz. Eğer bir kişi ya da platform bu ifadeyi talep ediyorsa, dolandırıcılık girişimidir.
Kripto dünyasında "cüzdan" kavramı kafa karıştırıcıdır; aslında işlevi daha çok bir anahtar kasasına benzer. Sıcak ve soğuk cüzdan arasındaki temel fark da bu anahtarın nerede, nasıl saklandığı ve dışarıya ne zaman çıktığı üzerine kuruludur.
Sıcak cüzdan nedir, riski nereden gelir?
Sıcak cüzdan, özel anahtarı internet bağlantılı bir cihazda saklayan yazılım tabanlı cüzdandır. MetaMask, Trust Wallet ve Coinbase Wallet bu kategorinin en yaygın örnekleridir. Kullanıcı arayüzü basit, kurulum ücretsiz ve DeFi protokollerine bağlanmak tek tıklama mesafesindedir.

Güvenlik açığı iki katmanda ortaya çıkar. Birincisi, kurulum sırasında oluşturulan kurtarma ifadesi internet bağlantılı ekranda görüntülenir; bu andan itibaren "hiç online olmadı" garantisi verilemez. İkincisi, özel anahtar cihazın belleğinde çevrimiçi ortamda bulunur.
Sofistike bir kötü amaçlı yazılım ya da kimlik avı saldırısı bunu hedef alabilir. 2024 yılında özel anahtar ele geçirme, çalınan toplam kripto değerinin en büyük tek saldırı vektörü oldu.
Sıcak cüzdanla birlikte akıllı sözleşme onayları da ek bir risk katmanı getirir. Bir DeFi uygulamasına bağlanıp işlem onayladığınızda, o sözleşmenin sizin adınıza hareket etmesine izin vermiş olursunuz. Sözleşme kötü niyetli ya da açık içeriyorsa bakiyeniz boşaltılabilir. MetaMask gibi ağ bazlı yapılandırma gerektiren cüzdanlarda bu riskin yönetimi, hangi sitelere ve sözleşmelere onay verdiğinizi düzenli takip etmeyi gerektirir.
Phishing bu kategorinin en ölümcül saldırı biçimidir. Gerçek bir cüzdan arayüzünü taklit eden sahte bir sayfa, kullanıcının kurtarma ifadesini girmesini ister. MetaMask bu konuda açık bir politikaya sahiptir: uygulama, kurtarma ifadesini yalnızca yeni cihazda cüzdan geri yükleme sırasında talep eder; başka hiçbir senaryoda sormaz.
Soğuk cüzdan nasıl çalışır, güvenliği nereden gelir?
Soğuk cüzdan, özel anahtarı hiçbir zaman internet bağlantılı bir ortama çıkarmayan saklama yöntemidir. Donanım cüzdanları bu kategorinin en kullanışlı uygulamasıdır: Ledger ve Trezor gibi cihazlar, özel anahtarı içindeki güvenli chip'te üretir ve orada tutar.
İşlem imzalama mekanizması şu şekilde çalışır: Bilgisayarınızda gönderim talebi oluşturursunuz; bu imzalanmamış işlem donanım cüzdanına iletilir; cüzdan özel anahtarı dışarı çıkarmadan işlemi kendi içinde imzalar ve yalnızca imzalanmış çıktıyı bilgisayara geri gönderir; bilgisayar bu imzayı zincire yayınlar. Bu akışta özel anahtar hiçbir aşamada internet bağlantılı bir ortamda bulunmaz.
ByBit saldırısında yaşanan tablo bu prensibi tersinden doğrular: aktarım sürecinde onay arayüzü ele geçirilince cihazın soğuk depolama özelliği yeterli korumayı sağlayamadı. Çünkü imzalayan yetkili operatörler manipüle edilmişti; teknik güvenlik, insan süreçlerindeki zafiyetin önüne geçemedi. Bu nedenle büyük miktarları yöneten kurumsal yapılar için çok imzalı (multi-sig) mimari ve operasyonel güvenlik protokolleri kritik önem taşır.
Ledger'ın resmi dokümantasyonu önemli bir ayrımı vurgular: gerçek bir soğuk cüzdan akıllı sözleşmelerle hiç etkileşime girmez. Bu şekilde kullanan kullanıcı için en büyük kalan riskler fiziksel kayıp, hasar ya da kurtarma ifadesinin güvensiz saklanmasıdır. Sıcak cüzdanların "uzaktan saldırı" tehdit profilinin yerini, soğuk cüzdanda "fiziksel tehdit" alır.
Custodial ve non-custodial: kaçının gözden kaçırdığı fark
Sıcak-soğuk ayrımının yanı sıra ikinci bir eksen daha vardır: özel anahtarı kim tutuyor?
