Kripto Alım Satım Botu Güvenliği: Güvenli Otomatik Alım Satım İçin API Anahtarları, 2FA ve En İyi Uygulamalar
Bir alım satım botunu borsa hesabınıza bağladığınızda, bir yazılıma sizin adınıza, 24 saat boyunca gözetim olmaksızın varlık alıp satma yeteneği verirsiniz. Bu olağanüstü bir güven seviyesidir ve olağanüstü düzeyde bir güvenlik gerektirir.
İyi haber şu: Doğru önlemlerle, otomatik alım satım güvenlik açısından manuel alım satımdan daha riskli değildir. Hatta bazı açılardan daha güvenlidir — borsanıza asla halka açık bir Wi-Fi üzerinden giriş yapmazsınız, sabah 2'de yanlışlıkla piyasa satış emri (fat-finger) vermezsiniz ve doğru şekilde sınırlandırılmış bir API anahtarı aslında tam hesap erişimine kıyasla neler olabileceğini sınırlandırır.
Ancak güvenlik temellerini yanlış kurgularsanız, sonuçları şiddetli ve geri alınamaz olur. Kripto dünyasında arayacak bir banka, dosyalayacak bir ters ibraz (chargeback) veya sizi kurtaracak bir sigorta acentesi yoktur. Fonlar hesabınızdan bir kez çıktığında, gitmiş demektir.
Bu kılavuz, alım satım botu kurulumunuzu güvende tutmak için bilmeniz gereken her şeyi kapsar — API anahtarı yönetiminden kişisel güvenlik hijyenine ve bir şeyler ters giderse ne yapmanız gerektiğine kadar.
Key Takeaways
- Üçüncü taraf platformlara bağlanan API anahtarlarında para çekme (withdrawal) izinlerini ASLA etkinleştirmeyin — bu, bot güvenliğindeki en önemli kuraldır.
- IP beyaz listesi (whitelisting), API anahtarınızı belirli sunucu adresleriyle sınırlar ve çalınan anahtarları saldırganlar için işe yaramaz hale getirir.
- Bir kimlik doğrulayıcı (authenticator) uygulaması aracılığıyla İki Faktörlü Kimlik Doğrulama (2FA) şarttır — SMS tabanlı 2FA, SIM değiştirme saldırılarına karşı savunmasızdır.
- Meşru bot platformları asla borsa şifrenize, para çekme izinlerinize veya fonlarınızın velayetine ihtiyaç duymaz.
- Bir ihlalden şüpheleniyorsanız, önce API anahtarlarınızı derhal silin — ardından araştırın.
Güvenlik Neden Otomatik Alım Satımda Bir Numaralı Önceliktir?
Stratejileri, kârlılığı veya hangi platformun seçileceğini tartışmadan önce, güvenlik ilk sırada gelmelidir. İşte nedeni:
Riskler Gerçektir
Kripto para birimleri, geri döndürülemez, takma adlı blok zincirleri (blockchain) üzerinde çalışır. Birisi borsa hesabınıza veya API anahtarlarınıza yetkisiz erişim sağlar ve fonlarınızı taşırsa, bunun geri alma düğmesi yoktur. Genellikle hileli işlemlerin geri alınabildiği geleneksel bankacılığın aksine, kripto işlemleri nihaidir. Tek bir güvenlik hatası, fonların tamamen ve kalıcı olarak kaybedilmesiyle sonuçlanabilir.
Hedef Sizsiniz
Kripto sahipleri, sofistike saldırganlar tarafından aktif olarak hedeflenir. Borsaları taklit eden kimlik avı e-postaları, API anahtarlarını ele geçirmek için tasarlanmış sahte bot platformları, sosyal medyadaki sosyal mühendislik saldırıları, SMS doğrulamasını atlamak için SIM değiştirme saldırıları — tehdit manzarası geniş ve gelişmektedir. Otomatik alım satım, API anahtarlarının korunması gereken değerli yeni bir kimlik bilgisi haline gelmesi nedeniyle ek saldırı yüzeyi ekler.
İyi Güvenlik Basittir
Cesaret verici gerçek şu ki, güçlü güvenlik ileri düzey teknik bilgi gerektirmez. Bu bir disiplin gerektirir — tartışılmaz bir dizi uygulamanın tutarlı bir şekilde uygulanması. Bu kılavuzdaki önlemlerin ayarlanması dakikalar alır ve kalıcı koruma sağlar.
Güvenlik paranoyak olmakla ilgili değildir — saldırıları pratik olmaktan çıkaran alışkanlıklar oluşturmakla ilgilidir. Saldırganlar en kolay kurbanları hedefler. Bu uygulamaları izleyerek kendinizi zor bir hedef haline getirirsiniz ve saldırganlar yollarına devam eder.
API Anahtarı Güvenliği: İlk Savunma Hattınız
API anahtarları, botunuzun borsayla iletişim kurduğu mekanizmadır. Bunları derinden anlamak, botları güvenli bir şekilde kullanmak için çok önemlidir.
API Anahtarları Nedir?
API anahtarı bir çift kimlik bilgisidir — bir genel anahtar (public key) (aynı zamanda API Anahtarı olarak da adlandırılır) ve bir gizli anahtar (secret key) (aynı zamanda API Sırrı olarak da adlandırılır) — bu, botunuzun borsaya yaptığı isteklerin kimliğini doğrular. Genel anahtarı bir kullanıcı adı ve gizli anahtarı bir şifre olarak düşünün. Birlikte, bir isteğin tarafınızca yetkilendirildiğini borsaya kanıtlarlar.
