Emsal KararlarForex HukukuKripto Hukuku

Kriptoda Oltalama Zararı – İstanbul BAM 14. HD 2025/1603

Kripto varlık platformundaki hesabına giremeyen bir kullanıcı, birkaç gün sonra cüzdanındaki bitcoinlerin başka bir adrese gönderildiğini fark eder. Platforma göre işlem doğru kullanıcı adı, doğru şifre ve kayıtlı e-postaya gelen onay bağlantısıyla yapılmıştır; kullanıcıya göre ise sistem, dakikalar arayla farklı şehirlerden yapılan girişleri fark etmemiştir. Bu durumda zarar kime aittir: güvenlik önlemlerini alması beklenen platforma mı, yoksa giriş bilgilerini koruyamayan kullanıcıya mı?

İstanbul Bölge Adliye Mahkemesi 14. Hukuk Dairesi, 09.10.2025 tarihli ve E.2022/244, K.2025/1603 sayılı kararıyla bu soruyu bilirkişi raporları ışığında yanıtlamıştır. İstanbul 21. Asliye Ticaret Mahkemesi tazminat davasını reddetmiş; Daire de kullanıcının istinaf başvurusunu esastan reddetmiştir. Daire’ye göre platformda teknik bir güvenlik açığı tespit edilmemiş, işlemler kullanıcının kendi bilgileriyle yapılmış ve kullanıcının oltalama (phishing) türü bir saldırıya maruz kaldığı anlaşılmıştır; bu nedenle platforma yüklenebilecek bir kusur bulunmamıştır.

Kısa özet: Bir otel işletmecisi, bir kripto varlık alım satım platformunda hesap açarak yatırım yapmıştır. 23.10.2018’de hesabın şifresi yenilenmiş, 03.11.2018’de hesaptaki 3,12426677 bitcoin kullanıcının e-posta onayıyla bir dış cüzdana gönderilmiştir. Kullanıcı, platformun güvenlik açığı nedeniyle zarara uğradığını ileri sürerek tazminat istemiştir. Alınan bilirkişi raporlarında olağan dışı bir IP hareketi ve güvenlik açığı bulunmadığı, kullanıcının oltalama veya ortadaki adam saldırısına maruz kalmış olabileceği belirtilmiştir. İlk derece mahkemesi davayı reddetmiş, İstanbul BAM 14. Hukuk Dairesi istinaf başvurusunu oy birliğiyle esastan reddetmiştir.

🪙 Hesabın açılışından boşalmasına

Kararda aktarılan ceza soruşturması ifadelerine göre davacı, işlettiği otelde konaklayan ve arkadaşlık kurduğu bir kişinin yönlendirmesiyle bitcoin alım satımına başlamış, platformda hesap açmış ve toplam 115.000,00 TL yatırmıştır. Bir süre sonra hesabına erişemediğini, durumu bu kişiye bildirdiğini ve hesabının bu kişiyle görüştüğü tarihte boşaltıldığını ifade etmiştir.

Platform tarafının anlatımı ve bilirkişi tespitleriyle olayların sırası şöyle özetlenebilir:

  • 23.10.2018, saat 17.02: Hesaba kayıtlı e-posta adresi için şifre yenileme isteği yapılmış, kayıtlı cep telefonuna SMS gönderilmiş ve SMS onayından sonra yeni şifreyle giriş gerçekleşmiştir.
  • Şifre ve telefon yenilemesinin ardından: Bilirkişiye göre hesaptaki varlıklar başka hesaba aktarılmıştır.
  • 03.11.2018, saat 10.38: 3,12426677 bitcoinin bir dış cüzdan adresine gönderilmesi için talep girilmiş; kayıtlı e-postaya gelen onay bağlantısı onaylanınca saat 10.45’te transfer tamamlanmıştır.
  • 08.11.2018: Kullanıcı hesabına giriş yapamadığını bildirmiş; platform hesaba güvenlik nedeniyle bloke koymuş ve hesabın açılması için belge istemiştir.

Davacı önce bulunduğu yer mahkemesinde, hesabındaki bakiyenin tespitiyle kendi adına yeni hesap açılmasını ve bakiyenin buraya aktarılmasını istemiştir. Davalı, kullanım sözleşmesinde İstanbul mahkemelerinin yetkili kılındığını ve asliye ticaret mahkemelerinin görevli olduğunu savunmuştur; istinafa konu karar İstanbul 21. Asliye Ticaret Mahkemesince 12.10.2021 tarihinde verilmiştir.

