Kripto Borsası Hesabı Boşaltılan Kullanıcı Borsayı Dava Edebilir mi? Oltalama Saldırısında Emsal Karar (2025)
3,12 Bitcoin'i oltalama saldırısıyla 13 dakikada çekilen kullanıcının platforma karşı davası reddedildi. İstanbul BAM: saldırı platformu değil kullanıcıyı hedef aldı. Hedef ayrımı testi, altı dakika çelişkisi ve hesap güvenliği yol haritası.
Kripto borsası hesabı oltalama (phishing) saldırısıyla boşaltılan kullanıcının platforma karşı açtığı tazminat davasında belirleyici soru şudur: saldırı platformun sistemini mi, yoksa kullanıcının kendisini mi hedef almıştır? İstanbul BAM 14. Hukuk Dairesi (E.2022/244, K.2025/1603, T.09.10.2025), işlemler kullanıcının kendi kimlik bilgileri ve e-posta onayıyla yapılmışsa ve teknik incelemede platformda güvenlik açığı bulunamamışsa, zararın kullanıcının kendi kusuruna dayandığına ve platformun sorumlu tutulamayacağına karar vermiştir.
Dosyada 3,12 Bitcoin, hesaba yetkisiz girişten yalnızca 13 dakika sonra dışarı aktarılmış; yedi yıl süren yargılamada üç ayrı bilirkişi raporu alınmış ve dava her aşamada reddedilmiştir. Karara karşı temyiz yolu açıktır.
Dosyanın Rakamları — İstanbul BAM 14. HD, E.2022/244
Bu Yazıda Neler Bulacaksınız
- Oltalama Saldırısı Kripto Hesabını Nasıl Boşaltır?
- Emsal Karar: 3,12 Bitcoin'lik Oltalama Dosyasının Anatomisi
- Olayın Kronolojisi: Sekiz Ayda Kurulan, On Üç Dakikada Biten Tuzak
- Hedef Ayrımı Testi: Mahkemenin Fiilen Uyguladığı Ölçüt
- Davacının Güçlü Kartları: Altı Dakika Çelişkisi ve SMS Sorusu
- Üç Efsane, Üç Gerçek
- Platform Ne Zaman Sorumlu Olur? Sınır Çizgisi
- Çerçeveyi Tamamlayan Yedi Karar
- Hesabı Boşaltılan Kullanıcının İlk Beş Adımı
- Dava Etmemek İçin: Hesap Güvenliği Kontrol Listesi
- Sıkça Sorulan Sorular
Oltalama Saldırısı Kripto Hesabını Nasıl Boşaltır?
Oltalama (phishing) nedir?
Oltalama, saldırganın kendisini güvenilir bir kurum veya kişi gibi göstererek kullanıcının şifre, doğrulama kodu ve kimlik bilgilerini bizzat kullanıcıdan ele geçirmesidir. Kripto hesaplarında tipik akış; sahte site veya sahte destek e-postasıyla bilgilerin toplanması, ele geçirilen bilgilerle gerçek platforma "meşru kullanıcı" görünümünde girilmesi ve varlıkların geri döndürülemez biçimde dışarı aktarılmasıdır.
Bu saldırının hukuken kritik özelliği şudur: platformun sistemine hiçbir noktada "izinsiz" girilmez. Saldırgan, kapıyı kırmaz — anahtarı kullanıcıdan alır ve kapıdan girer. Sistem loglarında doğru kullanıcı adı, doğru şifre, onaylanmış e-posta linki görünür. İşte bu yüzden oltalama dosyaları, SIM swap veya sistem ihlali dosyalarından farklı bir hukuki kaderle karşılaşır: teknik bilirkişi platformda açık bulamaz, çünkü açık platformda değildir.
Emsal dosyada bu desen ders kitabı netliğinde yaşanmıştır. Üstelik saldırının sosyal mühendislik ayağı, mağdurun işlettiği otelde konaklayan ve kendisini kripto konusunda yönlendiren bir "tanıdık" üzerinden kurulmuştur — dosyaya yansıyan ifadelere göre mağduru bitcoin yatırımına yönlendiren kişi ile hesabın boşaltılması arasında bağlantı iddiası, ayrı bir ceza yargılamasının konusudur.
