İlk Derece Mahkemesi ·
İlk Derece Mahkemesi 2021/517 E. 2026/243 K.
- Mahkeme
- İlk Derece Mahkemesi
- Esas No
- 2021/517
- Karar No
- 2026/243
- Karar Tarihi
T.C. İSTANBUL 14. ASLİYE TİCARET MAHKEMESİ
ESAS NO:2021/517 Esas KARAR NO:2026/243
DAVA:Alacak (Ticari Satımdan Kaynaklanan) DAVA TARİHİ:25/03/2021 KARAR TARİHİ:12/03/2026
Mahkememizde görülmekte olan Alacak (Ticari Satımdan Kaynaklanan) davasının yapılan açık yargılaması sonunda, GEREĞİ DÜŞÜNÜLDÜ: Davacı vekili dava dilekçesinde özetle; müvekkilinin, davalı şirkete ait ... ... hesabından 430.000-TL’sinin bilgisi ve rızası dışında çekildiğini, müvekkili ...’un, davalı şirkete ait ... URL adresli internet sitesinde 18.02.2021 tarihinde 463.000 TL bakiyesi bulunduğunu, 18.02.2021 tarihinde saat 21:15 civarlarında müvekkilinin ... üzerinden gördüğü ... ... içerikli bir tweete tıklayarak ... ... sitesinin %100 yani birebir kopyası olan siteye giriş yapmak için kullanıcı adını ve şifresini ardından kendisine gelen SMS doğrulama kodunu girdiğinde bu bilgiler dolandırıcılık şahısların eline geçtiğini ve müvekkilin ... ... hesabına giren dolandırıcıların müvekkilinin 430.000 TL’sini ... cinsi kripto paraya çevirip ekte belirtilen iki ayrı transfer işlemi ile başka adrese göndererek hesabı boşaltıldığını, müvekkilinin daha önce girip işlem yaptığı ... ... sitesinin birebir aynısını ekranda gördüğü için ve ... ... sitesi de müvekkiline dolandırıcılık hakkında ve taklit siteler hakkında uyarıcı bilgilendirmeler yapmadığından hile ile müvekkilin iradesi sakatlanarak müvekkilin bilgilerini sisteme girmesi sağlandığını, saat 21:18’de müvekkilin hesabına farklı bir cihazdan giriş yapıldığına dair mail gelmesi üzerine müvekkilinin hesap bilgilerinin ele geçirilmiş olabileceğinden şüphelendiğini, bunun üzerine müvekkilinin yaşadığı şüpheli durumu bildirmek ve gerekli önlemlerin alınmasını sağlamak amacıyla derhal ... ... şirketine ulaşmaya çalıştığında ... ... internet sitesinde herhangi bir telefon numarası olmadığını fark etmiş ve ... ...’e ... arama motorunda yazılı ... numaralı hattan ulaşmaya çalışmışsa da “müşteri hizmetlerine sadece mesaj gönderilerek ulaşılabileceğine” dair banttan otomatik mesaj yayını çıktığı için bir müşteri temsilcisi ile canlı görüşme yapamadığını ve siteye birkaç ayrı mesaj gönderdiğini, telefon ile davalı şirkete ulaşamayan müvekkilinin saat 22:01, 22:02 ve 22:04’te destek@... adresine 3 ayrı mail ile yazılı olarak söz konusu transfer işlemlerini kendisinin gerçekleşmediğini ve durumun çok acil olduğunu bildirmiş ise de müvekkiline çok geç geri dönüş yapıldığını, davalı şirketin müvekkilin uğradığı tüm zarardan kusuruyla sorumlu olduğunu, davalı şirketin, gerekli güvenlik önlemlerini almayarak müvekkilin zarara uğramasına neden olduğunu, bu nedenlerle davanın kabulü ile tüketiciyi aydınlatma, bilgilendirme ve tüketicinin güvenliği sağlama yükümlülükleri ile objektif özen yükümlülüğünü ihlal ederek kusuruyla ve ayıplı hizmetiyle müvekkilinin maddi ve manevi zarara uğramasına neden olan davalı şirketten 430.000-TL maddi tazminat ile 100.000-TL manevi tazminatın tahsili ile 18.02.2021 tarihinden itibaren işleyecek faizi ile birlikte müvekkiline ödenmesine karar verilmesini talep ve dava etmiştir. Davalı vekili cevap dilekçesinde özetle; müvekkili şirketin internet üzerinden kripto varlık alım satımı yapılmasına aracılık eden Türkiye'de ilk, lider ve en çok bilinen, Dünya'da ise dördüncü kurulan alım satım aracılık platformu olduğunu, kripto varlık yatırım işlemlerinde nihai bir tüketim amacı bulunmadığından görevli mahkemenin tüketici mahkemeleri olmadığını, davada husumet itirazlarının