🖥️ İki bilirkişi raporu ne dedi?

Uyuşmazlığın kilit sorusu, platformun sistemlerinde bir güvenlik açığı bulunup bulunmadığıydı. Mahkeme önce bir SPK uzmanından, davacının itirazları üzerine de heyete bir bilgisayar programcısı ekleyerek ikinci bir rapor almıştır:

RaporTemel tespitler
06.11.2020 tarihli SPK uzmanı raporuGirişler doğru kullanıcı adı ve şifreyle yapılmış; şifre yenileme SMS onayıyla tamamlanmış; kullanıcı adı ve şifre başkalarınca da biliniyor; platformun özen yükümlülüğüne aykırı davrandığına dair somut delil yok.
29.03.2021 tarihli genişletilmiş heyet raporuOlağan dışı IP değişimi yok; bireysel kullanımda sabit IP nadir, VPN kullanımı yaygın; kullanıcı sosyal mühendislik destekli oltalama veya ortadaki adam saldırısına maruz kalmış olabilir; bu saldırılar platformu değil kullanıcıyı hedef alır ve platformca keşfi oldukça zordur; platform uyarı dokümanları ve koruyucu araçlar sunmaktadır; teknik güvenlik açığı yoktur.

İlk derece mahkemesi ayrıca davacının platforma kayıt olurken kullandığı e-posta adresinin, şikâyetçi olduğu kişinin web sitesi üzerinden hizmet alınan bir alan adına ait olduğunu, davacının bazı belgeleri platforma ait olmayan bir adrese gönderdiğini ve bu adresin platforma ait olmadığının kendisine bildirildiğini tespit etmiştir.

🧾 Ön mesele: kullanıcı tüketici miydi?

İlk derece mahkemesi esasa girmeden önce neden görevsizlik kararı vermediğini açıklamıştır. Mahkeme, sözleşmede belirtilen amacın gözetilmesi gerektiğine ilişkin Yargıtay Hukuk Genel Kurulunun 2017/11-2348 Esas, 2019/82 Karar sayılı kararına atıf yapmıştır. Davacının hesap özetlerindeki işlem sayısı ve hacmi, soruşturma dosyasındaki beyanları ve otel işletmecisi olması birlikte değerlendirilerek işlemlerin kâr elde etme amacıyla yapıldığı kabul edilmiş ve asliye ticaret mahkemesinin görevli olduğu sonucuna varılmıştır.

Bu tespit, kararın esasına ilişkin değerlendirmelerden ayrıdır ve somut dosyanın verilerine dayanmaktadır. Kripto platformu ile kullanıcı arasındaki davalarda görev sorununu ayrıntılı tartışan kripto borsası davasında görev yazısı farklı bir dosyada farklı bir sonuca ulaşıldığını göstermektedir.

📨 İstinaf itirazları ve Daire’nin cevabı

Davacı vekili istinaf dilekçesinde ayrıntılı itirazlar ileri sürmüştür:

  • 23.10.2018’de hesaba altı dakika arayla İstanbul’dan ve Rize’nin bir ilçesinden giriş yapıldığı, bunun açıkça şüpheli olduğu ve sistemin uyarı vermediği,
  • Şifre yenilemede davacının telefonuna SMS gelmediği; HTS kayıtlarının celbi talebinin karşılanmadığı,
  • İkinci şifre değişikliğinde kayıtlı telefona onay kodu gelmeden telefon numarasının nasıl değiştirildiğinin açıklanmadığı,
  • Platform destek ekibinden gelen bir e-postada hatanın platformdan kaynaklandığının yazıldığı,
  • Tacir olmayan davacının basiret yükümlülüğü bulunmadığı, güvensiz alan adlı e-postalarla kayda izin veren platformun özen yükümlülüğünü ihlal ettiği,
  • Raporların kusur oranı ve zarar hesabı içermediği.

