Cüzdan Sahipliği Mesaj İmzasıyla Nasıl İspatlanır? Kontrol, Kimlik ve Mülkiyet

Cüzdan mesaj imzasında adres kontrolü, zaman ve kişinin kimliğine ilişkin ayrı delillerin gösterildiği şema.

6 Ekim 2026 · Av. Ahmet Karaca · PEGA Hukuk & Danışmanlık

Bir cüzdan adresi için doğrulanan mesaj imzası, belirli bir mesaj bakımından geçerli imza yetkisinin kullanıldığını gösterebilir; tek başına kişinin kimliğini, varlıkların hukuki sahibini veya geçmişteki bir işlemi kimin yaptığını ispatlamaz. “Bu adresi kontrol ediyorum”, “Bu varlıklar bana aittir” ve “O transferi ben yaptım” farklı iddialardır. Sağlam bir ispat çalışması, hangisinin araştırıldığını önce belirler.

Mesaj imzasının değeri, özel anahtarı açıklamadan bağımsız doğrulamaya elverişli bir kayıt oluşturabilmesidir. Bunun için yabancı bir doğrulama sitesine cüzdan bağlamak veya kurtarma kelimelerini paylaşmak gerekmez. Kullanılan cüzdanın hesap türü, imza standardı, mesajın tam içeriği ve doğrulamanın zamanı açıkça kaydedilmelidir.

Kripto varlık uyuşmazlıklarında hukuki danışmanlık için:

WhatsApp E-posta

Üç farklı ispat konusu: kontrol, kimlik ve hak sahipliği

İddiaMesaj imzasının katkısıAyrıca gereken değerlendirme
Belirli adres için imza üretebiliyorumHesap türüne uygun yöntemle doğrulandığında teknik yetkiyi desteklerGüncel sorgu, mesaj bağlamı ve bağımsız doğrulama
İmzayı üreten gerçek kişi benimAdresle kişinin beyanını ilişkilendirmeye yardım ederKimlik tespiti ve imzalama sürecinin kişiye bağlanması
Adresteki varlıkların hukuki sahibi benimFiilî kontrol iddiasını destekleyebilirEdinim, ödeme, saklama, temsil, ortaklık veya miras belgeleri
Geçmişteki transferi ben yaptımBugünkü imza tek başına geçmiş eylemi göstermezOlay tarihindeki cihaz, hesap, işlem ve iletişim kayıtları

Varsayımsal bir şirket örneğinde, çalışan şirketin cüzdanını teknik olarak yönetiyor olabilir. Çalışanın imza oluşturabilmesi, şirket varlıklarının şahsen ona ait olduğunu göstermez. Tersine, saklama hizmeti kullanan kişi ilgili özel anahtara hiç erişemediği hâlde kurum nezdinde bir hak sahibi olabilir. Dolayısıyla imza verememek de otomatik olarak “varlıkların sahibi değil” anlamına gelmez.

Adresin arkasındaki bilinmeyen kişinin araştırılması başka bir süreçtir. Borsa kayıtları ve zincir dışı kimlik bağlantıları için kripto cüzdan sahibinin tespiti rehberi kullanılabilir. Buradaki inceleme ise kendi adresiyle bağlantısını açıklamak isteyen kişinin oluşturabileceği delilin kapsamıyla ilgilidir.

Her cüzdan aynı yöntemle mesaj imzalamaz

Klasik Ethereum hesabı: mesaj ve imza eşleşmesi

Klasik, dışarıdan sahip olunan hesaplarda (EOA), imzanın hangi adrese karşılık geldiği uygun kriptografik yöntemle doğrulanabilir. Fakat aynı görünen metin farklı yöntemlerle imzalanmış olabilir. Mesajın düz metin mi, farklı kodlanmış veri mi, yoksa yapılandırılmış bir işlem yetkisi mi olduğu kayıtta belirtilmelidir. Yalnız imza dizisini saklamak, mesajın kendisi ve kullanılan yöntem olmadan yeterli değildir.

MetaMask imza belgeleri, personal_sign ile yapılandırılmış veri imzası arasındaki farkı açıklar. Bir yöntem basit kimlik doğrulama akışında kullanılabilirken, imzalı başka veriler sözleşmelerde yetkilendirme işlevi görebilir. Ekranda “mesaj” yazması veya ağ ücreti çıkmaması, talebin yalnız zararsız bir sahiplik kontrolü olduğunu garanti etmez.

Akıllı sözleşme cüzdanı: ERC-1271 kontrolü

Akıllı sözleşme cüzdanları için tek bir kişisel anahtardan adres elde etme yaklaşımı yeterli olmayabilir. ERC-1271, sözleşmenin isValidSignature yöntemiyle bir imzayı geçerli sayıp saymadığının sorgulanmasına yönelik standarttır. Çoklu imzacı, farklı yetki seviyeleri veya zamana bağlı kurallar bulunabilir. Bir ortak imzacının kendi kişisel adresiyle attığı imza, sözleşme cüzdanının eşiğini karşıladığını kendiliğinden göstermez.