Emsal Karar: 3,12 Bitcoin'lik Oltalama Dosyasının Anatomisi
Oltalama ile Boşaltılan Borsa Hesabı — Platformun Sorumlu Tutulamaması
Olay: Otel işletmecisi davacı, 28.02.2018'de Türkiye'nin büyük kripto platformlarından birinde hesap açmış ve toplam 115.000 TL yatırmıştır. Kayıt e-postası olarak kendi otelinin alan adındaki kurumsal adresi kullanmıştır. Kasım 2018'de hesabına giremediğini fark etmiş; hesabındaki 3,12426677 BTC, kendisinin bilgisi dışında başka bir cüzdana aktarılmıştır.
Teknik bulgular: 23.10.2018'de şifre yenileme isteği yapılmış, SMS onayı sonrası yeni şifreyle giriş gerçekleşmiş; ilerleyen günlerde hesaba kayıtlı telefon numarası değiştirilmiştir. 03.11.2018 günü saat 10:32'de hesaba girilmiş, 10:38'de çekim talebi oluşturulmuş, kayıtlı e-postaya gönderilen onay linki onaylanmış ve 10:45'te BTC dışarı aktarılmıştır. Yazışmaların bir kısmı, platforma ait olmayan sahte bir siteden ve sahte "destek" adreslerinden yürütülmüştür; mağdura "hata bizden kaynaklı, bakiyenizi iade edeceğiz" içerikli sahte özür e-postaları dahi gönderilmiştir.
Bilirkişi raporları: SPK uzmanı raporu, işlemlerin doğru kullanıcı adı-şifre ve SMS onayıyla yapıldığını, platformun kusuruna dair somut delil bulunmadığını tespit etmiştir. Bilgisayar programcısının katıldığı heyet raporu; IP değişim hareketlerinde olağan dışılık bulunmadığını (VPN kullanımının yaygınlığına işaretle), davacının "sosyal mühendislik ile birlikte yemleme/oltalama ya da ortadaki adam saldırısına" maruz kaldığını, bu saldırıların "platformun kendisini değil platform kullanıcılarını hedef aldığını" ve platformca keşfinin son derece zor olduğunu bildirmiştir.
İlk derece: Ret — zarar, davacının kendi tam kusurlu hareketine dayanmaktadır; platformda güvenlik açığı tespit edilememiş, illiyet bağı kurulamamıştır.
İstinaf: Esastan ret (09.10.2025). Bilirkişi raporları hüküm kurmaya elverişli bulunmuş; işlemlerin davacının kullanıcı adı, şifresi ve hesaba tanımlı e-posta üzerinden yapıldığı, platformun "söz konusu durumu tespit edemeyeceği" kabul edilmiştir. Karar oybirliğiyle verilmiş; temyiz yolu açık bırakılmıştır.
Olayın Kronolojisi: Sekiz Ayda Kurulan, On Üç Dakikada Biten Tuzak
- 28.02.2018 — Hesap açılışı. Davacı, tanıdığının yönlendirmesiyle platformda hesap açar; kayıt e-postası olarak otelinin kendi alan adındaki kurumsal adresi kullanır. Sekiz ay boyunca çok sayıda alım-satım yapar.
- 23.10.2018, 17:02 — İlk şüpheli giriş. İstanbul'daki bir IP'den hesaba girilir ve şifre yenileme isteği yapılır; davacı vekiline göre yalnızca altı dakika sonra, 17:08'de, ~1.100 km uzaktaki Rize Çamlıhemşin'den ikinci bir giriş kaydı vardır.
- 26.10.2018 — İkinci erişim. Aynı yabancı IP'den hesaba tekrar girilir; süreç içinde hesaba kayıtlı telefon numarası değiştirilir.