bulunduğunu, müvekkili şirketin davacı tarafından beyan edilen dolandırıcılık işleminin tarafı olmadığını, davacının üçüncü kişiler tarafından bizzat kendisi tarafından şifresi paylaşıldığı için dolandırıldığını, davaya neden olan dolandırıcılık olayında müvekkili şirketin herhangi bir kusur veya sorumluluğunun bulunmadığını, davacının 18/02/2021 tarihinde ... isimli sosyal mecrada müvekkilinin bilgisi dahilinde olmadığı ve müvekkiline ait olmayan "@..." kullanıcı isimli ... ... ... adlı sayfada bulunan linke giriş yaptığını, kendisine gelen şifre yenileme mesajına cevap verdiğini, akabinde telefonuna dolandırıcılar tarafından yönlendirilen kodu yine onlar tarafından yönlendirilen "..." adresli sahte siteye kendisine ait tüm bilgilerini kullanarak hesaplara erişim sağlandığını ve bunun neticesinde de hesabındaki 32 ... miktarındaki kripto varlığının çekildiğini, davacının olaydan sonra müvekkilinin canlı destek hattına 18/02/2021 tarihinde 18:47:24'de bağlandığını, kendisine gecikmeksizin aynı tarihte 18:47:36'da yani saniyeler içinde destek sağlandığını ve hesabının güvenlik amacıyla kapatıldığını, davacının kendisine gerekli dönüş sağlanmadığına dair iddialarının gerçeği yansıtmadığını, dosyaya sunulan görüşmeler ve bu görüşmelerin zamanları kontrol edildiğinde bu hususun açık bir şekilde tespit edileceğini, müvekkili şirket tarafından hiçbir şekilde müşterilerine şifre ve kod gönderilip bu kodu kullanarak şifre değiştirmeleri ya da taraflarına herhangi bir kod veya şifre paylaşımında bulunmaları istenmediğini, bu şekilde bir uygulamalarının bulunmadığını, müvekkili şirketin kullanıcılarına herhangi bir link iletmediğini, sisteme izinsiz girişleri veya sisteme yönelik dolandırıcılık girişimlerini önlemek için sisteme giriş esnasında iki aşamalı doğrulama sistemi uygulanmakta olduğunu, müvekkili şirketin uygulama prosedürleri ve kontrol sistemlerinin tartışmaya mahal vermeyecek derecede anlaşılır, net ve güvenli olduğunu, bu nedenlerle davanın öncelikle usulden, aksi halde esastan reddini, yargılama giderleri ve vekalet ücretinin davacı tarafa bırakılmasına karar verilmesini arz ve talep etmiştir. Yazılım mühendisi bilirkişi ...'nın 06/06/2023 tarihli, 12 sayfadan ibaret raporunda özetle; dosyada bulunan çağırı merkezi konuşmaları dinlenmiş ve davacının bu konuşmalarda SMS şifrelerini kendisinin sahte siteye girdiğini açıkça belirtiği, yine dosyada bulunan web sitesinin müşteri temsilcisi ile yapılan yazışmalarında kendisine gerçek ... sisteminden gelen şifreleri, onayları kendisinin yaptığını belirttiği, davacının yeni cihaz tanımlama işleminde gönderilen epostayı ve sms onayladığı tespit edildiği, saldırganların davacının hesabından parasını (...) transfer etmek için eklediği yeni adres yine davacıya gönderilen sms mesajının davacı tarafından onaylanması ile kaydedildiği tespit edildiği, 30 ... transferi için eposta onayının davacı tarafından verildiği ve sonrasında işlem bildiriminin davacının telefonuna gönderildiği tespit edildiği, 2 ... transferi için eposta onayının davacı tarafından verildiği ve sonrasında işlem bildiriminin davacının telefonuna gönderildiği tespit edildiği, davalının giriş ve kritik işlemlerde iki faktörlü doğrulama (2FA) kullandığı, yani davacıdan SMS kodu ve eposta onayı istediği tespit edildiği, davacının olay sonrasında davalının iletişim kanallarına ulaşmakta zorluk çektiği ve bu nedenle gerçekleşen olayda sorumluluğu olduğu iddiasına yönelik: kripto paralar doğaları gereği merkeziyetsiz sistemler olduğu, bu nedenle işlemler müşterileri tarafından onaylandıktan sonra ethereum ağına iletilmektedir ve onaydan sonra