Doğrulama sözleşme durumuna bağlı olduğunda ağ ve blok bilgisi önem kazanır. Bugünkü imzacı listesi geçmiştekinden farklı olabilir. Rapor, hangi ağdaki sözleşmenin hangi blok durumu altında sorgulandığını belirtmelidir. “İmza geçerli” sonucu ile “geçmişte de aynı kişi yetkiliydi” sonucu birbirine dönüştürülemez.

Bitcoin: BIP-322 ve adres türü desteği

BIP-322, Bitcoin için genel mesaj imzalama yaklaşımını tanımlar. Eski mesaj imzalama yöntemleri ile modern adres ve betik türleri her araçta aynı biçimde desteklenmez. İmzayı üreten cüzdan ve doğrulayan araç uyumlu değilse başarısız sonuç, kontrolün bulunmadığını kanıtlamayabilir.

BIP-322’nin kapsamı geçmiş bir işlemi kimin gönderdiğini ispatlamak değildir. Ayrıca tek bir adres için doğrulama yapmak, aynı cüzdandaki tüm adreslerin veya bütün Bitcoin bakiyesinin kapsam içinde olduğunu göstermez. Bitcoin cüzdanının birden fazla çıktı ve adres yönetebileceği, gerektiğinde UTXO ve para üstü yapısı dikkate alınarak açıklanmalıdır.

Sign-In with Ethereum bir mülkiyet belgesi midir?

Hayır. ERC-4361, Sign-In with Ethereum (SIWE), bir hizmete Ethereum hesabıyla kimlik doğrulamayı standartlaştırır. Alan adı, adres, ağ kimliği, tek kullanımlık değer ve oluşturma zamanı gibi alanlar içerir. Amaç, bir imzanın yanlış hizmette veya tekrar kullanılmasına karşı bağlamı doğrulayabilmektir. Bu standart, varlıkların hukuken kime ait olduğuna ilişkin karar üretmez.

Bir dosyada SIWE kaydı varsa sadece imzanın matematiksel doğruluğu değil, beklenen alan adıyla eşleşme, mesajın geçerlilik zamanı, tek kullanımlık değerin gerçekten o oturumda oluşturulması ve tekrar kullanım denetimi de incelenmelidir. Bir web sitesinde oturum açılmış olması, kullanıcının bütün varlıklarını devretmeyi kabul ettiği anlamına gelmez. Buna karşılık incelenmeden imzalanan başka bir mesajın “zaten giriş içindi” denilerek zararsız sayılması da mümkün değildir.

Bağımsız doğrulamaya uygun bir delil protokolü

Aşağıdaki yapı, belirli bir uygulamada tuşlara basma talimatı değil; tarafların veya teknik uzmanın oluşturacağı ispat kaydının içeriğidir. Amaç, sonradan başka bir kişinin aynı veriyi kontrol edebilmesidir. İmzalama, güvenilirliği değerlendirilmiş cüzdanın desteklediği yöntemle ve mesajın tamamı okunarak yapılmalıdır.

  1. İspat sorusunu yazın. Örneğin inceleme, belirli adres üzerinde güncel teknik kontrolün gösterilmesiyle sınırlı mı; yoksa geçmişte edinilmiş varlığa ilişkin hak sahipliği mi tartışılıyor? İkinci soruya yalnız imza ile cevap verilemeyeceğini baştan kaydedin.
  2. Adres ve hesabı tanımlayın. Ağ, tam adres, hesap türü, varsa sözleşme adresi ve doğrulama standardı belirtilmelidir. Aynı adres biçimi farklı ağlarda görülebileceğinden yalnız adres yeterli bağlam oluşturmayabilir.
  3. O incelemeye özgü mesaj oluşturun. Mesajda amaç, muhatap veya dosya bağlantısı, tekrar kullanımı önleyen yeni bir değer ve zaman bulunmalıdır. Eski, internette yayımlanmış bir imzanın tekrar sunulması yeni kontrol gösterimi değildir.
  4. Metni değişmeden koruyun. Satır sonları, boşluklar, karakter kodlaması ve mesajın ham baytları sonucu etkileyebilir. Okunabilir kopyayla birlikte gerçekten imzalanan veri saklanmalıdır.
  5. İmzayı bağımsız doğrulayın. Sonucu yalnız imzalayan kişinin ekran görüntüsüne bağlamayın. Uyumlu doğrulama yöntemi, kullanılan yazılımın sürümü ve sonucu kaydedin.
  6. Kimlik bağlantısını ayrıca kurun. İmzalama oturumunda bulunan kişinin kimliği ve hangi sıfatla hareket ettiği ayrıca belgelenmelidir. İmza dizisi kendi başına kimlik belgesi taşımaz.
  7. Kapsamlı ama sınırlı bir sonuç yazın. Hangi mesajın hangi adres için hangi şartlarla geçerli bulunduğunu belirtin; bütün varlıklar, geçmiş eylemler veya hukuki mülkiyet için sınırsız sonuç çıkarmayın.

