Cüzdanınızın özel anahtarı bir kez yanlış ellere geçtiğinde, saat sizin aleyhinize işler. Saldırganın kurduğu ve kripto güvenlik jargonunda "sweeper bot" olarak bilinen yazılım, o cüzdana gelen her transferi saniyeler içinde tespit edip kendi kontrolündeki başka bir adrese aktarır. 2025 yılının ilk yarısında çalınan kripto varlıkların büyük çoğunluğu, özel anahtar ve tohum kelime sızıntısına bağlı olaylardan kaynaklandı.
Sweeper bot mekanizmasını anlayan kullanıcı sayısı ise oldukça az. Bu yazı, söz konusu tehdidin teknik çalışma mantığını, hacklenen bir cüzdandan ETH kurtarmanın neden bu denli zor olduğunu ve asıl sorunun nasıl önleneceğini açıklıyor.
Kripto Cüzdanı Nasıl Çalışır ve Nerede Kırılır?
Kripto cüzdanı, paranın kendisini değil, o paraya erişim hakkını temsil eden iki anahtarı barındırır: genel anahtar (public key) ve özel anahtar (private key). Genel anahtar, başkalarının size para gönderebileceği adres gibidir; paylaşmaktan çekinmenize gerek yoktur. Özel anahtar ise imza yetkisidir: onu bilen kişi, cüzdandaki tüm varlıkları herhangi bir onay istemeden hareket ettirebilir.
Tohum kelimeleri (seed phrase), genellikle 12 veya 24 sözcükten oluşan bir yedekleme formatıdır ve özel anahtarın insan tarafından okunabilir karşılığıdır. Tohum kelimelerinizi bilen biri, hem mevcut hesaplarınıza hem de o kelime setinden türetilebilecek tüm yeni hesaplara erişebilir. Bu yüzden özel anahtar ile tohum kelimelerini eşdeğer gizlilik seviyesinde değerlendirmek gerekir.
Cüzdanlar üç temel saldırı yoluyla ele geçirilir:
Kimlik avı (phishing)
Gerçek borsa veya cüzdan sitelerini taklit eden sahte sayfalar, kullanıcıdan tohum kelimelerini veya özel anahtarı girmesini ister. URL'nin sondaki bir harfinin farklı olması bile gözden kaçabilir.
Zararlı yazılım (malware)
Resmi görünümlü uzantılar, ücretsiz yazılımlar veya sahte NFT mintleme siteleri; klavye hareketlerini kaydeden ya da pano içeriğini çalan kod parçaları taşıyabilir. 2025 yılında macOS infostealer saldırıları özellikle belirgin biçimde arttı.
Zararlı akıllı sözleşme onayları
DeFi platformlarında bir token harcama yetkisi verirken, farkında olmadan cüzdanınızdaki tüm varlıkları transfer etme iznini de onaylamış olabilirsiniz. Bu tür "malicious approval" (kötü niyetli onay) saldırıları, özel anahtara erişim gerektirmez.
Güvenlik açığının hangi yoldan oluştuğundan bağımsız olarak sonuç aynıdır: saldırgan, sizin adınıza imzalama yetkisine sahip olur.
Sweeper Bot Nedir ve Nasıl Çalışır?
MetaMask yardım merkezinin tanımıyla sweeper bot, kötü niyetli aktörlerin ele geçirilmiş cüzdan adreslerini izlemek ve o adreslere gelen varlıkları otomatik olarak kendi kontrollerindeki hesaplara aktarmak için kurduğu otomasyon yazılımıdır. Botu "tehlikeli" yapan iki özellik öne çıkar: insan tepkisinden çok daha hızlı hareket eder ve çalışması gözle görülmez; fark ettiğinizde çoğunlukla iş işten geçmiştir.

Teknik olarak sweeper, bir blockchain düğümüne veya API'ya bağlı, belirli adresleri sürekli tarayan bir betiğe (script) dayanır. Çalışma akışı birkaç adımdan oluşur:
Mempool ve bakiye izleme
Bot, ele geçirilmiş adresin bakiyesini ve işlem havuzunu (mempool/txpool) sürekli takip eder. İşlem havuzu, henüz bir bloğa eklenmemiş ama ağa yayılmış bekleyen işlemlerin tutulduğu alandır. Saldırgan burada sizi "görebilir": siz ETH gönderirken bot bunu zincire girmeden önce algılar.
