Kripto adli bilişim, bir kripto varlık olayındaki zincir üstü hareketleri dijital deliller ve zincir dışı kayıtlarla birlikte inceleyerek fon akışını, temas noktalarını ve doğrulanabilir bağlantıları ortaya koyma disiplinidir. Blockchain analizi bu çalışmanın zincir üstü bölümüdür; tek başına bir cüzdan adresinin gerçek kişisini kesin olarak göstermez. Sağlam bir inceleme, işlem kayıtlarını borsa verileri, banka hareketleri, cihaz izleri ve iletişim kayıtlarıyla birleştirir.
Bu ayrım sadece terminoloji meselesi değildir. Bir blok gezgininde renkli oklar çizmek kolaydır. Zor olan; doğru ağı ve varlığı tespit etmek, akıllı sözleşme olaylarını yorumlamak, köprü geçişlerinde varlık eşleştirmek, yanlış pozitifleri elemek ve ulaşılan sonucun delil değerini korumaktır. Kripto varlık dolandırıcılığı dosyalarında sonucu belirleyen şey çoğu kez kullanılan aracın markası değil, analizin yeniden üretilebilir olup olmadığıdır.
Kripto adli bilişim ile blockchain analizi arasındaki fark nedir?
Blockchain analizi, açık defterdeki işlemleri inceler; kripto adli bilişim ise olayın tamamını delil mantığıyla yeniden kurar. Blockchain analizi sayesinde hangi adresten hangi adrese, hangi blokta, hangi varlık ve tutarda transfer yapıldığı görülebilir. Kripto adli bilişim buna cüzdan uygulaması kayıtlarını, ekran görüntülerini, e-posta başlıklarını, mesajlaşma geçmişini, alan adı ve barındırma verilerini, borsa hesaplarını, IP ve cihaz kayıtlarını ekler.
Bu nedenle “para şu cüzdana gitti” tespiti bir başlangıçtır. İncelemenin asıl soruları şunlardır: Bu adres hangi olayla ilişkilidir? Adresi fiilen kim kontrol ediyordu? Fon hangi hizmet sağlayıcıya ulaştı? Transferin ekonomik anlamı nedir? Aynı adrese gelen başka mağdur fonları var mı? Bulgular başka bir uzman tarafından aynı verilerle tekrar üretilebilir mi?
Blockchain anonim midir, yoksa suç gelirleri takip edilebilir mi?
Çoğu halka açık blockchain anonim değil, takma adlıdır. Adresler doğrudan ad-soyad yazmaz; buna karşılık işlemler kalıcı, zaman damgalı ve birbirine bağlı biçimde kaydedilir. Bir adresin merkezi borsa, ödeme hizmeti, saklama kuruluşu veya daha önce kimlik bilgisi alınmış bir hesapla temas etmesi, zincir üstü verinin gerçek dünya kayıtlarıyla eşleştirilmesini mümkün kılar.
Takip edilebilirlik, her transferin kolayca kişiye bağlanacağı anlamına gelmez. Kendi kendine saklanan cüzdanlar, zincirler arası köprüler, takas protokolleri, gizlilik araçları, para katırları ve düzenleme seviyesi zayıf yurt dışı hizmetler araştırmayı güçleştirir. Yine de karmaşıklık izleri silmez; yalnızca doğru hipotezlerin kurulmasını ve daha fazla veri kaynağının birlikte değerlendirilmesini gerektirir.
Europol, kripto varlıkların dolandırıcılık, aklama ve çevrim içi yasa dışı ticaret dâhil ciddi suçlarda kullanıldığını; kullanım biçimlerinin değiştiğini ve tüm ciddi-organize suç alanlarına yayıldığını vurgular. Buradan çıkarılması gereken sonuç “kripto takip edilemez” değil, soruşturmanın finansal, teknik ve hukuki katmanlarının birlikte yürütülmesi gerektiğidir.
Kripto dolandırıcılıklarında hangi izler araştırılır?
Her dolandırıcılık türü farklı bir iz bırakır; inceleme yöntemi olay tipine göre kurulmalıdır. Sahte yatırım platformunda para akışı kadar alan adı, panel ekranları ve “vergi/komisyon” adı altında istenen ek ödemeler önemlidir. Cüzdan boşaltma vakasında ise imzalanan işlem, verilen token izni ve kötü niyetli sözleşmenin çağırdığı fonksiyon belirleyici olabilir.