Botunuz bir emir vermek istediğinde, borsaya gizli anahtarınızla imzalanmış bir istek gönderir. Borsa, genel anahtarınızı kullanarak imzayı doğrular. Eşleşirse emir yürütülür. Eşleşmezse reddedilir.
İzin Kapsamı (Permission Scoping): En Önemli Kavram
Her büyük borsa, her bir API anahtarında belirli izinler ayarlamanıza olanak tanır. Bu, API anahtarı güvenliğinin temelidir. Yaygın izinler şunları içerir:
- Okuma / Görüntüleme (Read / View) — Bakiyeleri, emir geçmişini ve piyasa verilerini görüntüleyebilir
- Alım Satım / Spot İşlemler (Trade / Spot Trading) — Alış/satış emirleri verebilir ve iptal edebilir
- Vadeli İşlemler (Futures Trading) — Vadeli işlem/türev emirleri verebilir ve iptal edebilir
- Para Çekme (Withdrawal) — Fonları borsadan harici cüzdanlara aktarabilir
- Dahili Transfer (Internal Transfer) — Alt hesaplar arasında fon taşıyabilir
Altın Kural: Para Çekme (Withdrawal) İzinlerini ASLA Etkinleştirmeyin
Bunu ne kadar güçlü ifade etsek azdır: üçüncü taraf bir platforma bağlı hiçbir API anahtarında para çekme izinlerini asla etkinleştirmeyin. Hiçbir meşru bot platformunun fonlarınızı borsadan çekme yeteneğine ihtiyacı yoktur.
Para çekme izinleri devre dışı bırakıldığında, API anahtarınız ele geçirilirse mutlak en kötü senaryo, bir saldırganın hesabınız üzerinden işlemler gerçekleştirebilmesidir. Bu ideal olmasa da, ana fonlarınız borsada kalır ve dışarı aktarılamaz. Bu tek ayar, "bir saldırgan bazı kötü işlemler yaptı" ile "bir saldırgan tüm hesabımı boşalttı" arasındaki farktır.
Bir bot platformu sizden para çekme izinlerini etkinleştirmenizi isterse, bu büyük bir tehlike işaretidir (red flag). Freya Finance de dahil olmak üzere hiçbir saygın platform para çekme erişimine ihtiyaç duymaz. Bunu talep eden herhangi bir platformdan uzak durun.
Güvenli Bir API Anahtarı Nasıl Oluşturulur
İşte üç büyük borsa için adım adım talimatlar:
Binance:
- Binance hesabınıza giriş yapın ve Hesap → API Yönetimi bölümüne gidin
- API Oluştur'a tıklayın ve Sistem tarafından oluşturulan seçeneğini seçin
- Anahtarınızı tanımlayıcı bir şekilde etiketleyin (ör. "Freya Finance Bot - Mayıs 2026")
- 2FA doğrulamasını tamamlayın
- API kısıtlamaları altında, yalnızca Spot ve Marjin İşlemlerini Etkinleştir'i işaretleyin
- IP erişim kısıtlamaları altında, Yalnızca güvenilir IP'lere erişimi kısıtla seçeneğini seçin ve bot platformunuzun sunucu IP'lerini girin
- API Anahtarınızı ve Gizli Anahtarınızı (Secret Key) kaydedin — gizli anahtar yalnızca bir kez gösterilir
Bybit:
- Giriş yapın ve Profil → API Yönetimi → Yeni Anahtar Oluştur bölümüne gidin
- Sistem tarafından oluşturulan API Anahtarları seçeneğini seçin
- Anahtarınızı tanımlayıcı bir şekilde adlandırın
- API Anahtarı izinleri altında, Spot için yalnızca Okuma-Yazma iznini etkinleştirin (veya gerekirse Türevler)
- Para Çekme (Withdraw) seçeneğinin işaretli OLMADIĞINDAN emin olun
- IP Erişimi altında, platformunuzun IP adreslerini ekleyin
- 2FA doğrulamasını tamamlayın ve anahtarlarınızı kaydedin
OKX:
- Giriş yapın ve Profil → API Anahtarları → API Anahtarı Oluştur bölümüne gidin
- Bir etiket ve parola (passphrase) girin (OKX, ek güvenlik için bir parola gerektirir — bunu güvenli bir şekilde saklayın)
- İzinler altında, yalnızca Alım Satım (Trade) seçeneğini seçin
- Platformunuzun IP adreslerini beyaz listeye ekleyin
- 2FA doğrulamasını tamamlayın
- API Anahtarınızı, Gizli Anahtarınızı ve Parolanızı kaydedin
API anahtarlarınızı platform adı ve oluşturma tarihiyle etiketleyin. Bir anahtarı iptal etmeniz gerekirse, "Freya Finance - Mayıs 2026" gibi açık bir etiket, "test" veya "anahtar1" olarak adlandırılan anahtarları ayıklamaya kıyasla hangi anahtarı sileceğinizi hemen belirginleştirir.
IP Beyaz Listesi (Whitelisting): Çalınan Anahtarları İşe Yaramaz Hale Getirmek
IP beyaz listesi, API anahtarınızı yalnızca belirli IP adreslerinden gelen isteklere yanıt verecek şekilde kısıtlar. Bir saldırgan API anahtarınızı ve sırrınızı çalsa bile, bunu kendi sunucularından kullanamaz çünkü borsa, yetkisiz IP'lerden gelen istekleri reddedecektir.
