Bir anahtar, bir donanım cüzdanı ve çevrimdışı yazılmış bir tohum kelime kartı; NFT'yi güvenle saklama kavramını simgeleyen tasvir
Tek cümleyle: NFT'in bir uygulamanın «içinde» durmaz; sahipliği blockchain'e yazılıdır, cüzdan yalnızca kilidi açan anahtardır. Dolayısıyla NFT saklamanın özü görseli iyi tutmak değil, tohum kelimeleri korumak, yetkileri yönetmek ve transferde adresi doğrulamaktır, bu üç işi düzgün yaparsan varlığın gerçekten sağlamdır.
İçindekiler
  1. Önce netleştir: gerçekte neye sahipsin
  2. Tohum kelimeleri can damarın, böyle sakla
  3. Sıcak ve soğuk cüzdanı nasıl ayırırsın
  4. Eski yetkileri düzenli kontrol et ve iptal et
  5. Sahte destek, sahte site, sahte uygulamayı tanı
  6. Transferde adresi harf harf doğrula
  7. Uygulanabilir bir saklama listesi
  8. Sık sorulan sorular

Önce netleştir: gerçekte neye sahipsin

Çoğu kişi NFT aldığında «o görsel cüzdanıma girdi» sanır. Bu yanılgı, enerjini yanlış yere harcamana yol açar.

Gerçek şudur: aldığın NFT'nin sahipliği blockchain'e yazılıdır, bir adres, bir sözleşmedeki bir numarayı tutar; bu kayıt zincirdeki defterce karara bağlanır ve herkese açıktır. Görsel dosyasının kendisi çoğu zaman zincir dışında durur (örneğin IPFS veya proje sunucusunda); NFT'nin asıl kanıtladığı «o numaraya kimin sahip olduğu»dur.

Peki cüzdan uygulaman nedir? O anahtardır. Cüzdanın içinde, adresini kontrol eden özel anahtar saklanır; özel anahtarın arkasında da bir tohum kelime grubu vardır (genelde 12 ya da 24 İngilizce kelime). Başka deyişle:

Bir benzetme: NFT, ortak bir kasa dairesindeki bir eşya gibidir; blockchain bu kasa dairesinin ana defteridir ve her gözün kime ait olduğunu yazar. Tohum kelimelerin, senin o gözünü açan tek anahtardır. Uygulamayı kaybetmen sorun değil; yeniden kur, tohum kelimeleri içe aktar, aynı gözü açarsın. Ama tohum kelimeler bir kez başkasının eline geçerse, o kişi gözündeki her şeyi alıp götürebilir; kimse engelleyemez, geri alınamaz.

Yani «NFT saklamak» dediğimiz şeyde asıl korunan tohum kelimeler ve imza yetkileridir, bir yazılım ya da bir görsel değil. Aşağıda her şeyi bu eksen üzerinden anlatacağız.

Tohum kelimeleri can damarın, böyle sakla

Tohum kelimeleri (tohum cümlesi, kurtarma cümlesi de denir) tüm güvenliğin kalbidir. Kim onu elinde tutarsa, bu cüzdanın tüm varlıklarına sahip olur. Onun etrafında yalnızca birkaç kural var ama hiçbiri çiğnenmemeli.

Şunu kafana kazı: tohum kelimeler yalnızca kendi cüzdanını cüzdan yazılımında kurtarmak için kullanılır; bunun dışında onu teslim etmeni gerektiren hiçbir meşru durum yoktur. «Devam etmek için tohum kelimeni gir» gördüğünde hemen kapat.

Bir de özel anahtardan söz edelim: özel anahtar ve tohum kelimeler aynı en yüksek yetki düzeyindedir, ele alma ilkesi tamamen aynıdır, kimseye verme, hiçbir siteye girme.

Sıcak ve soğuk cüzdanı nasıl ayırırsın

Her varlık aynı şekilde saklanmak zorunda değil. «Ne kadar sık kullanılıyor, ne kadar değerli» kıstasına göre bölmek, sıradan birinin bile uygulayabileceği pratik bir güvenlik stratejisidir.