- Sahte yatırım ve güven dolandırıcılığı: Mağdur genellikle gerçek bir borsadan kripto alıp kendisine verilen adrese gönderir. Sahte panelde görünen kâr, blockchain üzerinde var değildir. Küçük bir çekime izin verilmesi sistemin gerçek olduğuna değil, daha büyük yatırımı teşvik eden senaryoya işaret edebilir.
- Kimlik avı ve cüzdan boşaltma: Seed phrase’in paylaşılması, sahte destek ekranına giriş yapılması veya zararlı bir işlemin imzalanması incelenir. Bazı olaylarda görünürde yalnızca “onay” verilen işlem, saldırgana daha sonra token transfer etme yetkisi sağlar.
- Adres zehirleme: Saldırgan, mağdurun geçmişinde gördüğü adrese ilk ve son karakterleri benzeyen bir adres üretir. Çok küçük transferlerle bu adresi işlem geçmişine sokar; mağdur daha sonra kopyala-yapıştır yaparken yanlış adrese gönderir.
- Sosyal medya ve sahte destek hesabı: Para hareketinin yanında kullanıcı adı değişiklikleri, profil URL’si, mesaj dışa aktarımı, telefon ve e-posta verisi korunmalıdır. Ekran görüntüsü tek başına yeterli bağlamı sağlamayabilir.
- Kurtarma dolandırıcılığı: İlk kayıptan sonra “fonları kesin geri getiririz” diyen ikinci grup devreye girer. FBI, özel şirketlerin el koyma kararı veremeyeceğini ve borsaların dondurma işlemlerinin kendi süreçleri veya hukuki talepler üzerinden yürüdüğünü açıkça hatırlatır.
Kripto varlık dolandırıcılığı soruşturması nasıl yürütülür?
İyi bir crypto fraud investigation çalışması, delili koruma ile başlar ve her teknik bulguyu hukuken talep edilebilir bir temas noktasına dönüştürmeye çalışır. Uygulanabilir sıra, olayın niteliğine göre değişse de aşağıdaki sekiz aşama çoğu dosyada omurgayı oluşturur.
1. İlk veri sabitlenir
İlk kayıt; ağ adı, varlık, TXID, gönderen ve alıcı adres, tutar, saat dilimi, işlem tarihi, kullanılan borsa veya cüzdan ve iletişim kanallarını içermelidir. “USDT gönderdim” ifadesi tek başına yeterli değildir; USDT farklı ağlarda çalışır ve aynı görünen sembol, farklı sözleşmeleri temsil edebilir.
Mesajlar mümkünse uygulamanın dışa aktarma özelliğiyle alınmalı, ekran görüntüleri orijinal dosyalarıyla korunmalı ve dosyaların bütünlüğü hash değeriyle sabitlenmelidir. NIST’in dijital delil koruma rehberi, dosyaların kolay değiştirilebildiğini; kaynağın, elde edilme biçiminin, muhafaza zincirinin ve güvenli hash değerlerinin belgelenmesini önerir. İnceleme kopyası ile muhafaza kopyasının ayrılması sonradan çıkabilecek “dosya değiştirildi” tartışmasını önemli ölçüde azaltır.
2. Ağ, token ve işlem türü doğrulanır
TXID doğru blok gezgininde açılmalı; native coin transferi, token transferi, sözleşme çağrısı, iç işlem veya yalnızca yetki verme işlemi olup olmadığı belirlenmelidir. EVM tabanlı ağlarda işlem makbuzu ve event log’ları, ekranda görünen basit transfer özetinden daha fazla bilgi taşır. Tron, Solana ve Bitcoin gibi ağlarda veri modeli ve işlem yapısı farklıdır; bir ağ için kullanılan yorum kuralı diğerine taşınamaz.