davalı dahil iptalinin mümkün olmadığı, transferin onaylanması için gönderilen epostada işlemin geri almanın mümkün olmadığını “Onay verdikten sonra transfer işleminin geri alınması mümkün değildir.” ifadesi ile hatırlatıldığı tespit edildiği, dolayısı ile böyle bir ihmalin olduğu anlamına gelmemekle beraber anında müşteri hizmetlerine ulaşılması durumunda bile işlemin geriye alınamayacağının bilinmesi gereceği, dolandırıcıların davalıyı ... sitesinin benzeri bir sahte site yaparak dolandırdığı. yapılan incelemde aktarılan paraların muhtemelen daha sonrasında takibini zorlaştırmak için farklı hesaplar kullanılarak birçok defa aktarıldığı tespit edildiği, davalının güvenlik için gerekli önlemleri aldığı, davacının kullandığı sitenin gerçek olduğunu sanarak doğal olarak davalının güvenlik için kullandığı tek kullanımlık sms şifresi, pin kodu ve eposta onayı gibi güvenlik mekanizmalarına rağmen yapılan işlemleri onayladığı görüldüğü, davalının kripto paranın (...) doğası gereği yapılan işlemlerin davacının onaylanması sonrası işlemleri geri alama imkanının olmamasından davalının işlemlere müdahale etme imkanının olmadığının tespit edildiği görüş ve kanaatine varıldığı bildirilmiştir. Bilirkişiler ...'ın 13/01/2025 tarihli, 12 sayfadan ibaret ek raporunda özetle; dosyada bulunan çağırı merkezi konuşmaları dinlenmiş ve davacının bu konuşmalarda SMS şifrelerini kendisinin sahte siteye girdiğini açıkça belirttiği, yine dosyada bulunan web sitesinin müşteri temsilcisi ile yapılan yazışmalarında, kendisine gerçek ... sisteminden gelen şifreleri, onayları kendisinin yaptığını belirttiği, davacının yeni cihaz tanımlama işleminde gönderilen epostayı ve sms’i onayladığı tespit edildiği, saldırganların davacının hesabından parasını (...) transfer etmek için eklediği yeni adres yine davacıya gönderilen sms mesajının davacı tarafından onaylanması ile kaydedildiği tespit edildiği, 30 ... transferi için eposta onayının davacı tarafından verildiği ve sonrasında işlem bildiriminin davacının telefonuna gönderildiği tespit edildiği, 2 ... transferi için eposta onayının davacı tarafından verildiği ve sonrasında işlem bildiriminin davacının telefonuna gönderildiği tespit edildiği, davalının giriş ve kritik işlemlerde iki faktörlü doğrulama (2FA) kullandığı, yani davacıdan SMS kodu ve eposta onayı istediği tespit edildiği, davacının olay sonrasında davalının iletişim kanallarına ulaşmakta zorluk çektiği ve bu nedenle gerçekleşen olayda sorumluluğu olduğu iddiasına yönelik: kripto paraların doğaları gereği merkeziyetsiz sistemler olduğu, bu nedenle işlemler müşterileri tarafından onaylandıktan sonra ethereum ağına iletilmektedir ve onaydan sonra davalı dahil iptalinin mümkün olmadığı, transferin onaylanması için gönderilen epostada işlemin geri almanın mümkün olmadığını “Onay verdikten sonra transfer işleminin geri alınması mümkün değildir.” ifadesi ile hatırlatıldığı tespit edildiği, dolayısı ile böyle bir ihmalin olduğu anlamına gelmemekle beraber anında müşteri hizmetlerine ulaşılması durumunda bile işlemin geriye alınamayacağının bilinmesi gerekeceği, bankalara uygulanan güvenlik ile ilgili regülasyonlara kripto para borsaları mevcut olmadığı, yani uygulamak zorunda oldukları belirli bir protokol olmadığı ancak kripto marketler müşterilerinin güvenliği için kendi güvenlik protokollerini oluşturduğu, ... ... güvenlik biriminden alınan bilgilere göre güvenlik amaçlı şüpheli IP listesi uygulaması mevcut olduğu, aynı IP üzerinden belirli sıklıkta yapılan işlemleri şüpheli kategorisine aldığı, farklı cihazdan girilmesi durumunda ise sms ve e-posta ile yeni cihazın onaylanması