TürNedirİçine ne koyulurBaşlıca risk
Sıcak cüzdanTelefon/tarayıcıda kurulu, sürekli çevrimiçi cüzdan (MetaMask, Rabby gibi)Günlük küçük tutarlar, sık mint ve işlem yapılan varlıklarCihaz çevrimiçi; truva atı, oltalama imzası, yanlış yetki riski yüksek
Soğuk / donanım cüzdanÖzel anahtarı çevrimdışı küçük bir cihazda yalıtır, imza cihazda atılırUzun vadeli, değerli, sık dokunulmayan NFT ve coinlerAnahtar hırsızlığını engeller, kendi kötü imzanı engellemez; resmî kanaldan alınmalı

Yaygın yöntem iki (ya da daha fazla) cüzdanı iş bölümüyle kullanmaktır:

Böylece günlük hesabın bir etkileşimde kötü bir yetkiyle dolandırılsa bile, kasa hesabın çok az imza attığı ve donanımla yalıtıldığı için zarar görme olasılığı çok daha düşük olur. Cüzdan türünü nasıl seçeceğini, emanet ve öz-emanet farkını daha ayrıntılı görmek için ilk cüzdanını nasıl seçersin yazısını okuyabilirsin.

Donanım cüzdanı mutlaka üreticinin resmî sitesinden ya da yetkili kanaldan al; asla ikinci el alma, tohum kelimeleri önceden ayarlanmış cihaz alma. Dolandırıcılar «aktif edilmiş, tohum kelimeli» donanım cüzdanı satar; içine para attığın an varlığın, karşı tarafın çoktan anahtarına sahip olduğu bir adrese gider.

Eski yetkileri düzenli kontrol et ve iptal et

NFT dünyasında bir süre dolaşınca, birçok pazaryerinde, birçok DApp'te approve (yetki) imzalamış olursun. Yetki, «bir sözleşmenin cüzdanımdaki belli bir varlığı kullanmasına izin veriyorum» demektir, NFT satışa koymak, borsada coin değiştirmek hep önce yetki ister. Sorun şu ki bu yetkiler otomatik olarak süresi dolmaz ve çoğu varsayılan olarak «sınırsız limit»tedir.

Bu şu anlama gelir: altı ay önce bir NFT satmak için verdiğin bir yetki, bugün hâlâ varlığına dokunma izni tutuyor olabilir. O sözleşmenin kendisinde bir açık varsa ya da aslında en baştan bir oltalama sözleşmesiyse, risk hep boynunda asılı kalır. Bu yüzden bir alışkanlık edin:

  1. Belirli aralıklarla yetkileri kontrol et. Bir blok gezgininin (Etherscan gibi) token yetki sayfasını ya da revoke.cash gibi bir aracı kullan, cüzdanını bağla ve bu adresin hangi sözleşmelere yetki verdiğini gör.
  2. Artık gerekmeyen, tanımadığın, limiti sınırsız yetkileri iptal et. Her iptal bir zincir üstü işlemdir, biraz gas ister; ama bu küçük maliyet karşılığında «başkası varlığına dokunabilir» açığını kapatırsın.
  3. Büyük işlemlerden önce ve sonra bir kez bak. Özellikle yeni bir platformda ilk kez satışa koyduktan, ilk kez etkileşim yaptıktan sonra dönüp tam olarak neye yetki verdiğini doğrula.

Yetki iptali, «olay olduktan sonra hâlâ telafi edilebilen» nadir güvenlik hamlelerindendir, zahmetine üşenme. Onunla eşleşen bir başka alışkanlık imzalamadan önce içeriği görmektir: cüzdan imza penceresi açtığında, ne yapacağına birkaç saniye bak; anlamadıysan imzalama.

Sahte destek, sahte site, sahte uygulamayı tanı

Tohum kelimelerini sıkı tutsan, yetkileri özenle yönetsen bile son kale çoğu zaman «kandırılıp gönüllü bir işlem yapmakta» düşer. Dolandırıcının en sevdiği numara, güvenilir bir tarafmış gibi davranmaktır.

İşe yarayan bir kural: resmîyi sen ara, «resmî» seni aramasın. İndirmeyi yer iminden yap, ödülü resmî duyurudan al, yardımı resmî biletten talep et, girişi kendi elinde tut, sahtekârın araya girme şansı kalmasın.

Transferde adresi harf harf doğrula

NFT ya da coini bir cüzdandan diğerine taşımak, saklama sürecinin en kolay hata yapılan ve en geri alınamaz adımıdır. Adreste bir karakter yanlış olursa, varlık kimsenin bulamayacağı bir yere gider. Özellikle iki tuzağa dikkat et:

Güvenli yöntem: adresi yapıştırdıktan sonra baştan sona, parça parça doğrula, en azından ilk 6 hane, son 6 hane ve ortadaki birkaç parçayı göndermek istediğin hedefle karşılaştır; bir adrese ilk transferinde önce çok küçük bir test tutarı gönder, geldiğini doğrula, sonra büyük tutarı yolla. Daha sağlam olmak istersen, adresi bir doğrulama aracına koyup biçimini ve karşılığını karşılaştır, gözden kaçanı azalt.