3. Mağdur çıkışı ile şüpheli kontrol alanı ayrılır
İncelemede önce mağdurun kendi kontrolündeki adresler, borsa yatırma adresleri ve failin yönlendirdiği adresler ayrılır. Aksi hâlde mağdurun kendi hesapları arasındaki aktarım, şüpheli fon hareketi gibi raporlanabilir. Özellikle merkezi borsalarda görünen yatırma adresi ile platformun konsolidasyon cüzdanı aynı şey değildir.
4. Fon akışı ileri ve geri yönde izlenir
İleri yönlü takip, mağdur fonlarının nereye dağıldığını gösterir. Geri yönlü takip ise şüpheli adresin finansman kaynağını ve aynı yapı içindeki diğer adresleri ortaya çıkarabilir. Fan-out olarak adlandırılan çok sayıda adrese dağıtım, fan-in denen çok sayıda kaynaktan tek adreste toplama, düzenli aralıklarla bakiye soyma ve konsolidasyon örüntüleri ayrı ayrı kaydedilir.
Burada sık yapılan hata, “aynı işlemde yer aldı” bilgisini “aynı kişi kontrol ediyor” sonucuna çevirmektir. Cüzdan kümelendirme bir ispat değil, test edilmesi gereken hipotezdir. Hizmet cüzdanları, akıllı sözleşmeler ve toplu ödeme altyapıları binlerce ilgisiz kullanıcıyı aynı zincir üstü yapıda buluşturabilir.
5. Takas, köprü ve sözleşme katmanları çözülür
Bir DEX takası fon izini sona erdirmez; giriş tokeni, havuz hareketi ve çıkış tokeni aynı işlem bağlamında eşleştirilir. Köprü kullanımında kaynak zincirde kilitlenen veya yakılan varlık ile hedef zincirde basılan ya da serbest bırakılan varlık arasında zaman, tutar ve köprü mesajı üzerinden bağlantı kurulur. Yalnızca kaynak zincirde kalmak, dosyanın en önemli bölümünü kaçırabilir.
Mixer veya yoğun katmanlama görüldüğünde “iz kayboldu” demek de erken bir sonuçtur. Giriş-çıkış zamanlaması, tutar parçalama biçimi, yeniden birleşme, sonraki hizmet teması ve zincir dışı veriler birlikte değerlendirilir. Bununla birlikte olasılıksal eşleşme, kesin işlem zinciri gibi sunulmamalıdır.
6. Hizmet sağlayıcı temas noktaları belirlenir
Fonun merkezi borsa, saklama kuruluşu, ödeme altyapısı, OTC hizmeti veya başka bir tanımlanabilir servise ulaşması operasyonel dönüm noktasıdır. Teknik raporda yalnızca marka etiketi değil; adres, işlem, tarih, tutar, ağ ve etiketin kaynağı açıkça belirtilmelidir. Analiz platformundaki bir etiket değişebilir veya hatalı olabilir. Bu nedenle etiket, destekleyici veri olmadan nihai kimlik tespiti sayılmaz.
7. Zincir dışı verilerle ilişki kurulur
Gerçek kişi bağlantısı çoğunlukla bu aşamada güçlenir. Borsa KYC kayıtları, para yatırma-çekme geçmişi, banka hesapları, IP oturumları, cihaz tanımlayıcıları, telefon ve e-posta bilgileri, alan adı kayıtları ve mesajlaşma verileri aynı zaman çizelgesine yerleştirilir. Blockchain “ne oldu?” sorusuna güçlü cevap verir; “kim yaptı?” sorusu için çoğu kez hizmet sağlayıcı ve cihaz verisi gerekir.
8. Bulgular hukuki talebe dönüştürülür
Raporun sonunda dosyaya gerçekten yön verecek talepler somutlaşmalıdır: Hangi platformdan hangi hesap ve işlem kayıtları istenmeli? Hangi tarih aralığı korunmalı? Hangi varlık ve ağ için tedbir değerlendirilmeli? Yurt dışı hizmet sağlayıcının hangi tüzel kişiliği muhatap alınmalı? Teknik bulgu ile istenecek kayıt arasında bağ kurulmamışsa yüzlerce sayfalık grafik, pratik değeri düşük bir ek hâline gelir.
Blockchain analizinde en sık yapılan teknik hatalar nelerdir?