Gas ücreti hesaplama
Yeni bir bakiye ya da gelen işlem tespit edildiğinde bot, varlıkları aktarmak için gereken gas ücretini hesaplar ve tipik olarak yüksek bir öncelik ücreti (priority fee) belirler. Ethereum, EIP-1559 ile birlikte işlem ücretlerini baz ücret (ağın belirlediği, yakılan kısım) ve öncelik ücreti (doğrulayıcıya giden bahşiş) olarak iki bileşene ayırdı. Daha yüksek öncelik ücreti, işlemin bir sonraki bloğa girme olasılığını artırır.
İşlem imzalama ve yayma
Bot, ele geçirilmiş cüzdanın özel anahtarını kullanarak transfer işlemini otomatik imzalar ve ağa gönderir. İnsan müdahalesine gerek yoktur.
Döngü
Bu süreç kesintisiz tekrarlanır. Saldırgan, ele geçirdiği özel anahtarları bir veritabanında saklar; bot tüm bu adresleri 7/24 izler. Cüzdan o an boş olsa bile, gelecekte gönderilen her transfer anında çalınır.
Bazı botlar, cüzdanda ETH olmadığı için token aktarımını yapamıyorsa, gas ücreti için gereken küçük miktarı kendileri gönderir; token değeri bunu karşılamaya yetiyorsa bu strateji yine saldırgan açısından kârlıdır.
Hacklenen Cüzdandan ETH Kurtarılabilir mi?
Kısa yanıt: teorik olarak mümkün, pratikte çok zorlu ve düşük olasılıklı. Uzun yanıt ise birkaç teknik katmanı içeriyor.
Özel anahtarınız saldırganın elindeyse ve cüzdanda henüz aktarılmamış varlıklar varsa, tek yol saldırgan botundan daha hızlı davranmaktır. Buna "bot yarışı" (bot race) denir. Sorunu derinleştiren asıl mekanizma şudur: Ethereum'da her cüzdan adresinden çıkan işlemler sırayla numaralandırılır, bu sayıya "nonce" denir. Aynı nonce ile iki farklı işlem ağa gönderildiğinde ağ yalnızca birini onaylar; genellikle daha yüksek öncelik ücreti sunanı.
Gas enjeksiyonu nedir ve neden başarısı sınırlıdır?
Klasik kurtarma girişimi şöyle işler: Ele geçirilmiş cüzdanınızda gas ödeyecek ETH yoksa ama ERC-20 token'lar varsa, cüzdana tam olarak bir işlem yapmaya yetecek kadar ETH gönderirsiniz. Hemen ardından token'ları güvenli bir adrese taşıyacak önceden hazırlanmış bir işlemi çok yüksek öncelik ücretiyle ağa iletirsiniz.
Sorun şu: Saldırganın botu mempool'u izliyor. Sizin ETH gönderiminizi görür görmez kendi çekimini hazırlar ve sizinkiyle aynı nonce üzerinden yarışır. Her iki tarafın da yüksek öncelik ücreti önerdiği bu durumda kazanan, genellikle doğrudan bir node'a bağlı, ağ gecikmesi daha düşük olan taraftır.
Bu taraf neredeyse her zaman saldırgandır. Ayrıca gönderdiğiniz ETH de çalınabilir, bot, token yerine ETH'yi daha yüksek değer olarak önceliklendirebilir.
Flashbots ile kurtarma: daha güvenilir ama hâlâ zor
Flashbots, Ethereum ekosisteminde MEV (Maximal Extractable Value) sorunlarını ele almak için geliştirilen bir altyapıdır. Bu altyapının bir parçası olan searcher-sponsored-tx projesi, ele geçirilmiş cüzdanlar için farklı bir yaklaşım sunar: gas ücretini başka bir (temiz) hesaptan ödeyen ve aynı blokta birlikte gerçekleşen işlem "paket"leri (bundle) oluşturulabilir. Bu sayede ETH cüzdana yatırılmadan token transferi gerçekleşebilir, mempool'da saldırganın görebileceği açık bir işlem olmaz.