Mesaja “Bu bir transfer değildir” yazılması tek başına güvenlik denetimi yerine geçmez. Gerçekte talep edilen veri tipi, mesajın tamamı ve cüzdanın neyi imzaladığı anlaşılmalıdır. Okunamayan içerik, onay/izin isteği veya beklenmeyen sözleşme verisi görünüyorsa süreç yeniden değerlendirilmelidir. Bu riskin ayrıntısı blind signing ve kötü amaçlı imza yazısında incelenmiştir.

Doğrulama tutanağında hangi alanlar bulunmalı?

İmza doğrulama kaydı, yalnız “başarılı” ifadesinden oluşmamalıdır. Aşağıdaki alanlar kişisel veya ticari bilgileri gereksiz yere yayımlamadan olayın denetlenmesini sağlar:

AlanNeyi açıklar?
İnceleme konusuGüncel kontrol, belirli mesaj veya belirli adres için araştırılan iddia
Hesap tanımıAğ, adres, hesap türü ve doğrulama standardı
Mesaj kaydıTam metin, ham veri, kodlama ve dosya özeti
İmza kaydıİmzanın kendisi ve üretim yöntemi; özel anahtar bulunmadan
Zaman bağlantısıMesajın talep edilmesi, oluşturulması ve doğrulanması zamanları; saat dilimi
Teknik ortamCüzdan ve doğrulayıcı sürümü; sözleşme hesabında ağ/blok durumu
Kimlik ve sıfatKişinin nasıl teşhis edildiği, kendi adına mı temsilci olarak mı hareket ettiği
Sonuç ve sınırGeçerli, geçersiz veya teknik nedenle doğrulanamadı; sonucun kapsamadığı iddialar

Mesaj içine yazılan tarih, tek başına güvenilir zaman damgası değildir. Dosyanın hash değerini almak da onun ne zaman oluşturulduğunu veya içindeki beyanın doğru olduğunu tek başına kanıtlamaz; sonradan değişip değişmediğinin kontrolüne yarar. Tarih uyuşmazlığı önemliyse bağımsız zaman kayıtları ve kayıt altına alınmış doğrulama süreci ayrıca değerlendirilmelidir.

Cüzdan mesaj imzası Türk hukukunda güvenli elektronik imza sayılır mı?

Sıradan bir kripto cüzdan mesaj imzası, yalnız kriptografik olarak doğrulanabildiği için 5070 sayılı Kanun anlamında güvenli elektronik imza sayılmaz. Kanunun m.4’teki tanımı nitelikli elektronik sertifika ve imza sahibinin kimliğinin tespiti dâhil özel şartlar içerir. M.5’te elle atılan imzayla aynı hukuki sonucun bağlandığı imza bu güvenli elektronik imzadır. Kanun metni ve BTK’nın güncel açıklaması bu ayrımı ortaya koyar.

Bu, cüzdan imzasının hiçbir delil değeri bulunmadığı anlamına gelmez. HMK m.199, elektronik ortamdaki verileri belge kavramına dâhil eder. Aynı Kanun’un m.205/2 hükmü, usulüne uygun güvenli elektronik imzayla oluşturulan elektronik verilerin senet hükmünde olduğunu belirtir. Bu iki düzenleme birbirine karıştırılmamalıdır: Bir verinin belge olması, otomatik olarak kesin delil veya güvenli elektronik imzalı senet olması demek değildir.

Uygulamada teknik doğrulama tutanağı, edinim ve ödeme kayıtları, ilgili sözleşmeler ve kişinin kimliği birlikte değerlendirilebilir. Teknik imzayı nitelikli elektronik imzayla imzalanmış ayrı bir beyanla ilişkilendirmek de kimlik bağlantısının belgelenmesine katkı sağlayabilir; fakat bu işlem, beyanın maddi gerçeğe uygunluğunu kendiliğinden garanti etmez. Ceza yargılamasında ise CMK m.217 uyarınca hukuka uygun delilin değerlendirilmesi esastır.