Custodial (gözetimli) cüzdanlarda anahtar borsada saklanır; kullanıcı yalnızca borsanın varlıklarına erişim iznine sahiptir. Şifreyi unutsanız müşteri desteği hesabınızı kurtarabilir. Ancak borsa saldırıya uğrarsa, batarsa ya da fonları dondurursa sizin varlıklarınız da etkilenir. "Not your keys, not your coins" (anahtarlar senin değilse, coinler de senin değil) ifadesi bu riski özetler.
Non-custodial (gözetimsiz) cüzdanlarda özel anahtar yalnızca sizde bulunur. MetaMask, Phantom ve donanım cüzdanlarının tamamı bu kategoridedir. Tam kontrol size aittir; ancak kurtarma ifadesini kaybederseniz kimse size yardım edemez. Bu ikisi arasındaki tercih kullanım amacına ve risk toleransına göre değişir; büyük miktarlar için non-custodial, küçük aktif işlem bakiyeleri için custodial daha pratik olabilir.
Sıcak ve soğuk cüzdan karşılaştırma tablosu

| Özellik | Sıcak Cüzdan | Soğuk Cüzdan |
|---|---|---|
| Özel anahtar konumu | İnternete bağlı cihaz | Çevrimdışı chip/kağıt |
| Uzaktan saldırı riski | Yüksek | Çok düşük |
| Akıllı sözleşme etkileşimi | Tam destek | Sınırlı veya yok (gerçek soğuk) |
| Erişim hızı | Anında | Cihaz gerektirir |
| Maliyet | Ücretsiz | Genellikle 50-400 USD arası (değişebilir) |
| İdeal kullanım | Günlük işlemler, küçük miktarlar | Uzun vadeli saklama, büyük miktarlar |
Seed phrase nasıl saklanmalıdır?
Kurtarma ifadesi, cüzdanın kendisinden daha değerlidir. Cihaz çalınsa ya da bozulsa yeni bir donanım cüzdanına aynı ifadeyi girerek tüm varlıklarınıza erişebilirsiniz. Tersi de geçerlidir: cihaz sapasağlam ama ifade kaybolmuşsa, fonlar sonsuza dek ulaşılamaz hale gelir.
Kağıda kalemle yazıp yangına ve suya dayanıklı bir kasada saklamak hâlâ geçerli bir yöntemdir. Uzun vadeli güvenlik isteyenler kurtarma ifadesini paslanmaz çelik plakalara kazıtır; bu yöntem yangın, sel ve fiziksel baskıya karşı dayanıklıdır. Dijital ortamda saklama (ekran görüntüsü, bulut notu, e-posta) ciddi risk taşır: hesap ihlali halinde ifadeye anında erişilebilir.
Trezor ve Shamir'in Gizli Paylaşımı (Shamir's Secret Sharing) gibi ileri yöntemler, ifadeyi matematiksel parçalara bölerek birden fazla konuma dağıtmanıza olanak tanır. Bu yöntemde belirli sayıda parçayı bir araya getirmedikçe kurtarma ifadesinin tamamına ulaşılamaz; tek bir lokasyona bağımlılık ortadan kalkar. RWA tokenizasyonu gibi kurumsal kripto uygulamalarında bu tür çok katmanlı anahtar yönetimi standart hale gelir.
Hangi senaryoda hangi cüzdan mantıklıdır?
Günlük alım satım yapıyor, DeFi protokollerine bağlanıyor ya da NFT mint ediyorsanız sıcak cüzdan kaçınılmazdır; ağ gecikmesi ve onay hızı bu ortamda belirleyicidir. Ancak bu cüzdanda taşıdığınız bakiyeyi, günlük harcama bütçeniz gibi düşünün: kaybetseniz hayatınız durmayacak kadar küçük bir tutar olmalı.

Yatırım amacıyla tuttuğunuz, kısa vadede dokunmayacağınız miktarlar için soğuk cüzdan tercih edilir. Talisman gibi tarayıcı tabanlı cüzdanların kullanım kolaylığına alışmış biri bile, büyük bakiyeleri için ayrı bir donanım cüzdanı kurabilir ve yalnızca transfer gerektiğinde bağlayabilir. İki katmanlı yaklaşım pratik bir formüldür: sıcak cüzdan aktif Web3 geçidi, soğuk cüzdan değer kasası.
Ledger ve Trezor, cihazları üzerinde birden fazla hesap açmanıza izin verir. Bunlardan birini akıllı sözleşmelerle hiç etkileştirmeden "gerçek soğuk" olarak ayırabilir, diğerini ise Web3 uygulamalarına bağladığınız aktif hesap olarak kullanabilirsiniz. Solana üzerinde aktif işlem yaparken Phantom'ı donanım cüzdanıyla birlikte kullanmak bu hibrit modelin somut örneğidir.
Sıcak cüzdan güvenliğini artırmak için pratik adımlar
Sıcak cüzdan kullanımından vazgeçmek çoğu kullanıcı için mümkün değildir; DeFi ve on-chain uygulamalar bu olmadan çalışmaz. Riski azaltmak, sıfıra indirmekten daha gerçekçi hedef haline gelir.