İstanbul BAM 14. Hukuk Dairesi, bu itirazları yerinde görmemiştir. Daire, kullanım sözleşmesinin ilgili maddelerini, bilirkişi raporlarını ve ceza soruşturması dosyasını birlikte değerlendirerek ilk derece mahkemesinin ret kararını usul ve yasaya uygun bulmuş ve istinaf başvurusunu HMK 353/1-b-1 uyarınca esastan reddetmiştir. Karar 09.10.2025 tarihinde oy birliğiyle ve temyizi kabil olmak üzere verilmiştir.

📎 Karar metni: İstanbul Bölge Adliye Mahkemesi 14. Hukuk Dairesinin istinaf kararı, Bedesten (mevzuat.adalet.gov.tr) sisteminde yayımlanan hâliyle derlenmiştir; ilk derece mahkemesi gerekçesi kararın içinde aktarılmıştır. Taraf adları kaynakta anonimdir; PDF’te IP ve adres bilgileri ayrıca gizlenmiştir.

⚖️ Kusur ve illiyet bağı nasıl kuruldu?

Daire’nin gerekçesi, sözleşme hükümleri ile teknik tespitlerin birlikte okunmasına dayanmaktadır. Kullanım sözleşmesinde yer aldığı belirtilen düzenlemeler şunlardır:

  • Madde 3.3: Üyelik bilgilerinin doğruluğu ve gizliliği ile şifre ve kullanıcı adının korunmasından kullanıcı sorumludur; bu bilgilerin yetkisiz kişilerce ele geçirilmesi hâlinde platform sorumluluk kabul etmemektedir.
  • Madde 3.14: Platform hizmetlerini yalnızca kendi resmî e-posta adresi üzerinden sunar; yazışmalarda şifre sormaz ve kullanıcılardan kripto para göndermeleri için adres bildirmez.
  • Madde 3.15: Kullanıcı hesabının güvenliğini sağlamakla yükümlüdür; güçlü ve yalnız bu sitede kullanılan bir şifre, bilgilerin paylaşılmaması ve site adresinin kontrol edilmesi tavsiye edilmektedir.

Daire bu çerçevede şu sonuçlara ulaşmıştır: Davacı, kullanıcı hesabına ilişkin şifre ve diğer bilgilerini koruyamamıştır; bitcoin satışı ve başka hesaba gönderim işlemleri davacının kullanıcı adı, şifresi ve hesaba tanımlı e-posta adresi üzerinden yapılmıştır; teknik incelemeye göre davacı oltalama türü bir dolandırıcılığa maruz kalmıştır ve platformun bu durumu tespit edebilmesi mümkün değildir; işlemler sırasında güvenlik açığı yoktur. Bu nedenle davalıya atfedilebilecek bir kusur bulunmamış, zarar ile platformun eylemleri arasında uygun illiyet bağı kurulamamıştır. İlk derece mahkemesi de zararın davacının tam kusurlu hareketine dayandığını belirtmişti.

🔎 Şüpheli giriş iddiası ve ispat yükü

Kararın uygulamaya en çok yansıyacak yönü, şüpheli işlem iddiasının hangi delille desteklenmesi gerektiğidir. Davacı, dakikalar arayla farklı şehirlerden girişi platformun fark etmesi gereken bir anomali olarak sunmuştur. Bilirkişi heyeti ise bireysel kullanıcıların değişken IP adresleri ve VPN kullanımının yaygınlığı karşısında bu hareketlerin, platformun tehdit olarak algılamasını gerektiren olağan dışı bir durum oluşturmadığını belirtmiş; mahkemeler de bu tespiti hükme esas almıştır.

Benzer şekilde, kullanıcı bilgileriyle ve kayıtlı e-posta onayıyla yapılan bir çekimin, platformun güvenlik açığından kaynaklandığının gösterilmesi gerekmiştir. Bu dosyada kullanıcı aleyhine sonuç doğuran unsurlar, kendi beyanlarıyla platform dışı bir kişinin hesabına erişimine işaret etmesi ve kayıt e-postasının güvenilir olmayan bir alan adına ait olmasıdır.