En tehlikeli hata, görsel yakınlığı mülkiyet veya fail bağlantısı sanmaktır. Bir adresin başka bir adresten fon alması, iki adresin aynı kişiye ait olduğunu tek başına göstermez. Aynı şekilde merkezi borsanın sıcak cüzdanına ulaşılması, failin kimliğinin zincir üzerinde açıklandığı anlamına gelmez; ilgili yatırma hesabının platform kayıtlarından belirlenmesi gerekir.
- UTXO ve hesap modelini karıştırmak: Bitcoin’de ortak girdi ve change address sezgileri belirli varsayımlarla kullanılabilir. Bu sezgiler Ethereum veya Tron’a aynen uygulanamaz.
- İç işlemleri ve event log’larını atlamak: Akıllı sözleşme çağrısı, görünen ana transferden farklı varlık hareketleri doğurabilir.
- Approve işlemini sıradan transfer sanmak: Kullanıcı o anda varlık göndermese bile üçüncü kişiye harcama yetkisi tanımış olabilir. Sonraki transferFrom işlemleri bu yetkiye dayanır.
- Ağ ücretini ödeyen adresi otomatik olarak fail kabul etmek: Gas sponsorluğu, relayer ve hesap soyutlama yapıları bu varsayımı bozabilir.
- Etiketi delil gibi sunmak: Ticari analiz araçları araştırmayı hızlandırır; etiketin dayanağı, tarihi ve güven seviyesi raporda ayrıca gösterilmelidir.
- Fiat karşılığını tek kurla hesaplamak: Değerleme yapılacaksa işlem anındaki fiyat kaynağı, saat dilimi ve yöntem belirtilmelidir. Güncel fiyatla geçmiş zarar hesabı aynı şey değildir.
Şüpheli işlem örüntüsü neyi gösterir, neyi göstermez?
Kırmızı bayrak, inceleme sebebidir; tek başına suç kanıtı değildir. FATF’nin yüzü aşkın vakadan yararlanarak hazırladığı sanal varlık göstergeleri; anonimliği artıran teknolojiler, coğrafi risk, olağan dışı işlem örüntüleri, ekonomik açıklaması bulunmayan tutar ve sıklık, kullanıcı profili ile fon kaynağı gibi başlıklara odaklanır. FATF aynı zamanda göstergelerin bağlam içinde değerlendirilmesi gerektiğini belirtir.
Örneğin fonların alındıktan birkaç dakika sonra çok sayıda yeni adrese bölünmesi, ardından stablecoin’e çevrilip köprüden geçirilmesi araştırmaya değer bir örüntüdür. Fakat profesyonel piyasa yapıcılık, toplu ödeme, borsa konsolidasyonu veya akıllı sözleşme tasarımı benzer görüntü yaratabilir. Sağlam rapor, alternatif açıklamaları yok saymaz; bunları veriye karşı sınar.
Dijital delilin bütünlüğü nasıl korunur?
Delil bütünlüğü, yalnızca ekran görüntüsü almakla değil; kaynağı, zamanı, yöntemi ve her müdahaleyi kaydetmekle korunur. İşlem verisinin hangi node, API veya blok gezgininden ve hangi tarihte alındığı yazılmalı; dinamik web sayfası yerine mümkünse ham işlem yanıtı da saklanmalıdır. Kullanılan analiz aracının sürümü, sorgu parametreleri ve etiket tarihi kayda geçirilmelidir.
Dosyalara SHA-256 gibi güncel bir kriptografik hash uygulanması, daha sonra aynı dosyanın değişmediğinin denetlenmesine yardım eder. Hash, içeriğin doğru olduğunu değil, hash alındığı andan sonra değişmediğini gösterir. Bu küçük ayrım, teknik raporların güvenilirliği açısından belirleyicidir.
Türkiye’de kripto varlık soruşturmalarının hukuki zemini nedir?
Kripto varlığın kullanılması fiili kendiliğinden ayrı bir suç tipi yaratmaz; hukuki nitelendirme olayın icra biçimine göre yapılır. Sahte yatırım vaadi, hesap ele geçirme, bilişim sistemine müdahale, güvenin kötüye kullanılması veya suç gelirinin katmanlanması farklı ceza hukuku değerlendirmeleri doğurabilir. Bir dosyada dolandırıcılık hükümleri öne çıkarken başka bir dosyada bilişim sistemine girme, sistemi veya verileri bozma ya da aklama hükümleri tartışılabilir. Maddi olay kurulmadan tek bir suç adıyla hareket etmek, araştırmanın kapsamını gereksiz yere daraltır.