- 03.11.2018, 10:32 → 10:38 → 10:45 — Boşaltma. Hesaba girilir, altı dakika sonra 3,124 BTC için çekim talebi oluşturulur, e-posta onayının ardından yedi dakika içinde varlık dışarıdadır. Toplam süre: on üç dakika.
- 08.11.2018 — Fark etme ve bloke. Davacı hesabına giremediğini platforma bildirir; hesap güvenlik nedeniyle bloke edilir. Sahte "destek" adreslerinden gelen özür ve iade vaadi e-postaları mağduru bir süre daha oyalar.
- 2019 → 2025 — Yargılama. Dava 2019'da açılır; üç bilirkişi raporu alınır; ilk derece 2021'de, istinaf 2025'te davayı reddeder.
Kronolojinin öğrettiği ilk ders zamanla ilgilidir. Saldırının hazırlık evresi günler sürer ve iz bırakır: şifre yenileme, numara değişikliği, yabancı IP girişleri. Boşaltma ise dakikalar sürer. Kullanıcının savunma penceresi, çekim anında değil, bu hazırlık evresindeki bildirimleri fark ettiği andadır — bu dosyada 23 Ekim ile 3 Kasım arasındaki on bir günlük pencere sessiz geçmiştir.
Hedef Ayrımı Testi: Mahkemenin Fiilen Uyguladığı Ölçüt
Hedef ayrımı testi nedir?
Oltalama dosyalarında mahkemelerin fiilen uyguladığı ölçüt, saldırının hedefinin platformun sistemi mi yoksa kullanıcının kendisi mi olduğudur. Sistem hedef alınmışsa (altyapı ihlali, veri sızıntısı, çalışmayan doğrulama) sorumluluk platforma; kullanıcı hedef alınmışsa (sahte site, ele geçirilen e-posta, paylaşılan kod) sonuçlar kural olarak kullanıcıya döner. Biz buna "hedef ayrımı testi" diyoruz.
Emsal Karar'da bu test, bilirkişi raporunun cümlelerinde somutlaşmıştır: saldırılar "platformun kendisini değil platform kullanıcılarını hedef almakta", saldırgan ele geçirdiği bilgi ve belgeleri platforma "kendisini kullanıcı olarak sunmak" için kullanmaktadır. Platform açısından gelen taleplerin görünümü tamamen meşrudur; talep, doğru şifreyle ve kayıtlı e-postanın onayıyla gelmektedir. Testin iki tarafını tablo netleştirir:
| Ölçüt | Sistem hedefliyse (platform cephesi) | Kullanıcı hedefliyse (bu dosya) |
|---|---|---|
| Saldırının giriş noktası | Platformun altyapısı, veri tabanı, doğrulama mekanizması | Kullanıcının e-postası, cihazı, sosyal çevresi |
| Loglardaki görünüm | Anomali, ihlal izi, çalışmayan güvenlik katmanı | Doğru şifre, onaylı e-posta — "meşru kullanıcı" görünümü |
| Bilirkişinin bulacağı şey | Güvenlik açığı, ihmal edilen önlem | Açık yok; saldırı platform dışında kurgulanmış |
| Hukuki sonuç | Platformun kusur sorumluluğu tartışılır | İlliyet bağı kurulamaz; zarar kullanıcının kusurunda kalır |
| Emsal örnek | Sistem ihlali/yetkisiz işlem hattındaki bankacılık içtihadı | İstanbul BAM 14. HD, E.2022/244, K.2025/1603 |
Davacının Güçlü Kartları: Altı Dakika Çelişkisi ve SMS Sorusu
Bu dosyayı öğretici kılan, davacı tarafın argümanlarının zayıf olmaması — buna rağmen kaybetmesidir. Hakkını teslim ederek sıralayalım. Davacı vekili, altı dakika arayla İstanbul'dan ve Rize'den aynı hesaba girilmesinin fiziken imkânsız olduğunu (literatürdeki adıyla "impossible travel" anomalisi) ve modern bir platformun bunu yakalayıp uyarı vermesi gerektiğini savunmuştur. İkinci güçlü kart: ilk şifre değişikliğinde SMS onayı arandığı hâlde, ikinci şifre değişikliğinde kayıtlı telefona kod gelmeden numaranın nasıl değiştirilebildiğinin raporlarda açıklanmadığı çelişkisi. Üçüncüsü: kurumsal self-hosted e-posta adreslerinin güvenlik riski platformca biliniyorsa, bu adreslerle kayda izin verilmemesi gerektiği tezi.