Sitemizdeki Ethereum adres doğrulayıcı tam da bunun içindir: transfer edeceğin adresi içine yapıştır, harekete geçmeden önce bir kez doğrula. Bu adım bir dakikayı bulmaz ama telafisi olmayan birçok kaybı engeller.

Uygulanabilir bir saklama listesi

Yukarıdakileri tek listeye sıkıştırdık, günlük hayatta buna göre hareket et:

EylemYaptın mı
Tohum kelimeleri çevrimdışı yazdım, iki nüsha ayrı yerde, asla dijitalleştirmedimEvet / Hayır
Tohum kelimeleri hiçbir siteye, sohbet kutusuna, destek penceresine girmedimEvet / Hayır
Yüksek değerli varlıkları soğuk / donanım cüzdanda, günlük etkileşimi ayrı sıcak cüzdanda tutuyorumEvet / Hayır
Donanım cüzdanını resmî kanaldan aldım, ikinci el ya da ön ayarlı cihaz kullanmadımEvet / Hayır
Belirli aralıklarla eski ve şüpheli yetkileri kontrol edip iptal ediyorumEvet / Hayır
İmza penceresi açıldığında içeriği görüp öyle imzalıyorum, anlamadıysam imzalamıyorumEvet / Hayır
Sık kullandığım siteleri yer imine ekledim, oradan giriyorum, reklam / özel mesaj bağlantısına tıklamıyorumEvet / Hayır
Transferden önce adresi harf harf doğruluyorum, büyük tutardan önce küçük test yapıyorumEvet / Hayır

Sık sorulan sorular

NFT'm tam olarak nerede duruyor? Cüzdan uygulamasının içinde mi?

Hayır. NFT'nin sahipliği blockchain'e yazılıdır; ona kimin sahip olduğunu zincirdeki bir adres belirler. Telefonundaki veya tarayıcındaki cüzdan uygulaması NFT'yi «içinde tutmaz», o adresi kontrol eden anahtarı (özel anahtar, arkasında bir tohum kelime grubu) tutar. Cihazı veya cüzdan yazılımını değiştirsen de aynı tohum kelimeleri içe aktardığın sürece aynı adresteki varlıkları yönetmeye devam edersin. Yani korunması gereken uygulama değil, tohum kelimeleridir.

Tohum kelimelerinin ekran görüntüsünü telefon galerisinde tutmak güvenli mi?

Hiç güvenli değil. Galeri buluta senkronize olur, telefona truva atı bulaşabilir, ödünç verilebilir ya da kaybolabilir; ekran görüntüsündeki tohum kelimeleri çevrimiçi bir ortamda açık metin anahtar gibi durur. Doğru yöntem, çevrimdışı bir kâğıda (ya da metal levhaya) yazıp ayrı yerlerde saklamaktır; asla ekran görüntüsü alma, fotoğraf çekme, sohbet uygulamasına gönderme veya bir siteye girme. Tohum kelimeni «doğrulamanı» isteyen her sayfa ya da kişi dolandırıcıdır.

Donanım soğuk cüzdan aldım, artık kesinlikle güvende miyim?

Donanım cüzdanı özel anahtarı çevrimdışı bir cihazda yalıtır ve truva atının anahtarı çalması gibi saldırıları engeller; çok değerli bir koruma katmanıdır. Ama kendi yanlış imzanı engelleyemez: bir oltalama sitesinde donanım cüzdanıyla kötü niyetli bir yetkiyi onaylarsan NFT yine transfer edilebilir. Bu yüzden donanım cüzdanı iyi alışkanlıklarla birlikte kullanılmalı, yalnızca resmî kanaldan al, imzalamadan önce içeriği gör, eski yetkileri düzenli iptal et, yüksek değerli varlıkları günlük etkileşim cüzdanından ayır.

Eski yetkileri iptal etmek neden önemli?

Bir pazaryerine ya da DApp'e verdiğin approve yetkileri otomatik olarak sona ermez ve çoğu varsayılan olarak sınırsız limittedir. Aylar önce verdiğin bir yetki, o sözleşmede bir açık varsa ya da aslında bir oltalama sözleşmesiyse bugün hâlâ varlığına dokunma izni tutabilir. Bu yüzden belirli aralıklarla revoke.cash gibi bir araçla yetkileri kontrol et ve gerekmeyen, tanımadığın yetkileri iptal et; her iptal biraz gas ister ama açığı kapatır.

Kaynaklar

Bu yazıdaki güvenlik kavramlarını aşağıdaki sayfalardan kendin doğrulayabilirsin:

Okumaya devam et

Güncelleme: 2026-06-30. Yalnızca eğitim amaçlıdır, yatırım tavsiyesi değildir. NFT fiyatları sıfıra düşebilir.