Nasıl çalışır:
- Bot platformunuz belirli, sabit IP adreslerine sahip sunucularda çalışır
- Bu IP adreslerini borsadaki API anahtarınızın beyaz listesine eklersiniz
- Borsa, bu beyaz listeye alınmış IP'lerin birinden gelmeyen herhangi bir API isteğini reddeder
Saygın platformların çoğu, sunucu IP adreslerini belgelerinde yayımlar. Freya Finance, API anahtarı bağlantı süreci sırasında sunucu IP'lerini sağlayarak kurulumu basitleştirir.
IP beyaz listesi hakkında önemli notlar:
- Platformunuzun IP'leri değişirse (nadir de olsa altyapı güncellemeleri sırasında mümkündür), beyaz listenizi güncellemeniz gerekecektir
- Binance gibi bazı borsalar IP beyaz listesini isteğe bağlı bırakır ancak şiddetle tavsiye eder. Diğerleri, hiçbir IP beyaz listeye alınmamışsa anahtar işlevselliğini kısıtlayabilir
- IP beyaz listesi, bot platformunun kendisinin ele geçirilmesi durumunda sizi KORUMAZ — anahtarınızın ayrı bir şekilde sızdırılması durumunda sizi korur (örneğin, bir kimlik avı saldırısı veya başka bir hizmetteki veri ihlali yoluyla)
İki Faktörlü Kimlik Doğrulama (2FA): İkinci Savunma Hattınız
İki Faktörlü Kimlik Doğrulama, şifrenizin ötesinde ikinci bir doğrulama adımı ekler. Bir saldırgan borsa şifrenizi ele geçirse bile, ikinci faktör olmadan hesabınıza erişemez.
2FA Türleri
Tüm 2FA yöntemleri eşit derecede güvenli değildir:
Kimlik Doğrulayıcı Uygulama (Önerilen ✅)
Google Authenticator, Authy veya Microsoft Authenticator gibi uygulamalar, her 30 saniyede bir yenilenen zamana dayalı tek kullanımlık şifreler (TOTP) üretir. Bu kodlar cihazınızda yerel olarak üretilir ve asla bir ağ üzerinden iletilmez, bu da onları dinlenmeye karşı dirençli hale getirir.
Donanım Güvenlik Anahtarı (En Güvenli 🔒)
YubiKey gibi fiziksel cihazlar en yüksek düzeyde kimlik doğrulama güvenliği sağlar. Kimlik doğrulamak için anahtarı fiziksel olarak takar veya dokundurursunuz. Bunlar kimlik avına karşı bağışıktır çünkü anahtar yanıt vermeden önce web sitesinin kimliğini doğrular. Tüm büyük borsalar FIDO2/WebAuthn donanım anahtarlarını destekler.
SMS Tabanlı 2FA (Önerilmez ⚠️)
SMS kodları metin mesajı yoluyla telefon numaranıza gönderilir. Hiç yoktan iyi olsa da, SMS, bir saldırganın mobil operatörünüzü telefon numaranızı kendi SIM kartlarına aktarmaya ikna ettiği SIM değiştirme (SIM-swap) saldırılarına karşı savunmasızdır. Kripto topluluğunda, SIM değiştirme saldırıları rahatsız edici derecede yaygındır ve milyonlarca dolarlık kayıpla sonuçlanmıştır.
E-posta Tabanlı 2FA (Düşük Riskli Kullanım İçin Kabul Edilebilir)
E-posta adresinize gönderilen kodlar. SMS'ten daha güvenli (e-posta hesapları kendi 2FA'larıyla güçlendirilebilir), ancak kimlik doğrulayıcı uygulamalardan daha az kullanışlı ve daha az güvenlidir.
| 2FA Yöntemi | Güvenlik Seviyesi | Kimlik Avına Dirençli | SIM-Swap'e Dirençli | Kullanışlılık |
|---|---|---|---|---|
| Donanım Anahtarı (YubiKey) | 🔒 En Yüksek | ✅ Evet | ✅ Evet | ⚠️ Cihazı taşımak gerekir |
| Kimlik Doğrulayıcı Uyg. (TOTP) | ✅ Yüksek | ❌ Hayır | ✅ Evet | ✅ Kolay |
| E-posta Doğrulaması | ⚠️ Orta | ❌ Hayır | ✅ Evet | ⚠️ E-posta güvenliğine bağlı |
| SMS Doğrulaması | ❌ Düşük | ❌ Hayır | ❌ Hayır | ✅ Kolay |
Kimlik Doğrulayıcı Uygulama 2FA'sını Ayarlama
- Bir kimlik doğrulayıcı uygulaması indirin — Google Authenticator, Authy veya Microsoft Authenticator. Authy'nin bir avantajı vardır: şifrelenmiş bulut yedeklemelerini destekler, böylece telefonunuzu kaybederseniz kodları kurtarabilirsiniz.
- Borsanızın güvenlik ayarlarına gidin ve "Kimlik Doğrulayıcı Uygulamayı Etkinleştir" veya "Google 2FA'yı Etkinleştir"i seçin
- Borsanın gösterdiği QR kodunu kimlik doğrulayıcı uygulamanızı kullanarak tarayın
- KRİTİK: Yedek/kurtarma anahtarını kaydedin. Bu, QR kodunun yanında gösterilen bir karakter dizisidir (genellikle 16-32 karakter). Bir kağıda yazın ve fiziksel olarak güvenli bir yerde saklayın. Bu anahtar olmadan telefonunuzu kaybederseniz, destek ekibi kimliğinizi doğrularken haftalarca hesabınızdan kilitli kalabilirsiniz.