Mahkemenin bu kartlara cevabı iki katmanlıdır. Teknik katmanda bilirkişi heyeti, VPN kullanımının yaygınlığı karşısında IP değişimlerinin tek başına "tehdit" olarak algılanmasını gerektirecek anormallik oluşturmadığını kabul etmiştir — tartışmaya açık, ancak denetime elverişli bulunmuş bir tespit. Hukuki katmanda ise sözleşme devreye girmiştir: kullanım sözleşmesinin 3.3 maddesi şifre ve kullanıcı adının korunmasını münhasıran kullanıcıya yüklemekte; 3.14 maddesi platformun yalnızca tek resmî adresten destek verdiğini, yazışmalarda asla şifre sormayacağını açıkça bildirmekte; 3.15 maddesi güvenlik tavsiyelerini (güçlü şifre, adres çubuğu kontrolü) sıralamaktadır. Mağdurun sahte destek adresleriyle yazışması, bu uyarıların okunmadığının kanıtı olarak dosyada durmaktadır.
"Bu tarz saldırıların platform tarafından keşfedilmesi oldukça zordur; zira talep ettikleri bilgi ve belgeleri kendilerine, bilgileri ele geçirmiş saldıranlar vermektedir."
— Bilirkişi heyeti raporundan (29.03.2021), İstanbul BAM 14. HD dosyası
Üç Efsane, Üç Gerçek
Efsane 1: "Borsa lisanslı kuruluş; hesabımda ne olursa olsun sorumludur."
Gerçek: Platformun sorumluluğu kusur esasına dayanır. İşlemler sizin kimlik bilgilerinizle ve onayınız görünümündeki adımlarla yapılmışsa ve sistemde açık yoksa, içtihadın mevcut yönü sorumluluğu kullanıcıda bırakmaktadır. Lisans, sigorta değildir.
Efsane 2: "Farklı şehirlerden dakikalar arayla giriş varsa platform otomatik sorumludur."
Gerçek: Güçlü bir argümandır ama otomatik sonuç doğurmaz. Bu dosyada bilirkişi, VPN yaygınlığı nedeniyle IP değişimlerini tek başına anomali saymamış, mahkeme de raporu yeterli bulmuştur. Anomali tespiti standardının yükselmesi, gelecekteki içtihadın — ve muhtemelen SPK ikincil düzenlemelerinin — konusudur.
Efsane 3: "Param platformdan çalındı; ceza soruşturması nasılsa parayı geri getirir."
Gerçek: Ceza süreci faili cezalandırabilir; ancak blokzincire çıkan varlığın iadesi, ancak izleme analiziyle varlığın ulaştığı hesabın tespitine ve oradaki bakiyeye el konulabilmesine bağlıdır. Hukuk davası ve ceza süreci birlikte, ama gerçekçi beklentilerle yürütülmelidir.
Platform Ne Zaman Sorumlu Olur? Sınır Çizgisi
Platform hangi hâllerde sorumlu tutulabilir?
Mevcut içtihat çerçevesinde platform sorumluluğu üç kapıdan tartışmaya açılabilir: (1) teknik bilirkişinin platformda somut güvenlik açığı veya çalışmayan doğrulama katmanı tespit etmesi; (2) platformun kendi kural ve taahhütlerine aykırı davranması — örneğin SMS onayı aranması gereken bir işlemin onaysız gerçekleşmiş olması ispatlanırsa; (3) 7518 sonrası SPK denetim rejimindeki yükümlülüklerin (güvenlik altyapısı, işlem izleme) ihlalinin ortaya konması. Bu üç kapının hiçbiri açılamıyorsa, oltalama zararı kullanıcının kusur alanında kalır.