Kararın sınırları da açıktır. Daire, destek ekibinden geldiği ileri sürülen ve hatayı kabul ettiği belirtilen e-posta yazışmasını, ikinci şifre değişikliğindeki SMS sorusunu ve HTS kayıtlarının celbi talebini ayrı ayrı tartışmamış; bilirkişi raporlarının hükme elverişli olduğunu kabul etmekle yetinmiştir. Olaylar 2018 yılında yaşanmış olup karar, kripto varlık hizmet sağlayıcılarına ilişkin sonraki yasal düzenlemelere dayanmamaktadır. GSM operatörü üzerinden yedek SIM kart çıkarılarak boşaltılan bir kripto hesabını inceleyen SIM kopyalama ve kripto hesabı yazısı, sorumluluğun farklı bir halkaya yöneltildiği bir örnek sunmaktadır.

📌 Karardan çıkan notlar

  • Kripto platformunun sorumluluğu, sistemlerinde bir güvenlik açığı bulunup bulunmadığına ve bununla zarar arasındaki illiyet bağına göre değerlendirilmiştir.
  • Doğru kullanıcı adı, şifre ve kayıtlı e-posta onayıyla yapılan işlemler, aksi teknik olarak gösterilmedikçe kullanıcı işlemi gibi değerlendirilmiştir.
  • Kullanıcıyı hedef alan oltalama saldırısının platformca tespit edilmesinin beklenemeyeceği kabul edilmiştir.
  • Farklı IP’lerden yapılan girişler tek başına olağan dışı sayılmamıştır.

❔ Okuyucuların sorabileceği sorular

Oltalama nedir ve bu dosyada nasıl bir rol oynadı?

Bilirkişi heyetinin açıklamasına göre oltalama ve ortadaki adam saldırıları, kullanıcının giriş bilgilerini ve belgelerini ele geçirmeye yönelik saldırılardır; saldırgan ele geçirdiği bilgilerle platforma kendisini hesap sahibi olarak sunar. Heyet bu tür saldırıların platformu değil kullanıcıyı hedef aldığını ve platformca keşfinin oldukça zor olduğunu belirtmiş, mahkemeler de davacının bu tür bir saldırıya maruz kaldığını kabul etmiştir.

Altı dakika arayla iki farklı şehirden giriş neden şüpheli sayılmadı?

Bilirkişi raporunda bireysel kullanımda sabit IP adresinin oldukça az olduğu ve VPN kullanımının giderek arttığı belirtilmiş; bu nedenle farklı IP’lerden yapılan hareketlerin platformun tehdit olarak algılamasını gerektiren anormal bir durum oluşturmadığı değerlendirilmiştir. Daire de raporun hükme elverişli olduğunu kabul etmiştir.

Kullanıcı neden tüketici kabul edilmedi?

İlk derece mahkemesi hesap özetlerindeki işlem sayısı ve hacmini, soruşturma dosyasındaki beyanları ve davacının otel işletmecisi olmasını birlikte değerlendirerek işlemlerin kâr elde etme amacıyla yapıldığını kabul etmiş; bu nedenle asliye ticaret mahkemesinin görevli olduğu sonucuna varmıştır. Bu değerlendirme somut dosyanın verilerine dayanmaktadır.

Bu karar kesinleşti mi?

Karar metninde, gerekçeli kararın tebliğinden itibaren iki hafta içinde temyiz yolunun açık olduğu belirtilmiştir. Kaynakta temyiz incelemesine ilişkin bir bilgi yer almamaktadır.

Detaylı bilgi ve hukuki destek için Savun Hukuk & Danışmanlık ile iletişime geçebilirsiniz. İletişim sayfası üzerinden ulaşım bilgilerine, Emsal Kararlar arşivinden serinin diğer yazılarına erişilebilir.

Bu yazı genel bilgilendirme amacı taşır; özet, İstanbul Bölge Adliye Mahkemesi 14. Hukuk Dairesinin Bedesten sisteminde yayımlanan istinaf kararından ve bu kararda aktarılan ilk derece mahkemesi gerekçesi ile bilirkişi tespitlerinden derlenmiştir. Değerlendirme, 2018 yılında yaşanan, kullanıcının kendi bilgileri ve e-posta onayıyla yapılan bir kripto transferine ve somut dosyadaki teknik raporlara dayanmaktadır; platform sözleşmesi, güvenlik kayıtları ve saldırı yöntemi farklı olan dosyalarda sonuç değişebilir. Yazı kullanılarak yapılan başvuru, dava ve savunmalardan Savun Hukuk sorumlu tutulamaz.

İlgili Makaleler

Bir yanıt yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir

Başa dön tuşu