Donanım cüzdanınızın masada duruyor olması, ona bağlı adreslerdeki varlığın hiçbir şekilde hareket edemeyeceğini göstermez. Özel anahtar cihaz içinde üretilmiş olsa bile kurtarma kelimeleri başka yerde açığa çıkmış olabilir; kullanıcı yanıltıcı bir işlemi cihaz üzerinde onaylamış olabilir; daha önce verilmiş token izni kullanılmış olabilir. Olayı “cihaz hiç elimden çıkmadı” gözlemine sıkıştırmak, asıl izleri kaçırır.
Zincirdeki çıkışın türünü saptayın
Doğru ağ ve adreste gerçekten çıkış varsa ilk hash’i bulun. Yerel coin doğrudan gönderilmiş mi? Yalnızca ERC-20 benzeri token mı transferFrom ile taşınmış? Farklı ağlarda aynı seed’den türetilen adreslerde eşzamanlı hareket var mı? Çıkışın imzalayan adresi ile token izni verilen adresi karıştırmayın. Tek bir tokenın çıkması, tüm anahtarın çalındığını kanıtlamaz; fakat seed’in kesin güvende olduğunu da kanıtlamaz.
Cihazın geçmişini kaydedin: nereden alındı, kurulumda kelimeler cihaz ekranında mı üretildi, kelimeler fotoğraflandı mı, bulut notuna yazıldı mı, bir destek formuna girildi mi? Cihazın sahte olup olmadığı, firmware doğrulaması ve kurulum uygulamasının kaynağı teknik incelemenin parçasıdır. İnceleme sırasında seed phrase’i delil ekine veya teknik destek mesajına koymayın. Cihazla yeniden işlem imzalamadan önce şüpheli ekran ve talebin ne olduğunu anlayın.
Kalan varlıkları korumak
Seed ifşası ihtimali güçlüyse aynı seed’i başka donanım cüzdanına yüklemek güvenlik sağlamaz. Yeni anahtarın temiz ve güvenilir cihazda üretilmesi, kalan varlıkların taşınması ve eski adresin izlenmesi planlanabilir. Buna karşılık sorun yalnızca belirli token izni ise doğru ağda allowance iptali ve ilgili tokenın korunması gündeme gelir. Saldırganın otomatik süpürme davranışı varsa ağ ücretini eski adrese körlemesine eklemek yeni kayıp yaratabilir. Olayın zamanı ve token türü teknik müdahale sırasını değiştirir.
Hukuki dosyada cihaz nasıl ele alınır?
Satın alma belgesi ve paket, kurulumun fotoğrafları, kullanılan bilgisayar, tarayıcı eklentileri ve yazışmalar bir zincir oluşturur. İlk çıkış hash’i ile sonraki adres akışı ayrı tabloya konur. “Cüzdanın fiziksel olarak bende olması” bir olgudur, “anahtar yalnızca bendeydi” ise ayrıca incelenecek iddiadır. Yargıtay’ın soğuk cüzdan ve sahte ücret iddialarının geçtiği kararında vurgulanan usulî mesele, eksik soruşturmayla dosyanın kapatılmamasıdır; bu karar her donanım cüzdanı kaybında aynı sonucun çıkacağını söylemez.
Soğuk cüzdan kurulum riskleri ve kripto cüzdan dolandırıcılığı ana rehberi olayın diğer parçalarını açıklar.
Olayı yeniden kuran karşılaştırma
İlk şüpheli transferin blok zamanı, cihazın fiziksel kullanım günlüğü ve son imzalanan işlemin ekranı karşılaştırılır. Cihaz o sırada kapalıysa bu, kullanıcı tarafından cihazda yeni imza atılmadığına işaret edebilir; ancak daha önce açığa çıkmış seed ile başka bir cihazdan imza olasılığını dışlamaz. Token izni aylar önce verilmişse bugünkü transfer için cihazın açılması gerekmemiş olabilir. Bu nedenle “cihaz çekmecedeydi” bilgisi değerlidir ama tek başına kesin neden değildir.
Birden fazla token ve ağ aynı anda boşalıyorsa, hangi adreslerin aynı seed’den türediğini ve hangi varlıkların ne zaman çıktığını tabloya koyun. Yalnızca belirli tokenın çıkması başka olasılıkları öne çıkarabilir. Daha önce kullanılmış yazılım cüzdanının seed’i donanım cihazına aktarılmışsa anahtar başlangıçta hiç çevrimdışı doğmamış olabilir. Her bir ihtimalin dayanağı ve belirsizliği raporda açık kalmalıdır; yanlış kesinlik hukuki talebin muhatabını da saptırır.
Cihaz incelemesinde neyi korumalı?
“Güvenlik için sıfırlayın” tavsiyesi bir yandan yeni riskleri azaltabilir, öte yandan olayın cihaz ve uygulama izlerini silebilir. Kalan varlıkları korumak acilse müdahaleyi geciktirmeyin; fakat mümkün olan ekran, sürüm, bağlantı, işlem geçmişi ve paket bilgilerini önceden kaydedin. Cihazın PIN’ini başkasına söylemeyin, seed phrase’i teknik rapor ekine koymayın. İnceleme uzmanına çoğu ilk aşama için herkese açık adres, hash ve işlem ekranı yeterlidir. Donanım üzerinde fiilî inceleme gerekirse erişim ve delil zinciri ayrıca düzenlenmelidir.
İşlem sonrasında varlık bir borsa adresine ulaşmış görünüyorsa o sağlayıcıya ağ ve hash bilgisiyle yazılı bildirim yapın. “Adres borsaya ait” açık kaynak etiketinin doğrulanması ve yatırmanın belirli hesapla eşleşmesi yetkili kayıt gerektirebilir. Soğuk cüzdanın boşaltılması, paranın nerede tutulduğu ve kimin talimatıyla çıktığı sorularını çözüp otomatik iade sağlamaz.