Sınırın öbür yakası da görülmelidir. Bu karar, platformlara mutlak bir dokunulmazlık vermez. Dosyanın kendi içinde bile ikinci şifre değişikliğindeki SMS çelişkisi cevapsız kalmış görünmektedir; benzer bir dosyada bu çelişki bilirkişiye açıkça çözdürülür ve platformun kendi doğrulama kuralını ihlal ettiği ispatlanırsa, hedef ayrımı testi platform aleyhine döner. 7518 sayılı Kanun sonrası platformların SPK lisansına ve denetimine tabi olması, güvenlik altyapısını artık ölçülebilir bir yükümlülük hâline getirmiştir — bugünün "VPN yaygın, IP anomalisi sayılmaz" kabulünün, işlem izleme standartları geliştikçe sonsuza dek sürmesi beklenmemelidir.
Çerçeveyi Tamamlayan Yedi Karar
| Karar | Çözdüğü Sorun | Sonuç ve İlke |
|---|---|---|
| İstanbul BAM 14. HD, E.2022/244, K.2025/1603, T.09.10.2025 (Emsal Karar) | Oltalama ile boşaltılan hesapta platformun sorumluluğu | Ret onandı: saldırı kullanıcıyı hedef almış, platformda açık bulunamamıştır. Hedef ayrımı testinin ilk net uygulaması. Temyiz yolu açık. |
| İstanbul BAM 3. HD, E.2026/157, K.2026/83, T.21.01.2026 | SIM swap ile boşaltılan kripto hesabı; geçici koruma | Saldırı vektörü operatör katmanındaysa sorumluluk zinciri değişir; para alacağında geçici koruma ihtiyati hacizdir. |
| İstanbul BAM 13. HD, E.2022/1614, K.2025/476, T.20.03.2025 | MASAK blokeli hesapta bankanın sorumluluğu | ŞİB'in maddi delili ve 7 iş günü sınırı incelenmeden dava reddedilemez — kurum tarafına özen denetimi. |
| İzmir BAM 8. HD, E.2025/2006, K.2026/152, T.21.01.2026 | Kripto uyuşmazlıklarında görevli mahkeme | 7518 sonrası bu davalar mutlak ticari davadır; asliye ticaret mahkemesi görevlidir. |
| Yargıtay HGK, E.2017/11-2348, K.2019/82 | Kâr amaçlı işlem yapan kullanıcı tüketici midir? | Hayır — Emsal Karar'ın ilk derecesi bu içtihatla davacının tüketici olmadığını kabul edip ticaret mahkemesinde görülmüştür. |
| Yargıtay 3. HD, E.2024/3854, K.2025/3493, T.23.06.2025 | Yetkisiz elektronik işlemde ispat standardı | Teknik bilirkişi incelemesi şarttır; şifreli işlem tek başına kullanıcı kusurunu ispatlamaz — oltalama dosyalarında rapor kalitesinin önemi. |
| İstanbul Anadolu 7. ATM, E.2022/256, K.2023/35, T.25.01.2023 | Telefonla kandırılan mudinin kendi onayıyla yaptığı transferler | Banka kusursuz bulundu — "kendi onayıyla işlem" ilkesinin bankacılıktaki paraleli; hedef ayrımı testinin akrabası. |
Hesabı Boşaltılan Kullanıcının İlk Beş Adımı
Platforma anında bildirin ve hesabı dondurtun
Resmî destek kanalından (adres çubuğunu doğrulayarak) yetkisiz erişimi bildirin; hesabın ve varsa bekleyen çekimlerin dondurulmasını isteyin. Bildirim saatiniz, dosyanın en kritik zaman damgasıdır.
Delilleri kaybolmadan sabitleyin
Tüm e-postalar (sahte destek yazışmaları dahil, başlık/header bilgileriyle), SMS'ler, ekran görüntüleri, IP bildirimleri. Sahte siteyle yazıştıysanız o adresleri de kaydedin — bu dosyada sahte özür e-postaları soruşturmanın kilit delili oldu.