Geçerli imzadan çıkarılmaması gereken sonuçlar

Bugünkü kontrol, olay günündeki kontrol değildir

Bir anahtar sonradan devredilmiş, ele geçirilmiş, geri alınmış veya yetkileri değiştirilmiş olabilir. Bugün oluşturulan imza, bir yıl önceki transferi yapan kişiyi tek başına belirlemez. Geçmiş dönem için cihaz kayıtları, saklama ilişkisi, platform oturumları ve işlem talimatları gibi zamanla bağlantılı deliller aranır.

Bir adresin kontrolü bütün cüzdanı veya malvarlığını kapsamaz

Birden fazla adres, ayrı hesaplar veya farklı imza kuralları bulunabilir. Bir adreste gösterilen yetki, başka bir ağdaki bakiyeye otomatik taşınmaz. Şirket, ortaklık ve saklama ilişkilerinde teknik erişim ile ekonomik hak sahibinin ayrılması özellikle önemlidir.

Doğrulama hatası, sahtecilik hükmü değildir

Yanlış mesaj, uyumsuz kodlama, desteklenmeyen adres türü, yanlış ağ veya sözleşmenin değişmiş durumu aynı şekilde başarısız doğrulama doğurabilir. Raporda “geçersiz imza” ile “kullanılan yöntemle doğrulanamadı” ayrımı yapılmalıdır. Teknik uyumsuzluk giderilmeden kişinin beyanı hakkında kesin sonuç yazılmamalıdır.

Başarılı imza anahtarın yalnız bir kişide olduğunu göstermez

Özel anahtarın kopyası başka bir kişide de bulunabilir. Ortak kullanım veya yetkisiz erişim ihtimali salt imza doğrulamasıyla dışlanamaz. İmzalama yetkisinin münhasır olduğu iddiası ayrıca delillendirilmelidir. Bu nedenle kurtarma kelimelerini göstererek “daha güçlü ispat” sağlamaya çalışmak hem gereksiz hem de varlıkları tehlikeye atabilecek bir davranıştır.

Ayrıca anahtarı gerçekten kullanan kişi, başka biri adına yalnız mesaj imzalamayı kabul edip varlık transferini kabul etmeyebilir. BIP-322 bu temel sınırı da belirtir. Yeni bir mesaj için geçerli imza elde edilmesi, mesajı sunan kişinin varlıkları kendi başına harcayabildiğini kesinleştirmez. Bakiyenin varlığı, harcanabilirlik koşulları ve kişinin imza süreciyle bağlantısı ayrı değerlendirilmelidir.

Sonuç dosyaya nasıl sunulmalı?

İyi bir sonuç cümlesi belirli ve ölçülüdür: Belirlenen mesaj, belirtilen yöntemle, belirtilen adres bakımından doğrulanmıştır; kişinin kimliği ve varlık üzerindeki hakkı şu eklerle ilişkilendirilmiştir. Eksik halka varsa açıkça yazılır. Yalnız imza sonucu mevcutken “cüzdanın ve bütün bakiyenin kesin sahibi tespit edildi” denmemelidir.

Delil paketinde okuyucuya önce ispat edilen olgu ve sınırı gösterilir; tam mesaj, imza ve doğrulama ayrıntıları teknik eke alınır. İnceleme için gerekli olmayan kimlik veya hesap verileri herkese açık rapora eklenmez. Daha geniş dosya düzeni için kripto cüzdan delil dosyası rehberi ile teknik uzman raporu açıklaması birlikte değerlendirilebilir.

Kaynaklar ve kapsam

Teknik çerçeve ERC-1271, ERC-4361, BIP-322 ve metinde bağlantısı verilen cüzdan belgelerine; hukuki ayrım 5070 sayılı Kanun m.4-5, HMK m.199 ve 205 ile CMK m.217’ye dayanır. Varsayımsal örnekler, belirli bir davada verilmiş mahkeme kararı değildir. İnceleme tarihi: 6 Ekim 2026. Bir cüzdanın belirli imza yöntemini destekleyip desteklemediği kullanılan sürüm ve hesap türü için ayrıca kontrol edilir.

Av. Ahmet Karaca · PEGA Hukuk & Danışmanlık · Kripto varlık hukuku ve blockchain adli bilişim.

About the Author

Ahmet Karaca

Avukat Ahmet Karaca, PEGA Hukuk & Danışmanlık bünyesinde özellikle kripto varlık hukuku, bilişim hukuku ve ceza hukuku alanlarında çalışmaktadır.

Kripto P2P işlemleri, kripto varlık hizmet sağlayıcılığı, SPK ve MASAK mevzuatı, banka blokesi, üçüncü kişi ödemesi ve kripto dolandırıcılığı soruşturmaları konularında makaleler yazmakta ve hukuki danışmanlık vermektedir. pegahukuk.com üzerindeki Kripto Varlık Hukuku içerik kümesinin yazarlığını yürütmektedir.

Bunlar da ilginizi çekebilir.