Flashbots, hacklenen cüzdanlar için bir "Whitehat Hotline" hizmeti de sunar. Kurtarılacak varlıkların değerinin en az 1.000 dolar olması gerekiyor; başarılı kurtarma durumunda Flashbots ekibi kurtarılan tutarın yüzde beş ila onunu alıyor. Bu yol, teknik bilgisi olmayan kullanıcılar için daha erişilebilir bir seçenek olmakla birlikte, zaten transferi gerçekleşmiş fonların kurtarılması mümkün değil.
Flashbots yönteminin de sınırları var: Saldırganların bir kısmı özel mempool anlaşmaları üzerinden işlem yapıyor ya da doğrulayıcılarla doğrudan ilişki içinde bulunuyor. Bu durumlarda normal bir Flashbots bundle'ı da yeterli olmayabilir.
Neden başarı şansı bu denli düşük?
Birden fazla faktör bir araya geldiğinde tablo netleşiyor:
Ağ gecikmesi (latency)
Saldırganın botu genellikle doğrudan bir Ethereum düğümüne bağlıdır ve milisaniyelik tepki süresiyle çalışır. Ev kullanıcısının üçüncü taraf sağlayıcılar üzerinden bağlanması önemli bir gecikme farkı yaratır.
Gas savaşı
Her iki taraf da işlemlerini önce onaylatmak için öncelik ücretini artırır. Bu süreç, ödenen gas ücretinin kurtarılan varlığı aşmasına yol açabilir.
Teknik engel
Bu tür bir kurtarma girişimini doğru biçimde uygulamak için Ethereum işlem yapısı, nonce yönetimi ve akıllı sözleşme programlaması konularında ileri düzey bilgi şarttır. Manuel olarak yapmak pratikte neredeyse imkânsız.
Çoklu saldırgan riski
Sızdırılan özel anahtarlar, darknet forumlarında alınıp satılır. Aynı cüzdanı izleyen birden fazla sweeper bot olabilir.
Genel kural şudur: fonlar çalınmışsa geri alınmaz. Kurtarma girişimleri ancak cüzdanda henüz çalınmamış varlıklar varken anlam taşır.
Phantom Cüzdan ve Diğer Ağlarda Sweeper Botu
Sweeper botu tehdidi yalnızca Ethereum ağına özgü değil. Phantom cüzdanının resmi yardım sayfası, kullanıcılarına Solana ekosisteminde de aynı mekanizmanın aktif olduğunu belgeliyor. Bir Solana cüzdanının tohum kelimeleri ele geçirildiğinde, saldırganın botu SOL ve SPL token'larını aynı prensiple süpürüyor. Phantom cüzdan kurulumu yaparken güvenli bir ortamda tohum kelimeleri oluşturmak ve asla dijital ortamda saklamamak bu yüzden kritiktir.

Benzer biçimde BNB Smart Chain, Polygon ve diğer EVM uyumlu ağlarda da sweeper botları çalışır. Her ağda "temizleme" işlemi o ağın ana parasıyla ödenen gas ücretini gerektirir: BSC'de BNB, Polygon'da POL gibi. MetaMask'a BNB Smart Chain ekleme gibi temel ağ kurulumlarında da aynı güvenlik kuralları geçerlidir.
Cüzdan Ele Geçirilirse İlk Yapılması Gerekenler
Panikle hareket etmek durumu kötüleştirir. Belirli bir sıra izlemek daha az kayıpla çıkmayı mümkün kılar:

Ele geçirilmiş cüzdanı derhal durdurun.
O cüzdana artık hiçbir şey göndermeyin. Her yeni gelen varlık, büyük ihtimalle anında çalınır.
Diğer cüzdanlarınızı ve hesaplarınızı kontrol edin.