istendiği, yukarıda açıklanan nedenlerle ... ... tarafından alınan güvenlik önlemlerinin yeterli olduğunun değerlendirildiği, yukarıda ayrıntılı olarak izah edildiği üzere, esasen zararın davalı şirketin malvarlığında meydana geldiği, davacının davalı şirkette karşı sahip olduğu alacak hakkının devam ettiği fakat TBK m. 114/f.2 atfıyla TBK m. 52 uyarınca davacının müterafik kusurunun bulunduğu, davacının müterafik kusurunun ağır ihmal derecesinde olduğunun değerlendirildiği, davalının ağır ihmal derecesindeki müterafik kusuru neticesinde tazminat (somut olay bağlamında alacak) indirilebilir veya tamamen kaldırılabileceği görüş ve kanaatine varıldığı bildirilmiştir. Bilirkişiler ...'ın 26/11/2025 tarihli, 12 sayfadan ibaret ek raporunda özetle; dosya kapsamı, ... tarafından sunulan güvenlik önlemleri dokümanı, büyük kripto borsalarının 2021 yılı itibarıyla uyguladığı sektör standartları (zorunlu olmayan), ... rehberleri ve olayın teknik kayıtları birlikte değerlendirildiğinde aşağıdaki teknik kanaate varıldığı ancak sayın mahkemenin bu değerlendirmeyi dikkate alırken kripto borsaları için belirlenen bir resmi düzenleme olmadığını, belirtilen ... gibi standartlara uyma zorunluluklarının resmi bankalar gibi zorunluluk olmadığını dikkate alması gerektiği, ... sistemi temel kimlik doğrulama önlemlerini (şifre + SMS OTP, yeni cihaz doğrulaması, çekim PIN’i, e-posta onayı) doğru şekilde uyguladığı, bu mekanizmaların kullanıcının kimliğini doğrulamak için yeterli olmakla birlikte, bu önlemlerin statik ve davranışsal olmayan kontroller olduğu, 2021 yılı itibarıyla uluslararası kripto varlık borsalarında yaygın şekilde uygulanan ve sektörde fiili standart haline gelmiş kritik güvenlik kontrollerinin ... sisteminde bulunmadığı ya da mevcut olayda kullanılmadığı, bu eksikliklerin şunlar olduğu; -Yeni eklenen adrese 24 saat bekletme / düşük limit uygulaması -Yüksek tutarlı işlemler için hold (geciktirme) ve manuel inceleme -Kullanıcı davranışına dayalı yapay zeka / anomali tespiti (olay tarihinde yaygın değildir.) -Dinamik işlem limiti (kademeli artırılan çekim limitleri) -Kombinasyonel risk analizi (yeni cihaz + yeni adres + yüksek tutar paterninin birlikte değerlendirilmesi)
Somut olayda gerçekleşen 30 ... değerindeki transfer, kullanıcı davranışı açısından yüksek riskli bir patern oluşturmasına rağmen, sistemde gelişmiş risk analizi bulunmadığı için “normal işlem” olarak değerlendirilmiş ve gecikmeye uğramadan onaylandığı, davacı tarafında ise phishing saldırısına maruz kalma, OTP bilgilerini paylaşma, e-posta doğrulamalarını onaylama gibi davranışlar ağır kusur niteliğinde olduğu, saldırganın tüm doğrulama adımlarını geçebilmesinin, kullanıcı tarafından sağlanan doğrulama bilgileri ile mümkün olduğu ancak teknik gerçeklik şudur ki; 2021 yılında uluslararası standartlara uygun bir risk temelli koruma katmanı uygulanmış olsaydı, saldırganın bu işlemi bu hızda gerçekleştirmesi teknik olarak mümkün olmayacağı ya da çok daha zor olacağı, somut örneklerin; -Yeni adrese 24 saat blok olsaydı: işlem gerçekleşemezdi.
-Yüksek tutarlı işlem hold’a takılsaydı: sistem 30 ... transferini otomatik durdururdu.
-Yapay zeka/anomali motoru olsaydı: yeni cihaz + yeni adres + yüksek tutar kombinasyonu “kırmızı alarm” üretirdi. -Dinamik limit olsaydı: 30 ... tek seferde çıkışı mümkün olmazdı.
Dolayısıyla teknik açıdan bakıldığında zararın birden fazla unsurun birleşimiyle ortaya çıktığı; -Kullanıcının kimlik doğrulama bilgilerini paylaşması, -Saldırganın temel doğrulama katmanlarını aşabilmesi,
-... sisteminin gelişmiş (davranışsal ve risk temelli) kontrol mekanizmalarına sahip olmaması.