- Kurulumu onaylamak için kimlik doğrulayıcı uygulamanızdaki 6 haneli kodu girin
- 2FA'nın doğru çalıştığından emin olmak için çıkış yapıp tekrar giriş yaparak test edin
2FA yedek kodlarınız en az şifreleriniz kadar hassastır. Bunları asla bilgisayarınızdaki düz metin bir dosyada, bir bulut not uygulamasında veya e-posta taslaklarınızda saklamayın. Kağıda yazın veya şifrelenmiş bir şifre yöneticisinde saklayın.
Borsa Güvenliği: Güvenli Bir Borsa Seçmek
Alım satım botunuz yalnızca bağlı olduğu borsa kadar güvenlidir. İşte değerlendirilmesi gerekenler:
Saklama (Custody) Modelleri
- Merkezi Borsalar (CEX): Binance, Bybit, OKX ve benzeri borsalar fonlarınızı kendi gözetimlerinde tutar. Bu kullanışlıdır ancak varlıklarınızı koruma konusunda borsaya güvendiğiniz anlamına gelir. Güçlü geçmiş performansı ve sağlam güvenlik altyapısı olan borsaları seçin.
- Merkeziyetsiz Borsalar (DEX): Fonlarınızın gözetimini kişisel bir cüzdan aracılığıyla kendiniz elinizde tutarsınız. Bu borsa riskini ortadan kaldırırken başka riskleri (akıllı sözleşme güvenlik açıkları, kimlik avı onay işlemleri) beraberinde getirir ve çoğu alım satım botu platformu henüz DEX işlemlerini desteklememektedir.
Bir Borsada Aranacak Özellikler
- Rezerv Kanıtı (Proof of Reserves - PoR): Borsanın tüm kullanıcı mevduatlarını karşılayacak kadar varlığa sahip olduğunu kanıtlayan düzenli, bağımsız denetlenmiş raporlar. 2022'deki FTX çöküşünden sonra Rezerv Kanıtı endüstri standardı haline geldi. Binance, Bybit ve OKX'in tümü PoR raporları yayınlar.
- Sigorta Fonu / SAFU: Bir güvenlik ihlali durumunda kullanıcı kayıplarını karşılamak üzere ayrılmış özel fonlar. Binance'in SAFU'su (Secure Asset Fund for Users) ilklerden biriydi ve rezervlerinde 1 milyar doların üzerinde fon barındırmaktadır.
- Soğuk Depolama (Cold Storage): Kullanıcı fonlarının çoğunluğu, internete bağlı olmayan çevrimdışı, hava boşluklu (air-gapped) soğuk cüzdanlarda saklanmalıdır. Saygın borsalar fonların %90-95'ini soğuk depolamada tutar.
- Hata Ödül (Bug Bounty) Programları: Güvenlik araştırmacılarına güvenlik açıklarını sorumlu bir şekilde ifşa etmeleri için ödeme yapan borsalar, bunu yapmayanlara göre genellikle daha güçlü güvenlik duruşuna sahiptir.
- Düzenlemelere Uyumluluk: Düzenleyici çerçeveler (örn. AB, BAE veya Japonya'da lisans sahibi olmak) altında faaliyet gösteren borsalar sürekli denetime tabidir ve tipik olarak daha yüksek güvenlik standartlarını korurlar.
| Güvenlik Özelliği | Binance | Bybit | OKX |
|---|---|---|---|
| Rezerv Kanıtı (PoR) | ✅ Düzenli yayınlanır | ✅ Düzenli yayınlanır | ✅ Düzenli yayınlanır |
| Sigorta/Koruma Fonu | ✅ SAFU (1 Milyar $+) | ✅ Koruma Fonu | ✅ Sigorta Fonu |
| Soğuk Depolama | ✅ ~%95 soğuk | ✅ Çoğunluğu soğuk | ✅ Çoğunluğu soğuk |
| API için IP Beyaz Listesi | ✅ Destekleniyor | ✅ Destekleniyor | ✅ Destekleniyor |
| API Anahtarı Para Çekme Aç/Kapa | ✅ Ayrı izin | ✅ Ayrı izin | ✅ Ayrı izin |
| Donanım Anahtarı (FIDO2) Desteği | ✅ Destekleniyor | ✅ Destekleniyor | ✅ Destekleniyor |
| Hata Ödül Programı | ✅ Aktif | ✅ Aktif | ✅ Aktif |
| Kimlik Avı Önleme Kodu | ✅ Destekleniyor | ✅ Destekleniyor | ✅ Destekleniyor |
Borsanızın Kimlik Avı Önleme Kodunu Ayarlayın
Her üç büyük borsa da bir kimlik avı önleme kodu (anti-phishing code) — borsadan gelen her meşru e-postada görünen özel bir kelime veya cümle — sunar. Borsanızdan geliyormuş gibi görünen ancak bu kodu içermeyen bir e-posta alırsanız, bu bir kimlik avı girişimidir. Bunu hemen ayarlayın:
- Binance: Güvenlik → Kimlik Avı Önleme Kodu
- Bybit: Hesap ve Güvenlik → Kimlik Avı Önleme Kodu
- OKX: Güvenlik → Kimlik Avı Önleme Kodu
Platform Güvenliği: Bot Sağlayıcınızdan Talep Etmeniz Gerekenler
Güvenli ve güvenilir bir bot platformu seçmek kritiktir. İşte güvenli bir platformun neye benzediği — ve uzaklaşmanıza neden olması gereken tehlike işaretleri.
Güvenli Bir Platform Ne Sağlar?