Aynı tohum kelimesinden türetilmiş tüm hesaplar tehlike altındadır. Kullandığınız tüm borsa ve platform hesaplarının şifrelerini değiştirin, 2FA kodlarını yenileyin.
Henüz çalınmamış varlık varsa Flashbots'u değerlendirin.
Bunun için kurtarılacak tutarın en az 1.000 dolar olması, ayrıca teknik bilgi sahibi olmanız ya da Flashbots Whitehat ekibiyle iletişime geçmeniz gerekiyor. Resmi adres: whitehat.flashbots.net. Başka sitelerle iletişime geçmek yeni bir dolandırıcılığa kapı aralayabilir.
Durumu ilgili platformlara bildirin.
Fonlar merkezi bir borsadan çalındıysa, borsa destek ekibini bilgilendirin. Onchain işlemleri için Etherscan üzerinden saldırgan adresini işaretleyebilir, Chainabuse platformuna raporlayabilirsiniz.
"Kurtarma hizmetleri"ne dikkat edin.
2025 verilerine göre sahte kripto kurtarma hizmetleri, zaten zarar görmüş kullanıcıları hedef alan dolandırıcılıklar arasında hızla yükseliyor. Tohum kelimelerinizi veya özel anahtarınızı hiçbir üçüncü tarafla paylaşmayın. Kurtarma garantisi veren, peşin ücret isteyen her teklif dolandırıcılık işaretidir.
Sweeper Bot'tan Korunmanın Kalıcı Yolları
Saldırı gerçekleştikten sonra alınabilecek önlemlerin kapsamı dardır. Asıl güvenlik, olaydan önce inşa edilir.
Donanım cüzdanı kullanmak neden fark yaratır?
Donanım cüzdanları (cold wallet), özel anahtarlarınızı internet bağlantısı olmayan fiziksel bir çip üzerinde saklar. İşlem onayı için cihazın üzerindeki fiziksel düğmeye basmanız gerekir. Bu mimari, bilgisayarınıza zararlı yazılım bulaşmış olsa bile özel anahtarın dışarıya çıkmasını engeller; imza işlemi cihaz içinde tamamlanır. Ledger ve Trezor 2025 yılında hem güvenlik hem donanım tarafında yeni nesil ürünler çıkardı; iki markanın güncel modellerini karşılaştırmak isteyenler için hazırladığımız Ledger vs Trezor karşılaştırması rehberi ayrıntılı bilgi sunuyor.
Tohum kelimelerini doğru saklamak
Tohum kelimelerini bulut depolama, e-posta taslakları, mesajlaşma uygulamaları ya da not uygulamaları gibi dijital ortamlarda saklamak, sıfır olması gereken riski açık bırakmaktır. Fiziksel kağıt, metal plaka veya yangına dayanıklı bir kasa, onlarca milyon dolarlık güvenlik olayının ortak paydası olan dijital erişilebilirliği ortadan kaldırır. Bitcoin'in kendi resmi sitesi, cüzdan güvenliğinde en kritik unsurun özel anahtarların çevrimdışı korunması olduğunu belgeliyor.
Token onaylarını yönetmek
DeFi platformlarında etkileşim kurduğunuzda, akıllı sözleşmelere token harcama yetkisi verirsiniz. "Sınırsız onay" (unlimited approval) verdiğinizde, ilgili protokolün güvenliği bozulursa tüm bakiyeniz risk altına girer. Revoke.cash gibi araçlarla hangi sözleşmelere ne kadar yetki verdiğinizi düzenli aralıklarla denetlemek ve gereksiz izinleri iptal etmek, özel anahtarınız sağlam olsa bile ek bir güvenlik katmanı sağlar.
İki faktörlü doğrulama ve şifre yönetimi
Borsa hesapları, e-posta ve diğer kritik hizmetlerde uygulama tabanlı 2FA (örneğin Google Authenticator, Authy) SMS tabanlı 2FA'ya kıyasla SIM takası saldırısına karşı daha dayanıklıdır. Google Authenticator yedeklerinizi nasıl alacağınıza dair hazırladığımız Google Authenticator yedekleme rehberi bu konuda adım adım yönlendiriyor. Her hesapta benzersiz, uzun şifreler kullanmak ve bunları bir şifre yöneticisinde saklamak ek bir temel katmandır.
