KRİPTO VARLIK HİZMETLERİ · TEKNOLOJİ, SAKLAMA VE OPERASYON

Kripto varlık hizmetlerinde teknoloji ve operasyon kontrolleri

Kripto varlık hizmetlerinde güvenlik yalnız soğuk cüzdan veya penetrasyon testi değildir. Müşteri varlığı, anahtarlar, emir–transfer, listeleme, mutabakat, piyasa bütünlüğü ve iş sürekliliği birlikte yönetilmelidir. Somut yükümlülükler güncel SPK mevzuatından ayrıca doğrulanmalıdır.

KISA CEVAP

Kontrol çerçevesi; yönetim ve üç savunma hattı, müşteri/kurum varlığı ayrımı, cüzdan ve anahtar yönetimi, emir–takas–transfer bütünlüğü, listeleme ve piyasa gözetimi, mutabakat, bilgi sistemleri, siber güvenlik, tedarikçi, olay, iş sürekliliği ve düzenleyici kanıt katmanlarını kapsamalıdır. Her kontrolün sahibi, sıklığı, kanıtı, istisnası ve kritik eşikte uygulanacak durdurma veya eskalasyon kararı açık olmalıdır.

Kontrol çerçevesi faaliyet modelinden başlamalıdır

Platform, saklama, transfer, emir iletimi, danışmanlık, ilk satış/dağıtım veya başka faaliyetlerin her biri farklı teknoloji ve operasyon riski taşır. Aynı şirket birden fazla faaliyeti yürütüyorsa çıkar çatışması, görev ayrılığı ve müşteri varlığı kontrolü daha karmaşık hâle gelir. İlk adım hizmet, tüzel kişi, sistem, müşteri, varlık, cüzdan, banka, zincir, tedarikçi ve veri akışının uçtan uca haritasını çıkarmaktır.

Hukuki sınır: Türkiye’de faaliyet izni, sermaye, organizasyon, bilgi sistemleri, saklama, transfer ve diğer yükümlülükler SPK düzenlemelerine tabidir. Bu sayfa teknik karar desteğidir; güncel mevzuat, Kurul kararları ve somut faaliyet modeli yetkili hukuk/uyum birimlerince ayrıca değerlendirilmelidir.
KatmanAna riskKontrol hedefi
YönetişimYetki yoğunlaşması ve çatışmaKarar sahibi, görev ayrılığı ve bağımsız kontrol
Müşteri varlığıKarışma, kayıp ve erişilememeHukuki/operasyonel ayrım ve günlük kanıt
İşlemHatalı, yetkisiz veya manipülatif faaliyetKimlik, limit, onay, iz ve piyasa kontrolü
TeknolojiSiber saldırı, kesinti ve veri bozulmasıGüvenli mimari, izleme ve dayanıklılık
KanıtKontrolün çalıştığının gösterilememesiDeğişmez, zamanlı ve mutabık kayıt

Yönetim kurulu risk iştahı ve kritik kontrol sahipliğini açıkça belirlemelidir

Birinci savunma hattı platform, saklama, operasyon, teknoloji ve müşteri süreçlerindeki günlük kontrolleri işletir. İkinci hat risk yönetimi, uyum ve iç kontrol ile politika, limit, izleme ve bağımsız challenge sağlar. Üçüncü hat iç denetimdir. Bilgi sistemleri ve rezerv/varlık denetimleri bu yapıyı destekler; yönetimin sorumluluğunu devralmaz.

  • Her kritik hizmet ve cüzdan için accountable yönetici
  • Risk iştahı: varlık yoğunlaşması, hot wallet, transfer, likidite ve kesinti limitleri
  • Listeleme, piyasa gözetimi ve çıkar çatışması komiteleri
  • Admin, cüzdan, ödeme ve muhasebe görev ayrılığı
  • Risk kabulü, istisna ve süre sonu sistemi
  • Olay sınıflandırması ve yönetim eskalasyon eşikleri
  • İç kontrol test planı ve bulgu kapanış kanıtı
  • Bağımsız denetim ve düzenleyici rapor takvimi

Müşteri varlığı kontrolü bakiye ekranından daha geniştir

Müşterinin uygulamada gördüğü bakiye; zincir üzerindeki varlık, saklama hesabı, kurum içi alt defter ve müşteri hakkıyla tutarlı olmalıdır. Varlıklar kurum varlığından ayrılmalı; özel anahtar, imza ve transfer yetkisi görev ayrılığıyla yönetilmelidir.

ENVANTER

Cüzdan ve adres sahipliği

Her adresin türü, amacı, sahibi, ağ ve müşteri/kurum niteliği kayıtlıdır.

ANAHTAR

Üretim ve saklama

HSM/MPC/multisig, yedek, kurtarma ve imha süreçleri kanıtlıdır.

AYRIM

Müşteri ve kurum varlığı

Hukuki kayıt, alt defter ve zincir bakiyesi ayrıştırılır.