Kripto varlık hizmet sağlayıcılarına ilişkin düzenleyici çerçeve de değişmiştir. 7518 sayılı Kanun 2 Temmuz 2024’te yayımlanarak 6362 sayılı Sermaye Piyasası Kanunu’nda değişiklik yapmış; hizmet sağlayıcıları SPK düzenleme ve denetimi altına almıştır. SPK’nın III-35/B.1 ve III-35/B.2 sayılı tebliğleri ise 13 Mart 2025’te yürürlüğe girmiş; kuruluş, faaliyet, saklama, transfer, belge-kayıt sistemleri ve bilgi sistemleri gibi alanlarda ayrıntılı kurallar getirmiştir.
Bu çerçeve, her mağduriyetin SPK tarafından çözüleceği veya her platform listesinin faaliyet izni anlamına geldiği şeklinde okunmamalıdır. Nitekim SPK, “Faaliyette Bulunanlar Listesi”nde yer almanın yetkilendirme anlamına gelmediğini açıkça belirtmektedir. Ceza soruşturması, koruma tedbirleri, özel hukuk talepleri, platformun düzenleyici statüsü ve uluslararası adli yardımlaşma ihtiyacı somut olaya göre ayrı ayrı ele alınır.
Çalınan veya dolandırıcılıkla alınan kripto para geri getirilebilir mi?
Fon iadesi mümkündür ancak hiçbir dürüst inceleme baştan garanti veremez. Sonuç; fonun hâlâ erişilebilir bir cüzdanda bulunmasına, merkezi ve iş birliğine açık bir hizmete ulaşmasına, ne kadar hızlı hareket edildiğine, platform kayıtlarının korunmasına ve yetkili makamların zamanında işlem yapmasına bağlıdır.
ABD Adalet Bakanlığının 2025’te duyurduğu 225,3 milyon dolarlık müsadere davasında, blockchain analizi ve diğer soruşturma yöntemleri yüz binlerce işlemden oluşan bir aklama ağıyla mağdur fonları arasında bağlantı kurmak için kullanıldı. Bu tür örnekler zincir üstü analizin gerçek sonuç üretebildiğini gösterir; fakat sonuç, özel bir şirketin tek başına “blok zincirinden parayı çekmesiyle” değil, teknik tespit ile hukuki yetkinin birleşmesiyle doğar.
Fon kendi kendine saklanan bir cüzdanda tutuluyorsa ve özel anahtar faildeyse, üçüncü bir kişi blockchain kaydını geri alamaz. Buna karşılık fonun borsaya girdiği hesap tespit edilebiliyorsa KYC, işlem ve oturum kayıtları için zamanla yarışılır. “Kesin kurtarma” vaadi veren ve peşin kripto ödeme isteyen kişilerden özellikle uzak durulmalıdır.
Mağdur ilk saatlerde ne yapmalıdır?
İlk hedef yeni kaybı durdurmak, delili bozmadan korumak ve fonun ulaştığı hizmete doğru veriyi hızla iletmektir.
- Faille yeni ödeme yapmayın; “vergi”, “kilit açma”, “gas” veya “kurtarma ücreti” adı altındaki talepleri durdurun.
- Seed phrase veya özel anahtar paylaşıldıysa güvenli bir cihazda yeni cüzdan oluşturun; kalan varlıkları risk değerlendirmesiyle taşıyın. Zararlı token izinlerini ayrıca kontrol edin.
- TXID, ağ, token sözleşmesi, adresler, tarih-saat ve tutarı tek tabloda toplayın. Borsa çekim kayıtlarını ve e-postalarını silmeyin.
- Mesajları dışa aktarın; kullanıcı adları, profil bağlantıları, telefonlar, e-postalar, alan adları ve ödeme talimatlarını kaydedin.
- Fonun merkezi platforma ulaştığı tespit edilebiliyorsa olay numarası ve işlem verileriyle platformun resmî kanalına bildirim yapın. Platform bildirimi, adli başvurunun yerine geçmez.