Kripto piyasaları çok hızlı değer kaybedebilir. Bu yazı yatırım tavsiyesi değildir; bu alandaki her şeyi kaybetmeyi göze alabileceğiniz parayla yapın.
Sıkça Sorulan Sorular
Sweeper bot yalnızca ETH'yi mi çalar?
Hayır. Sweeper bot, ele geçirilmiş cüzdanın özel anahtarını kullandığı için o cüzdandaki tüm varlıklara erişebilir: ETH, ERC-20 token'lar (USDT, USDC, LINK, SHIB vb.), NFT'ler. Saldırganın botu USD değeri en yüksek varlığı önce aktarma eğilimindedir. BNB Smart Chain, Polygon ve Solana gibi diğer ağlarda da aynı mantıkla çalışır; her ağın ana parası gas ücreti olarak kullanılır.
Sıfır bakiyeli cüzdan hâlâ tehlikede mi?
Evet. Özel anahtarı ele geçirilmiş cüzdan, bakiyesi sıfır olsa bile tehdit altındadır. Sweeper botu cüzdanı izlemeye devam eder.
Gelecekte o adrese herhangi bir kripto göndermek, saldırganın botunu otomatik olarak tetikler. Ele geçirildiğinden şüphelendiğiniz bir cüzdanı asla yeniden kullanmayın.
Kurtarma denemesi yapmadan önce ne bilmem gerekiyor?
Gas enjeksiyonu yöntemi için Ethereum işlem yapısı, nonce yönetimi ve en az bir programlama dili bilgisi şarttır. Flashbots searcher-sponsored-tx projesi açık kaynaklıdır ancak kullanımı teknik deneyim gerektirir. Teknik bilginiz yoksa Flashbots Whitehat ekibi en az 1.000 dolar değerindeki varlıklar için yardım sunuyor; başarılı kurtarmalarda yüzde beş ila on oranında ücret alıyorlar.
Cüzdanımı nasıl kontrol ederim?
Etherscan.io gibi blok arayıcılarına cüzdan adresinizi girerek tüm işlem geçmişini görebilirsiniz. Onaylamadığınız işlemler, bilinmeyen adreslere giden transferler veya izin vermediğiniz token onayları, hesabınızın tehlikede olduğunun işareti olabilir. Token onaylarını revoke.cash üzerinden ayrıca inceleyebilirsiniz.
Sahte kurtarma hizmetlerini nasıl anlarım?
Kripto kurtarma dolandırıcılığının tipik belirtileri: özel anahtar veya tohum kelimesi talep etmek, peşin ücret istemek, yüzde yüz başarı garantisi vermek ve anonim kanallar üzerinden iletişim kurmak. Flashbots Whitehat hizmetinin resmi adresi yalnızca whitehat.flashbots.net'tir ve asla özel anahtarınızı istemez.
Donanım cüzdanı sweeper bot'tan tam koruyor mu?
Özel anahtarınız donanım cüzdanı içinde kaldığı sürece evet: sweeper bot çalışabilmek için önce özel anahtara ihtiyaç duyar ve donanım cüzdanı bu anahtarı cihaz dışına çıkarmaz. Ancak donanım cüzdanınızın tohum kelimelerini dijital ortamda saklarsanız ya da kimlik avı saldırısına kanarak bir web sitesine girerseniz koruma geçersizleşir.
Sweeper bot saldırısının ardından fon kurtarmanın teknik olarak mümkün ama büyük ölçüde şansa bağlı olduğunu göz önünde bulundurduğunuzda, tek gerçekçi strateji tehdit gerçekleşmeden önce doğru güvenlik alışkanlıklarını edinmektir. Donanım cüzdanı, çevrimdışı tohum kelimesi yedeklemesi ve düzenli token onay denetimi — bu üç adım, sweeper bot'u sizi etkileyebilecek bir tehditten "başkasını ilgilendiren bir sorun"a dönüştürür.
Tartışmaya Katılın