Fon Saklama İşlemi (Custody) Yoktur
Platform borsanıza yalnızca API anahtarları aracılığıyla bağlanmalıdır. Fonlarınız her zaman borsada kalır. Platform asla kriptonuzu elinde tutmaz, aktarmaz veya buna doğrudan erişime sahip olmaz. Bir bot platformu sizden platformlarına fon yatırmanızı isterse, bu saklamalı (custodial) bir modeldir — ve ek bir risk katmanıdır.
Şifrelenmiş API Anahtarı Depolama
API anahtarlarınız, endüstri standardı şifreleme (AES-256 veya eşdeğeri) kullanılarak hareketsiz durumdayken (at rest) şifrelenmeli ve özel, güvenli bir anahtar yönetim hizmeti aracılığıyla yönetilmelidir. Platformun mühendisleri API anahtarlarınızı düz metin (plaintext) olarak görememelidir.
Denetim İzleri (Audit Trails)
Botunuzun gerçekleştirdiği her eylem — verilen her emir, açılan ve kapanan her pozisyon — günlüğe kaydedilmeli ve sizin tarafınızdan görülebilmelidir. Bu şeffaflık, botunuzun tam olarak yapması gerekeni yaptığını ve başka bir şey yapmadığını doğrulamanızı sağlar.
Rol Tabanlı Erişim Kontrolü
Platform ekip veya kuruluş hesapları sunuyorsa, rol tabanlı izinleri desteklemelidir. Bir ekipteki herkesin API anahtarı bağlantıları oluşturma veya değiştirme yeteneğine ihtiyacı yoktur.
Düzenli Güvenlik Denetimleri
Saygın platformlar düzenli olarak üçüncü taraf güvenlik denetimlerinden ve sızma testlerinden (penetration testing) geçer. Güvenlik uygulamaları konusunda şeffaf olan platformları arayın.
Dikkat Edilmesi Gereken Tehlike İşaretleri (Red Flags)
- ❌ API anahtarlarında para çekme izinleri (withdrawal permissions) gerektirmesi
- ❌ Borsa şifrenizi istemesi — hiçbir platformun buna ihtiyacı yoktur
- ❌ Doğrudan bot platformuna para yatırmanızı istemesi
- ❌ Platformun kendi girişinde 2FA seçeneğinin olmaması
- ❌ Belirli getirileri garanti etmesi — hiçbir meşru platform bunu yapmaz
- ❌ Net bir şirket bilgisi olmaması — anonim ekipler bir risktir
- ❌ Güvenlik uygulamaları hakkında herkese açık belge olmaması
- ❌ Baskı taktikleri — "Şimdi yatırım yapın veya fırsatı kaçırın" dili
Freya Finance, API anahtarlarını özel bir anahtar yönetim hizmetiyle şifreler, asla para çekme izinleri gerektirmez, fonlarınızı asla kendi bünyesinde saklamaz ve tüm bot etkinliğinin eksiksiz denetim izlerini sağlar. Fonlarınız borsa hesabınızdan asla çıkmaz.
Alım Satım Botu Alanındaki Yaygın Dolandırıcılıklar ve Tehlike İşaretleri
Kripto bot alanı dolandırıcıları kendine çeker çünkü onların sevdiği iki şeyi birleştirir: para kazanmaya hevesli insanlar ve çoğu insanın tam olarak anlamadığı teknoloji. İşte en yaygın dolandırıcılıklar:
1. Sahte Bot Platformları
Dolandırıcılar, garantili getirileri olan "Yapay Zeka destekli" alım satım botlarının reklamını yapan profesyonel görünümlü web siteleri oluştururlar. Sahte referanslar, uydurulmuş kâr ekran görüntüleri ve hatta kurgusal işlemleri gösteren sahte canlı panolar gösterebilirler. Amaç, para yatırmanızı veya para çekme izinleri etkinleştirilmiş API anahtarları sağlamanızı sağlamaktır.
Nasıl tespit edilir:
- Garantili veya olağanüstü yüksek getiri vaatleri (örneğin, "Aylık %50 garantili")
- Doğrulanabilir bir geçmiş performans veya şirket kaydı olmaması
- Bir fırsatın süresi dolmadan "hemen harekete geçme" baskısı
- Yalnızca para yatırma işlemlerini kabul eder, çekmeye çalıştığınızda bahaneler üretir
2. API Anahtarı Kimlik Avı (Phishing)
Saldırganlar meşru platformları taklit eden e-postalar veya mesajlar göndererek, API anahtarlarınızı sahte bir web sitesine girerek "yeniden bağlamanızı" veya "güncellemenizi" isterler. Sahte site kimlik bilgilerinizi ele geçirir.
Nasıl korunursunuz:
- URL'yi her zaman doğrudan yazarak platformlara gidin — e-postalardaki bağlantılara asla tıklamayın
- Kimlik bilgilerini girmeden önce tarayıcınızın adres çubuğundaki URL'yi dikkatlice doğrulayın (saldırganlar Kiril karakterleri içeren "binanсe.com" gibi benzer alan adları kullanırlar)
- Meşru e-postaları doğrulayabilmek için borsanızda kimlik avı önleme kodlarını ayarlayın
3. Sosyal Medya Taklitçiliği
Dolandırıcılar Telegram, Discord, Twitter veya Reddit'te meşru platform destek personeli gibi davranırlar. Size "yardım" teklif eden doğrudan mesajlar gönderirler ve sonunda API anahtarlarını, şifreleri veya kurtarma kelimelerini (seed phrases) isterler.