Savcılığa şikâyet + varlık izleme talebi
Bilişim suçları kapsamında şikâyette bulunun; çekilen varlığın gittiği cüzdan adresinin ve ulaştığı platformun tespitini (müzekkereyle) talep edin. Varlık Türkiye'de lisanslı bir platforma ulaştıysa hesap sahibi kimliği tespit edilebilir.
Hukuk davasını gerçekçi kurgusuyla değerlendirin
Platforma karşı dava, ancak hedef ayrımı testini platform aleyhine çevirecek somut bir dayanakla (çalışmayan doğrulama, kural ihlali) anlamlıdır; aksi hâlde asıl hedef, faile ve varlığın ulaştığı hesap sahibine yönelmektir. Dava asliye ticaret mahkemesinde açılır.
HTS ve log taleplerini ilk dilekçeden isteyin
SMS dökümleri (HTS), platform log kayıtları, IP-zaman eşleştirmeleri — bu dosyada HTS celbi talebinin karşılanmaması istinaf sebebi yapıldı ama sonucu değiştirmedi. Talepleri erken, açık ve gerekçeli yazın.
Dava Etmemek İçin: Hesap Güvenliği Kontrol Listesi
Bu dosyanın en ucuz dersi, hiç dava açmamayı sağlayacak olandır. Emsal dosyadaki her kusur kaleminin tersini yapın:
- Kayıt e-postanızı ayırın. Borsa hesabınız için kurumsal/self-hosted adres değil, iki faktörlü doğrulaması açık, yalnızca bu iş için kullanılan bir adres kullanın. Bu dosyada zincirin ilk halkası, otelin alan adındaki güvensiz e-postaydı.
- SMS yerine uygulama tabanlı doğrulama (TOTP) kullanın — hem oltalamaya hem SIM swap'e karşı direnci artırır; çekim işlemleri için ayrıca çekim şifresi/beyaz liste (whitelist) tanımlayın.
- Resmî adres disiplinine uyun. Platformlar desteği tek resmî kanaldan verir ve asla şifre sormaz; farklı bir adresten gelen her "destek" e-postası, aksini ispatlayana kadar saldırıdır.
- Giriş bildirimlerini açın ve ciddiye alın. "Hesabınıza yeni cihazdan giriş yapıldı" bildirimi geldiği an şifre değiştirin ve platforma bildirin — bu dosyadaki on bir günlük sessiz pencere, tuzağın kurulduğu süreydi.
- Yatırım "tanıdıklarını" doğrulayın. Sizi yatırıma yönlendiren kişinin telkiniyle kurduğunuz her hesap ve paylaştığınız her bilgi, sosyal mühendislik yüzeyinizi büyütür. Bu dosyada saldırı, otel lobisinden başladı.
- Adres çubuğunu kontrol edin — platformun tam alan adını yer imlerinden açın; arama motoru reklamlarından ve mesajla gelen linklerden asla giriş yapmayın.
Kripto hesabınız mı boşaltıldı?Benzer uyuşmazlıklarda emsal karar araştırması için İçtihatPro'nun 10,8 milyon kararlık veritabanında arama yapabilir; bu yazıdaki kararların tam metinlerine karar arama modülünden ulaşabilirsiniz.
Sıkça Sorulan Sorular
Kripto borsası hesabım boşaltıldı; borsa zararımı ödemek zorunda mı?
Kural olarak hayır — kusuru ispatlanmadıkça. İstanbul BAM 14. HD (E.2022/244, K.2025/1603), işlemlerin kullanıcının kendi kimlik bilgileri ve e-posta onayıyla yapıldığı, teknik incelemede platformda güvenlik açığı bulunamadığı bir dosyada platformun sorumlu tutulamayacağına karar vermiştir. Sorumluluk için platformun sistemindeki somut bir açığın veya kendi kurallarını ihlalinin ispatı gerekir.