MUTABAKAT

Günlük üçlü kontrol

Müşteri alt defteri, saklama kaydı ve on-chain bakiye karşılaştırılır.

Hot, warm ve cold saklama oranı tek başına güvenlik göstergesi değildir. Transfer süresi, acil erişim, anahtar kaybı, zincir yükseltmesi, fork, staking, slashing, airdrop ve müşteri iadesi senaryoları birlikte test edilmelidir.

Emir ve transfer akışları kimlikten zincir teyidine kadar izlenmelidir

SüreçTemel kontrolKanıt
Hesap/oturumGüçlü kimlik, cihaz ve risk sinyaliKimlik ve oturum logu
EmirYetki, bakiye, fiyat, miktar ve sıra bütünlüğüZaman damgalı değişmez emir kaydı
Takasİşlem sonucu ile müşteri alt defteri tutarlılığıTakas ve muhasebe mutabakatı
TransferAdres, ağ, limit, risk ve onay kontrolüTalep, onay, yayın ve tx hash zinciri
İptal/hataGeri alma sınırı ve müşteri iletişimiOlay ve düzeltme kaydı

Yüksek riskli veya yüksek tutarlı transferler için çoklu onay, bekleme süresi, adres beyaz liste, davranış analizi ve manuel inceleme kullanılabilir. Tam otomasyon limiti mevzuat ve kurum risk iştahına göre güncel resmî metinden doğrulanmalıdır.

Listeleme kararı teknik entegrasyon ile sınırlı değildir

Varlığın ağ güvenliği, kod, oracle, köprü, likidite, arz, yönetici yetkisi, sahiplik yoğunlaşması, piyasa manipülasyonu, hukuki sınıflandırma, proje ekibi ve açıklama kalitesi değerlendirilmelidir. Listeleme sonrası risk değişebilir; sözleşme yükseltmesi, yönetici anahtarı, token unlock, zincir olayı veya likidite bozulması yeniden inceleme tetiklemelidir.

  • Bağımsız kaynak kod ve sözleşme adresi doğrulaması
  • Admin, mint, freeze, blacklist ve upgrade yetkileri
  • Dağılım, kilit açılımı ve ilişkili taraf yoğunlaşması
  • Gerçek ve sürdürülebilir piyasa likiditesi
  • Oracle ve köprü bağımlılıkları
  • Zincir ve node işletim olgunluğu
  • Manipülasyon ve wash trading göstergeleri
  • İhraççı/proje açıklamalarının tutarlılığı
  • Askıya alma ve listeden çıkarma kriterleri

Piyasa gözetimi; emir ve işlem örüntüsü, hesap ilişkisi, zincir üstü transfer, fiyat/hacim anomalisi ve çalışan işlemlerini ortak vaka sisteminde incelemelidir.

Bilgi sistemleri kontrolü cüzdan güvenliğinin ötesine geçer

  • Varlık ve veri sınıflandırması
  • Zero Trust kimlik, ayrıcalıklı erişim ve servis hesapları
  • Güvenli yazılım geliştirme ve kod değişiklik yönetimi
  • Node, RPC, API, mobil/web ve yönetim paneli güvenliği
  • Secret, anahtar ve sertifika yaşam döngüsü
  • Merkezî log, SIEM, davranış analizi ve alarm
  • DDoS, bot, hesap ele geçirme ve sosyal mühendislik kontrolleri
  • Zafiyet, sızma testi ve bağımsız güvenlik incelemesi
  • Veri bütünlüğü, yedek ve geri yükleme
  • Tedarikçi, bulut ve alt saklama riski

Üretim erişimi ve cüzdan işlemleri için kişisel kimlik, onay, oturum kaydı ve gerekçeli iş emri kullanılmalıdır. Paylaşılan hesap, kalıcı ayrıcalık ve kontrolsüz script operasyonu kritik kırmızı bayraktır.

Mutabakat, finansal ve zincir üstü gerçeği her gün birleştirmelidir

En az müşteri alt defteri, emir/takas kayıtları, banka ve ödeme kayıtları, saklama kuruluşu kayıtları, on-chain bakiye ve hareketler karşılaştırılmalıdır. Sapma yalnız toplam tutarda değil müşteri, varlık, ağ, cüzdan ve işlem seviyesinde incelenmelidir.

Sapma türüOlası nedenİlk eylem
Zincir bakiyesi düşükYetkisiz transfer, ücret veya yanlış ağTransferi durdur, cüzdan/tx incele
Alt defter yüksekMuhasebe veya çift kayıtMüşteri hareketini dondur, kayıt izle
Bekleyen yatırmaOnay sayısı, node veya adres sorunuAğ ve node durumunu doğrula
Banka nakdi sapmasıÖdeme gecikmesi veya mutabakat hatasıFiat çekim/yatırmayı sınırla
Saklama kaydı farkıDosya/API, zaman veya varlık eşlemeBağımsız veri kaynağıyla teyit

Kontrol sonuçları yalnız operasyon panelinde kalmamalı; limit aşımı, müşteri etkisi veya açıklanamayan sapma yönetim ve risk eskalasyonu üretmelidir.