Nasıl korunursunuz:
- Meşru destek ekipleri asla size ilk mesajı (DM) atmaz
- Herhangi bir mesajlaşma uygulamasında API anahtarlarını, şifreleri veya seed kelimelerini asla paylaşmayın
- Yalnızca platformun web sitesinde listelenen resmi destek kanallarını kullanın
4. "Botumu Kopyala" Dolandırıcılıkları
Sosyal medyadaki biri etkileyici kâr ekran görüntüleri gösterir ve bot yapılandırmasını paylaşmayı teklif eder — ancak yalnızca referans bağlantısını kullanarak şüpheli bir platforma üye olursanız veya onlara kripto olarak bir "kurulum ücreti" gönderirseniz.
Nasıl korunursunuz:
- Kâr ekran görüntüleri kolayca uydurulabilir
- Freya Finance'teki gibi meşru pazar yeri platformları, yapılandırma paylaşımını platform içinde şeffaf bir şekilde yönetir
- Alım satım botuna erişim için "ücret" olarak kimseye asla kripto göndermeyin
5. Ponzi Şeması Botları
Alım satım botları çalıştırdığını iddia eden, ancak aslında yeni yatırımcı mevduatlarından "getiri" ödeyen platformlar. Yeni para yatırma işlemleri yavaşladığında bunlar çöker ve katılımcıların çoğu her şeyini kaybeder.
Nasıl tespit edilir:
- Getiriler şüpheli bir şekilde tutarlıdır (gerçek alım satımda düşüşler / drawdown olur)
- "Referans bonuslarına" ve yeni kullanıcılar işe almaya aşırı vurgu
- Gerçek alım satım stratejilerinin belirsiz olması veya hiç açıklanmaması
- Doğrulanabilir borsa alım satım geçmişi sağlayamaması
Kulağa gerçek olamayacak kadar iyi geliyorsa, öyledir. Meşru alım satım botları, piyasa koşullarına bağlı olarak değişken getiriler üretir. Garantili kârlar — özellikle "risksiz" garantili kârlar — vaat eden herkes yalan söylüyordur.
Kişisel Güvenlik Hijyeni
Teknik güvenlik önlemleri yalnızca kişisel alışkanlıklarınız kadar güçlüdür. Bu uygulamaların hayata geçirilmesi dakikalar alır ve saldırı yüzeyinizi önemli ölçüde azaltır.
Özel Bir E-posta Adresi Kullanın
Yalnızca borsa hesaplarınız ve alım satım platformu kayıtlarınız için kullanılan ayrı bir e-posta adresi oluşturun. Bu e-posta:
- Kişisel veya iş e-postanız olmamalıdır
- Kimliğinizle kamuya açık olarak ilişkilendirilmemelidir
- Güçlü, benzersiz bir şifre kullanmalıdır
- Kimlik doğrulayıcı tabanlı 2FA etkinleştirilmiş olmalıdır
- Sosyal medya, bültenler veya başka herhangi bir şey için kullanılmamalıdır
Bu izolasyon, ana e-postanızın bir veri ihlalinde ele geçirilmesi durumunda borsa hesaplarınızın etkilenmemesi anlamına gelir.
Bir Şifre Yöneticisi Kullanın
Her hesabın en az 16 karakter uzunluğunda, benzersiz, rastgele oluşturulmuş bir şifresi olmalıdır. Her hizmet için benzersiz, karmaşık şifreleri ezberleyemezsiniz — bu nedenle 1Password, Bitwarden veya KeePass gibi bir şifre yöneticisi kullanın.
Şifre yöneticinizin neleri saklaması gerektiği:
- Borsa giriş bilgileri
- Bot platformu giriş bilgileri
- 2FA yedek/kurtarma kodları (güvenli notlarda)
- API anahtarı etiketleri ve oluşturulma tarihleri (ancak gerçek API sırlarını ayrı, daha güvenli bir yerde tutmayı düşünün)
Kimlik Avı Konusunda Paranoyak Olun
Kimlik avı, kriptoda 1 numaralı saldırı vektörüdür. Saldırganların borsayı hacklemesine gerek yoktur — sadece sizi kandırmaları gerekir.
Yaşam kuralları:
- Borsa ve platform URL'lerinizi yer imlerine (bookmark) ekleyin ve bunlara her zaman yer imlerinden erişin
- Borsalardan geldiğini iddia eden e-postalardaki bağlantılara asla tıklamayın — doğrudan siteye gidin
- Kimlik bilgilerini girmeden önce URL'leri karakter karakter doğrulayın
- Aciliyet yaratan herhangi bir mesajdan ("Hesabınız 24 saat içinde kilitlenecek!") şüphelenin
- API sırrınızı, şifrelerinizi, kurtarma kelimelerinizi veya 2FA kodlarınızı "destek" ekibi dahil hiç kimseyle asla paylaşmayın
Cihazlarınızı Güvenceye Alın
- İşletim sisteminizi ve uygulamalarınızı güncel tutun — güvenlik yamaları önemlidir
- Tam disk şifrelemesi kullanın (Mac'te FileVault, Windows'ta BitLocker)
- Bilinmeyen kaynaklardan tarayıcı eklentileri yüklemeyin — kötü amaçlı eklentiler pano içeriklerini okuyabilir ve web sayfalarına kod enjekte edebilir
- Saygın bir antivirüs programı kullanın ve güncel tutun
- Telefonunuzu biyometri ve güçlü bir PIN ile kilitleyin — kimlik doğrulayıcı uygulamanız bu cihazdadır
Bir Güvenlik İhlalinden Şüphelenirseniz Ne Yapmalısınız?