Oltalama ile SIM swap arasındaki hukuki fark nedir?
Saldırı vektörü farklıdır ve sorumluluk zincirini değiştirir. Oltalamada bilgiler bizzat kullanıcıdan alınır; hedef ayrımı testi kullanıcı aleyhine çalışır. SIM swap'ta ise zincire GSM operatörü ve bayi katmanı girer; sahte kimlikle SIM kopyalanması kullanıcının değil, kimlik doğrulamasını yapan katmanın alanındadır. İki saldırı türünün dava stratejileri birbirinden ayrı kurulmalıdır.
Farklı şehirlerden dakikalar arayla giriş yapılmışsa platform bunu engellemek zorunda değil mi?
Mevcut içtihatta otomatik bir yükümlülük yoktur. Emsal dosyada bilirkişi, VPN kullanımının yaygınlığı nedeniyle IP değişimlerini tek başına anomali saymamış, mahkeme bu tespiti yeterli bulmuştur. Ancak bu kabul teknolojiye ve düzenlemeye bağlı olarak evrilebilir; işlem izleme standartları geliştikçe "impossible travel" tespiti platform yükümlülüğüne dönüşebilir.
Dava hangi mahkemede açılır; tüketici mahkemesine gidebilir miyim?
Asliye ticaret mahkemesinde. Kâr amacıyla kripto işlemi yapan kullanıcı, HGK içtihadı (E.2017/11-2348, K.2019/82) çerçevesinde tüketici sayılmamaktadır; 7518 sonrası kripto uyuşmazlıkları ayrıca mutlak ticari dava niteliğindedir (İzmir BAM 8. HD, E.2025/2006, K.2026/152).
Çalınan Bitcoin'in izini sürmek mümkün mü?
Evet — blokzincir kayıtları herkese açıktır ve çekilen varlığın adres bazında akışı analiz edilebilir. Varlık Türkiye'de lisanslı bir platforma ulaştıysa, savcılık müzekkeresiyle hesap sahibinin kimliği tespit edilebilir ve o hesaptaki bakiye üzerinde adli tedbir istenebilir. Zaman kritiktir; izleme talebi şikâyetle birlikte yapılmalıdır.
Platform sahte destek sitesini kapattırmakla yükümlü mü?
Sahte siteyi kuran platform değil, saldırgandır; platformun buradaki yükümlülüğü kullanıcılarını resmî kanal konusunda açıkça bilgilendirmektir. Emsal dosyada sözleşme, desteğin yalnızca tek resmî adresten verileceğini ve yazışmalarda asla şifre sorulmayacağını bildiriyordu. Sahte adreslerle yazışma, kullanıcı kusuru değerlendirmesinde aleyhe delil oldu.
Kayıtlı telefon numaram SMS onayı olmadan değiştirilmişse ne olur?
Bu, hedef ayrımı testini platform aleyhine çevirebilecek en güçlü iddialardandır: platformun kendi doğrulama kuralının çalışmadığı anlamına gelir. Emsal dosyada davacı bu çelişkiyi ileri sürmüş ancak bilirkişi raporları aksi yönde yeterli bulunmuştur. Benzer dosyada bu noktanın log kayıtlarıyla ve ayrı teknik inceleme talebiyle netleştirilmesi kritik önemdedir.
Ceza davası açıldı; hukuk davasını beklemeli miyim?
Ceza mahkemesinin maddi vakıa tespitleri hukuk hâkimini bağlayabilir; ancak beklemek her dosyada doğru strateji değildir. Emsal dosyada ceza soruşturması ayrı yürümüş, hukuk davası kendi bilirkişi incelemeleriyle sonuçlanmıştır. Delil tespiti ve varlık izleme adımları ceza dosyasının hızına emanet edilmemelidir.
Yatırdığım para 115.000 TL'ydi; çalınan Bitcoin bugün çok daha değerli. Hangi değer talep edilir?