Olay planı siber saldırı, piyasa olayı ve zincir kesintisini birlikte kapsamalıdır

Senaryolar; özel anahtar şüphesi, hot wallet kaybı, node/RPC kesintisi, zincir fork’u, stablecoin depeg, oracle bozulması, yoğun çekim, banka/ödeme kesintisi, DDoS, hesap ele geçirme ve saklama kuruluşu erişilemezliğini içermelidir. Her senaryoda işlem durdurma, müşteri varlığı koruma, iletişim, düzenleyici bildirim, kanıt koruma, kurtarma ve yeniden açma kriterleri belirlenmelidir.

  1. Olayı sınıflandırın ve Incident Commander atayın.
  2. Etkilenen cüzdan, ağ, varlık ve müşteri kapsamını belirleyin.
  3. Transfer, emir, listeleme veya çekim için orantılı sınırlama uygulayın.
  4. Kanıtı ve anahtar/erişim kayıtlarını koruyun.
  5. Alternatif node, cüzdan, saklama veya manuel süreçleri devreye alın.
  6. Müşteri ve resmî bildirim akışını yönetin.
  7. Mutabakat tamamlanmadan hizmeti tam açmayın.
  8. Kök neden, zarar, kontrol açığı ve düzeltmeyi takip edin.

Her kritik kontrol sahip, sıklık, kanıt ve başarısızlık eylemi taşımalıdır

KontrolSıklıkKanıtBaşarısızlık eylemi
Müşteri varlığı mutabakatıGünlük / sürekliÜçlü mutabakat raporuTransferi sınırla, eskale et
Admin ve cüzdan yetkisiSürekli + periyodikIAM, multisig ve oturum kaydıYetkiyi iptal et, olayı incele
Transfer risk kontrolüHer işlemTalep–onay–tx zinciriBeklet veya manuel incele
Listeleme izlemeSürekli / olay bazlıRisk puanı ve komite kararıLimit, askı veya çıkarma
İş sürekliliğiYıllık + değişiklikteTatbikat ve kurtarma süresiPlan ve kapasite düzeltmesi
Tedarikçi kontrolüOnboarding + sürekliSLA, olay ve denetim kanıtıRisk azaltma veya çıkış

Üst yönetim göstergeleri; açıklanamayan mutabakat farkı, hot wallet maruziyeti, kritik yetki, transfer olayı, sistem erişilebilirliği, müşteri şikâyeti, piyasa gözetim vakası, açık yüksek bulgu ve kurtarma testi gibi az sayıda ama karar üretici metriğe odaklanmalıdır.

Kaynaklar ve gözden geçirme notu

Bu rehberde değişebilir veya teknik iddialar için öncelikle resmî kurum, ürün geliştiricisi ve birincil araştırma kaynakları kullanılmıştır. Bağlantılar 27 Temmuz 2026 tarihinde gözden geçirilmiştir.

  1. 01
    SPK — Kripto Varlık Hizmet Sağlayıcılarına İlişkin İki Tebliğ

    Türkiye’de kuruluş, organizasyon, iç kontrol, risk, bilgi sistemleri, saklama, transfer, listeleme ve sermaye çerçevesinin resmî özetini sunar.

  2. 02
    SPK — Mevzuat Sistemi

    III-35/B.1 ve III-35/B.2 dahil güncel sermaye piyasası mevzuat metinlerine erişim sağlar.

  3. 03
    SPK — 2026 Yılı Bültenleri

    Güncel Kurul kararları, faaliyet izinleri, süreler ve parasal tutar güncellemelerinin kontrol edilmesi için resmî kaynaktır.

  4. 04
    IOSCO — Policy Recommendations for Crypto and Digital Asset Markets

    Müşteri varlığı, operasyonel risk, çıkar çatışması, piyasa bütünlüğü ve hizmet sağlayıcı yönetişimi için öneriler sunar.

  5. 05
    FSB — High-Level Recommendations for Crypto-Asset Activities and Markets

    Aynı faaliyet–aynı risk–aynı düzenleme ilkesiyle yönetişim, risk yönetimi, veri ve operasyonel dayanıklılık çerçevesi sunar.

Yayın sorumluluğu: Bu içerik kişisel yazar profili kullanılmadan Vatansever Bilişim Anonim Şirketi kurumsal yayın sorumluluğunda hazırlanmıştır. Genel bilgilendirme niteliğindedir; belirli bir kurum için hukuki görüş, yatırım tavsiyesi, güvenlik veya sonuç garantisi değildir.
İLGİLİ HİZMET

Kripto varlık operasyonunu cüzdan güvenliğinden uçtan uca kontrol sistemine taşıyın.

Müşteri varlığı, transfer, listeleme, mutabakat, bilgi sistemleri ve dayanıklılık kontrollerini tek kanıt matrisinde birleştirin.