- Somut olayın niteliğine göre savcılık ve kolluk başvurusu ile gerekli hukuki tedbirleri değerlendirin. Yurt dışı bağlantısı varsa muhatap tüzel kişi ve veri saklama süresi ayrıca araştırılmalıdır.
Güvenilir bir blockchain analiz raporunda neler bulunmalıdır?
Rapor, iddia listesi değil; veri, yöntem, çıkarım ve sınırlamaların birbirinden ayrıldığı yeniden üretilebilir bir inceleme olmalıdır. Asgari yapı şu unsurları kapsar:
- incelemenin kapsamı, soruları ve kullanılan terminoloji;
- delil envanteri, elde edilme yöntemi, hash değerleri ve muhafaza kaydı;
- ağ, token, sözleşme adresi ve veri kaynağı doğrulaması;
- TXID bazlı kronoloji ve tutar tablosu;
- ileri ve geri yönlü fon akışı ile köprü/takas eşleştirmeleri;
- adres etiketlerinin kaynağı, tarihi ve güven seviyesi;
- zincir dışı doğrulama ihtiyacı ve istenmesi gereken kayıtlar;
- alternatif açıklamalar, analiz sınırları ve kesinlik derecesi;
- her grafiğin altında kullanılan veriye geri dönüş sağlayan açık referanslar.
Uygulamada en çok değer üreten raporlar, en fazla adresi gösterenler değildir. Hangi transferin neden önemli olduğunu ve bir sonraki hukuki adımın hangi veriye dayanacağını açıklayan raporlardır.
Sık sorulan sorular
Sadece cüzdan adresiyle kişinin kimliği bulunabilir mi?
Genellikle hayır. Adres bir hizmet sağlayıcının müşteri hesabıyla veya başka zincir dışı kayıtlarla eşleştirilirse kimlik bağlantısı kurulabilir. Salt zincir üstü etiket, nihai kimlik tespiti değildir.
TXID tek başına delil sayılır mı?
TXID doğrulanabilir bir işlem kaydıdır fakat olayın hukuki anlamını tek başına açıklamaz. Ağ, varlık, tarafların kontrolü, iletişim ve hizmet sağlayıcı kayıtlarıyla bağ kurulmalıdır.
Kripto mixer kullanılması takibi imkânsızlaştırır mı?
Hayır, fakat kesinliği azaltabilir ve olasılıksal analiz gerektirebilir. Zaman, tutar, yeniden birleşme ve sonraki hizmet teması gibi veriler değerlendirilir; olasılık kesin eşleşme gibi sunulmaz.
Borsa etiketi görüldüğünde fail bulunmuş olur mu?
Hayır. Etiket, fonun belirli bir hizmet altyapısına ulaştığını gösterebilir. Hangi müşteri hesabına yatırıldığının belirlenmesi platform kayıtlarını gerektirir.
Kripto para transferi iptal edilebilir mi?
Kesinleşmiş blockchain işlemi çoğu ağda geriye alınamaz. Ancak fonun ulaştığı platform veya hesabın tespiti, hukuki süreçle dondurma ve iade ihtimalini doğurabilir.
Blockchain analiz aracı tek başına yeterli midir?
Hayır. Araçlar veri toplama, görselleştirme ve etiketlemeyi hızlandırır. Sonucun güvenilirliği; kullanılan yöntemin açıklanmasına, ham verinin doğrulanmasına ve zincir dışı delillerle desteklenmesine bağlıdır.
Kaynaklar ve ileri okuma
- FATF, Virtual Assets Red Flag Indicators of Money Laundering and Terrorist Financing
- Europol, Cryptocurrencies: Tracing the Evolution of Criminal Finances
- FBI IC3, Investment Fraud
- NIST, Digital Evidence Preservation: Considerations for Evidence Handlers
- Sermaye Piyasası Kurulu, Kripto Varlık Hizmet Sağlayıcılarına İlişkin İki Tebliğ
Bu metin genel bilgilendirme amacı taşır. Suç tipi, görevli makam, koruma tedbiri ve talep stratejisi olayın somut özelliklerine göre değerlendirilmelidir.