Talep kademeli kurulmalıdır: önce varlığın aynen (BTC cinsinden) iadesi, mümkün olmazsa bedeli. Aynen iade talebi, kripto varlığın dava sürecindeki değer artışında hak kaybını önler — yedi yıl süren bu dosyada aradaki fark, davanın kendisinden büyüktür. Faiz türü ve başlangıç tarihi de dilekçede açıkça belirtilmelidir.
Bu karar kesin mi; içtihat artık böyle mi?
Karar 09.10.2025 tarihlidir ve temyiz yolu açıktır; Yargıtay denetiminden geçtiğine dair kayıt bu yazının tarihinde bulunmamaktadır. Mevcut hâliyle güçlü bir eğilimi gösterir: kullanıcıyı hedef alan saldırılarda, platformda somut açık ispatlanamadıkça sorumluluk kullanıcıda kalmaktadır. Nihai çerçeveyi Yargıtay ve gelişen SPK ikincil düzenlemeleri çizecektir.
Sonuç: Size Ne Anlama Geliyor?
Kripto kullanıcısıysanız: Bu içtihat ortamında hesabınızın son savunma hattı platform değil, sizsiniz. Yukarıdaki kontrol listesi, bu dosyada kaybedilen davanın tersinden okunmasıdır — ayrılmış e-posta, TOTP, çekim beyaz listesi ve giriş bildirimlerine anında tepki, "hedef" olmanızı zorlaştırır.
Hesabınız boşaltıldıysa: Enerjinizi doğru hedefe yöneltin: platforma karşı dava, ancak hedef ayrımı testini tersine çevirecek somut bir dayanak (çalışmayan doğrulama, kural ihlali) varsa güçlüdür; asıl kazanım çoğu zaman varlık izleme ve failin ulaştığı hesaba el konulmasındadır. Saldırı vektörünüz SIM değişikliğiyse SIM swap sorumluluk zinciri yazımıza, hesabınız kurum tarafından bloke edildiyse MASAK blokesi yazımıza bakın — üç senaryonun hukuku birbirinden farklıdır.
Platform tarafındaysanız: Bu karar bir zafer değil, bir ölçüm çubuğudur. Bugün "keşfi zor" kabul edilen saldırı desenleri (impossible travel, ardışık kimlik değişiklikleri), işlem izleme teknolojisi ve SPK denetim pratiği geliştikçe yükümlülük alanınıza girecektir. SMS çelişkisi gibi cevapsız kalan sorular, bir sonraki dosyada aleyhe dönebilecek gedikleridir.
Türk içtihadı, kripto kayıplarında üç ayrı hat çizmiş durumda: kurumun blokesi denetlenebilir, operatörün kimlik zafiyeti sorgulanabilir, ama kullanıcının kendi eliyle açtığı kapıdan giren saldırının faturası — şimdilik — kullanıcıda kalıyor. Bu üçüncü hattın nihai sınırını, temyiz yolu açık olan bu dosyada Yargıtay'ın söyleyeceği söz belirleyecek. İzlemeye devam edeceğiz.
Bu Analiz Nasıl Hazırlandı?
Bu içerik, İçtihatPro'nun 10,8 milyon kararlık içtihat veritabanı üzerinde yapılan taramayla tespit edilen güncel Bölge Adliye Mahkemesi ve Yargıtay kararlarının tam metinleri esas alınarak, İçtihatPro editör ekibi tarafından hazırlanmıştır. Aktarılan tüm karar künyeleri veritabanındaki orijinal metinlerden doğrulanmıştır.
Bu içerik yalnızca genel bilgilendirme amaçlıdır; hukuki görüş veya avukat-müvekkil ilişkisi oluşturmaz. Aktarılan kararlar somut olayların kendi koşulları içinde verilmiştir ve her dosyada aynı sonucun doğacağı anlamına gelmez. Emsal Karar'a karşı temyiz yolu açık olup kesinleşme durumu ayrıca kontrol edilmelidir. Somut bir uyuşmazlıkta güncel mevzuat ve içtihat incelenmeli, profesyonel hukuki destek alınmalıdır.