MetaMask'ın resmi güvenlik belgesi birkaç temel kuralı netleştirir: hiçbir uygulama veya kişi kurtarma ifadesini sormaz; soruyorsa dolandırıcılıktır. Düzenli aralıklarla kullanmadığınız dApp onaylarını iptal edin; her onay, o sözleşmenin cüzdanınıza erişim kapısı olarak kalmaya devam eder. Bağlandığınız ağın gerçek olduğundan emin olun: sahte ağ ekleme yönlendirmeleri phishing saldırısının yaygın bir formudur.
Büyük miktarlar için MetaMask ya da Phantom'ı donanım cüzdanıyla birlikte kullanmak mümkün. Bu konfigürasyonda özel anahtar donanım cüzdanında kalır; MetaMask yalnızca arayüz görevi görür ve her işlemi fiziksel cihaz onaylar. Argent X gibi alternatif cüzdanlar da benzer donanım entegrasyonu sunar. Farklı ağlara özel cüzdanlarda da bu entegrasyon desteklenir.
Token onaylarını yönetmek de ihmal edilen bir güvenlik adımıdır. Ethereum ve Solana ağlarında geçmişte onayladığınız sözleşmelerin izinlerini düzenli aralıklarla gözden geçirip gereksizleri iptal etmek, olası bir açıktan zarar görme alanınızı daraltır.
Sıkça Sorulan Sorular
Sıcak cüzdan ile soğuk cüzdan arasındaki temel fark nedir?
Temel fark, özel anahtarın nerede saklandığıdır. Sıcak cüzdanlarda anahtar internet bağlantılı bir cihazda bulunur; bu, uzaktan saldırıya karşı savunmasızlık anlamına gelir. Soğuk cüzdanlarda anahtar çevrimdışı ortamda tutulur ve imzalama işlemi de bu çevrimdışı alanda gerçekleşir; ağa yalnızca imzalanmış çıktı gönderilir.
Donanım cüzdanı kaybolursa kripto paralarım gider mi?
Hayır, gitmez. Cihaz değil, kurtarma ifadesi asıl değerdir. Yeni bir donanım cüzdanına aynı kurtarma ifadesini girerseniz tüm hesaplarınıza ve bakiyelerinize erişirsiniz. Kritik olan, kurtarma ifadesinin güvenli ve çevrimdışı biçimde saklanmasıdır.
Hem sıcak hem soğuk cüzdan kullanmak gerekli midir?
Zorunluluk değil, fakat pratik açıdan en yaygın tavsiyedir. DeFi ve NFT işlemleri için sıcak cüzdan gerekir; uzun vadeli tutmak istediğiniz büyük bakiyeler için soğuk cüzdan daha güvenlidir. İkisini birlikte kullananlar, soğuk cüzdandaki bakiyeyi ihtiyaç duyduklarında sıcak cüzdana küçük miktarda transfer eder.
Kurtarma ifadesinin fotoğrafını çekip saklasam sorun olur mu?
Evet, ciddi bir sorun olur. Telefon ya da bulut hesabı ele geçirildiğinde kurtarma ifadesine anında ulaşılır ve tüm varlıklar dakikalar içinde boşaltılabilir. Dijital kopyalardan kaçının; kağıt veya metal plaka tercih edin.
Sıcak cüzdan uygulaması silinse ne olur?
Uygulama silinirse bakiye kaybolmaz; blok zincirindeki adres ve bakiye değişmez. Aynı kurtarma ifadesiyle uygulamayı yeniden yükleyip cüzdanınızı geri yükleyebilirsiniz.
Custodial cüzdan güvenli midir?
Custodial cüzdanlar kurtarma ifadesi kaybı riskini ortadan kaldırır, ancak karşılığında varlıklarınızı üçüncü tarafın yönetimine bırakırsınız. Borsa güvende olduğu sürece sorun yoktur; ancak saldırı, iflas veya dondurma gibi senaryolarda varlıklarınıza erişim borsa kontrolündedir.
Soğuk cüzdan almak ne kadar tutar?
Piyasadaki giriş seviyesi donanım cüzdanları genellikle 50-80 USD aralığından başlar; premium modeller 200-400 USD'ye ulaşabilir. Bu rakamlar değişebileceğinden güncel fiyatları üreticinin resmi sitesinden doğrulayın.
Kripto piyasaları çok hızlı değer kaybedebilir. Bu yazı yatırım tavsiyesi değildir; bu alandaki her şeyi kaybetmeyi göze alabileceğiniz parayla yapın.
Varlığınızın büyüklüğüne ve kullanım sıklığına göre strateji şekillenir: aktif işlemler için sıcak cüzdan, büyük bakiyeler için soğuk cüzdan. İkisini birbirine karıştırmadan yönetmek ve kurtarma ifadesini gerçekten çevrimdışı saklamak, kripto güvenliğinin pratik özüdür.
Tartışmaya Katılın