API anahtarlarınızın, borsa hesabınızın veya bot platformu hesabınızın ele geçirildiğine inanıyorsanız derhal harekete geçin. Hız önemlidir — geciktiğiniz her dakika, bir saldırganın işlem yapabileceği bir dakikadır.
Acil Müdahale (İlk 5 Dakika)
Adım 1: Borsadaki tüm API anahtarlarını silin
Doğrudan borsanıza giriş yapın (hiçbir bağlantı üzerinden değil) ve her bir API anahtarını derhal silin. Bu, bot platformunuz da dahil olmak üzere hesabınıza olan tüm üçüncü taraf erişimini anında iptal eder. Anahtarları daha sonra yeniden oluşturabilirsiniz — şu anda öncelik, sızıntıyı kontrol altına almaktır.
Adım 2: Borsa şifrenizi değiştirin
Borsa şifrenizi yeni, benzersiz, rastgele oluşturulmuş bir şifreyle değiştirin. Bunu güvendiğiniz bir cihazdan yapın — ideal olarak ihlalin gerçekleşmiş olabileceği aynı cihazdan değil.
Adım 3: Açık emirleri ve pozisyonları gözden geçirin
Sizin oluşturmadığınız herhangi bir emir veya pozisyon olup olmadığını kontrol edin. Şüpheli açık emirleri derhal iptal edin. Bilginiz dışında açılan pozisyonları kapatın.
Adım 4: Para çekme işlemlerini devre dışı bırakın (mümkünse)
Bazı borsalar, bir süreliğine para çekme işlemlerini dondurmanıza olanak tanır (örn. Binance'in güvenlik değişikliklerinden sonraki 24 saatlik para çekme kilidi). Varsa bunu etkinleştirin.
Soruşturma (Sonraki 30 Dakika)
Adım 5: API anahtarı erişim günlüklerini inceleyin
Borsanızın API erişim günlüklerini (logs) tanımadığınız IP adreslerinden gelen istekler açısından kontrol edin. Bu, API anahtarınızın bir saldırgan tarafından gerçekten kullanılıp kullanılmadığını veya tehdidin kontrol altına alınıp alınmadığını belirlemeye yardımcı olur.
Adım 6: Giriş geçmişini inceleyin
Borsanızın giriş geçmişini yabancı cihazlar, konumlar veya IP adresleri açısından kontrol edin. Yetkisiz girişler görürseniz, hesap kimlik bilgileriniz (sadece API anahtarları değil) ele geçirilmiş olabilir.
Adım 7: E-posta hesabınızı kontrol edin
Borsa hesabınız ele geçirildiyse, e-postanız da ele geçirilmiş olabilir. Şüpheli giriş etkinliklerini, yetkisiz yönlendirme kurallarını veya tanınmayan bağlı uygulamaları kontrol edin. E-posta şifrenizi değiştirin ve 2FA ayarlarını gözden geçirin.
Adım 8: Cihazlarınızı tarayın
Borsanıza veya bot platformunuza erişmek için kullandığınız herhangi bir cihazda tam bir kötü amaçlı yazılım (malware) taraması çalıştırın.
Kurtarma (Kontrol Altına Aldıktan Sonra)
Adım 9: Borsa desteğiyle iletişime geçin
Herhangi bir yetkisiz etkinliğin ayrıntılarıyla birlikte olayı borsanızın resmi destek ekibine bildirin.
Adım 10: Daha sıkı güvenlikle API anahtarlarını yeniden oluşturun
Hesabınızın güvende olduğunu doğruladıktan sonra, IP beyaz listesi ve yalnızca gerekli minimum izinlerle yeni API anahtarları oluşturun.
Adım 11: Her şeyi belgeleyin
Zaman çizelgesinin, gözlemlediklerinizin ve aldığınız önlemlerin bir kaydını tutun. Bu, herhangi bir destek soruşturmasına yardımcı olur ve olayı yetkililere bildirmeniz gerekirse önemlidir.
İhtiyacınız olmadan önce bu müdahale planını uygulayın. Borsanızın API yönetim sayfasını, giriş geçmişini ve destek kanallarını tam olarak nerede bulacağınızı bilin. Gerçek bir olayda stres ve adrenalin sağlıklı düşünmeyi zorlaştırır — adımları önceden uygulamış olmak gerçek bir fark yaratır.
Risk Yönetimi: Stratejinize Dahil Ettiğiniz Güvenlik
Güvenlik yalnızca yetkisiz erişimi engellemekle ilgili değildir — aynı zamanda piyasa riskine bağlı aşırı kayıplardan kendinizi korumakla da ilgilidir. Doğru risk yönetimi finansal güvenliğin bir biçimidir.
Pozisyon Büyüklüğü (Position Sizing)
Ticaret bakiyenizin tamamını tek bir bota veya tek bir işlem çiftine asla tahsis etmeyin. Genel bir kılavuz:
- Bot başına tahsis: Bot başına toplam işlem sermayenizin %10-20'sinden fazlası olmamalı
- Çift başına tahsis: Herhangi bir tek işlem çiftinde sermayenizin %25-30'undan fazlası olmamalı
- Toplam aktif tahsis: Beklenmedik piyasa koşulları için bakiyenizin %20-30'unu rezervde tutun
Zararı Durdur (Stop Loss) Tartışılamaz
Her botun bir stop loss'u yapılandırılmış olmalıdır. Stop loss, kayıp önceden tanımlanmış bir eşiği aşarsa pozisyonunuzu otomatik olarak kapatarak kötü bir işlemin felaketle sonuçlanan bir işleme dönüşmesini engeller.
Evet, stop loss, bazen piyasa toparlanmadan önce işlemden çıkacağınız anlamına gelir. Bu, sigortanın maliyetidir. Çöken bir varlıkta stop loss'un sizi %70-80'lik bir düşüşten kurtardığı işlemler, erken çıkışların her birine değer.
Çeşitlendirme (Diversification)
Hepsi aynı varlıkta işlem yapan beş bot çalıştırmayın. BTC %20 çökerse, beş botun tümü aynı anda başı derttedir. Botlarınızı şunlara yayın:
- Farklı işlem çiftleri (BTC, ETH, SOL vb.)
- Farklı stratejiler (DCA, grid, sinyal tabanlı)
- Farklı zaman dilimleri (kısa vadeli ve uzun vadeli)
Küçük Başlayın ve Kademeli Olarak Ölçeklendirin
Botlarınızın nasıl davrandığını öğrenirken küçük miktarda bir sermaye ile başlayın. Tahsisatınızı yalnızca farklı piyasa koşullarında tutarlı performans gözlemledikten sonra artırın. Backtest yapmak stratejileri doğrulamaya yardımcı olur, ancak küçük miktarlarla canlı işlemler bunları teyit eder.
Düzenli İncelemeler
Bot performansınızın haftalık incelemelerini planlayın. Piyasalar değişir ve geçen ay işe yarayan bir strateji bu ay düşük performans gösterebilir. Geçmiş sonuçlara değil, mevcut koşullara dayalı olarak botlarınızı ayarlamaya, optimize etmeye veya durdurmaya istekli olun.
Kârlılık ve gerçekçi getiri beklentileri hakkında kapsamlı bir rehber için, Kripto Alım Satım Botları Gerçekten Kârlı Mı? bölümüne bakın.
Sıkça Sorulan Sorular
Birisi API anahtarımı alırsa fonlarımı çalabilir mi?
API anahtarınızda (önerildiği gibi) para çekme (withdrawal) izinleri devre dışı bırakılmışsa, bir saldırgan fonlarınızı borsadan çekemez. Hesabınız üzerinden potansiyel olarak alım satım yapabilirler, ancak ana paranız borsada kalır. Ek olarak IP beyaz listesini etkinleştirdiyseniz, çalınan bir API anahtarı aslında işe yaramazdır çünkü borsa yetkisiz IP adreslerinden gelen istekleri reddedecektir.
Bir alım satım botu platformunu kullanmak güvenli midir?
Evet — saygın bir platform seçmeniz ve bu kılavuzdaki güvenlik uygulamalarını izlemeniz şartıyla. Temel gereksinimler şunlardır: Platform asla para çekme izinleri istemez, fonlarınızı asla elinde tutmaz, API anahtarlarınızı hareketsiz durumdayken (at rest) şifreler ve 2FA'yı destekler. Freya Finance gibi platformlar bu kriterlerin tümünü karşılar. Platform seçimi konusunda yardım için platform karşılaştırma rehberimize bakın.
2FA için SMS mi yoksa bir kimlik doğrulayıcı uygulama mı kullanmalıyım?
SMS yerine her zaman bir kimlik doğrulayıcı uygulama (Google Authenticator veya Authy gibi) kullanın. SMS, bir saldırganın mobil operatörünüzü telefon numaranızı kendi SIM kartlarına aktarmaya ikna ettiği SIM değiştirme (SIM-swap) saldırılarına karşı savunmasızdır. Kimlik doğrulayıcı uygulamalar, cihazınızda yerel olarak kodlar üretir ve telefon numaranıza bağlı değildir, bu da onları SIM değiştirme saldırılarına karşı bağışık hale getirir.
API anahtarlarımı ne sıklıkla değiştirmeliyim?
Evrensel bir kural yoktur, ancak API anahtarlarınızı her 3-6 ayda bir değiştirmek (rotate) makul bir uygulamadır. Ayrıca herhangi bir güvenlik ihlalinden şüpheleniyorsanız, bir platformdan erişimi iptal ederseniz veya platform bir güvenlik olayı bildirirse de anahtarları derhal değiştirmelisiniz. Anahtarı değiştirirken, önce yeni bir anahtar oluşturun, platformu güncelleyin, çalıştığını doğrulayın ve ardından eski anahtarı silin.
API anahtarlarımı silersem botlarıma ne olur?
Botlarınızın borsayla bağlantısı anında kopacak ve yeni emirler vermeyi durduracaktır. Ancak, borsada daha önce verilmiş olan herhangi bir emir, dolana veya iptal olana kadar aktif kalacaktır. API anahtarlarını sildikten sonra, borsanıza giriş yapın ve açık emirleri manuel olarak inceleyin. Yeni API anahtarları oluşturduğunuzda, bunları bot platformunuza yeniden bağlamanız gerekecektir.
Kripto alım satım botları hakkında herhangi bir yasa veya yönetmelik var mı?
Alım satım botları çoğu yargı bölgesinde yasaldır — bunlar sadece manuel olarak gerçekleştirebileceğiniz eylemleri otomatikleştiren yazılım araçlarıdır. Ancak, botları piyasa manipülasyonu için kullanmak (wash trading, spoofing, pump-and-dump planları) denetlenen borsalarda yasa dışıdır. Düzenlemeler ülkeye göre değişir, bu nedenle yerel yasalarınızı kontrol edin. Bu kılavuzda ve Freya Finance'te tartışılan botlar ve stratejiler, DCA ve grid işlemleri gibi meşru ticaret stratejileri için tasarlanmıştır.