...’ün temel güvenlik gerekliliklerini karşılamakla birlikte, 2021 yılı Mahkemenin sorduğu kontrolleri uygulamadığı yada eksik uyguladığı; bu durumun işlemin gecikmeden gerçekleşmesine teknik olarak katkıda bulunduğu ancak kullanıcının ağır kusurunun da saldırının başarıya ulaşmasında belirleyici olduğu değerlendirildiği, yukarıda ayrıntılı olarak izah edildiği üzere yapılan teknik inceleme neticesinde davalının alması gereken, aldığı ve almadığı önlemler ile davacının fiilleri dikkate alındığında davacının orta kusur derecesinde müterafik kusurlu olduğu, bu sebeple davalının ödemesi gereken bedelde bu oranda takdir Sayın Mahkemede olmak üzere indirim yapılması sonuç ve kanaatine varıldığı bildirilmiştir.
Dava, davacının taklit siteye girerek önce şifresini sonra kendisine gelen SMS kodunun dolandırıcılara kaptırması nedeniyle oluşan zararın davalıya zor ulaşılması, geç cevap verilmesi yabancı IP nedeniyle şüpheli işlem olarak görülüp işlemin gerçekleştirilmesi için ek teyitlerin istenmemesi, taklit sitenin yayında kalmasına müsaade etmesi, aydınlatma ve bilgilendirmemenin yapılmaması iddialarına dayalı olarak tazminat istemine ilişkindir.
.... Tüketici Mahkemesinin ... sayılı ve 07/06/2021 tarihli görevsizlik kararı ile dosyanın Mahkememize tevdi edildiği ve Mahkememizde 2021/517 Esasına kaydının yapıldığı görülmüştür.
Yargılama kapsamında toplanan deliller ve tarafların beyanları değerlendirildiğinde; Aşağıdaki vakıalar çekişmesizdir: Davacı, davalı şirkete ait ... platformunda kayıtlı kullanıcıdır ve 06.11.2020 tarihinden itibaren platformu aktif olarak kullanmaktadır. 18.02.2021 tarihinde davacının hesabından 30 ... ve 2 ... olmak üzere toplam 32 ... saldırganlar tarafından başka adreslere transfer edilmiştir. Söz konusu transfer işlemleri davacının bilgisi ve rızası dışında gerçekleşmiştir. Olayın, ... platformunda davalı şirkete ait görünümlü sahte bir hesabın paylaştığı bağlantı üzerinden gerçekleştirilen oltalama saldırısı sonucunda oluştuğu sabittir. Kripto varlıkların blokzincir yapısı gereği onaylanmış transfer işlemleri geri alınamamaktadır. Taraflar arasında çekişmeli olan başlıca vakıalar şunlardır: Davalının güvenlik önlemlerinin yeterliliği ve hangi önlemlerin alınıp alınmadığı; davacının kendi kusurunun niteliği ve ağırlığı; davalının güvenlik eksikliklerinin zarar ile nedensel bağlantısı; tarafların müşterek kusur oranları ve manevi tazminat koşullarının oluşup oluşmadığı. Bu çekişmeli vakıalar hakkında aşağıdaki deliller toplanmıştır: Taraflar arasındaki kullanım sözleşmesi, log kayıtları ve hesap hareketleri, müşteri hizmetleri yazışmaları ve çağrı merkezi ses kayıtları, sosyal medya ekran görüntüleri, ... işlem kayıtları,...Cumhuriyet Başsavcılığı 2021/... soruşturma dosyasına ait teknik bilirkişi raporu ve bilgisayar mühendisi bilirkişi tarafından hazırlanan kök teknik rapor ile ek bilirkişi raporu. Dosyaya sunulan bilirkişi kök raporunda, olayın seyri teknik bulgularla şu şekilde ortaya konulmuştur: Davacı, 18.02.2021 tarihinde ...'da @... kullanıcı adlı hesabın paylaştığı bağlantıya tıklamış ve davalının resmi sitesiyle görsel açıdan özdeş sahte bir siteye yönlendirilmiştir. Davacı bu siteye kullanıcı adı ile şifresini, ardından telefonuna gelen altı haneli SMS doğrulama kodunu girmiştir. Bu bilgiler, saldırganlar tarafından gerçek ... sistemine eş zamanlı olarak iletilmiş ve sisteme giriş sağlanmıştır. Bilirkişi, bu aşamadan sonra yaşananları da ayrıntıyla tespit etmiştir: Saldırganlar gerçek sisteme girdikten sonra yeni bir cihaz tanımlamış; bunun için davacıya SMS ve e-posta bildirimi gönderilmiş, davacı her iki onayı da vermiştir. Ardından saldırganlar, ... transferi gerçekleştirmek istedikleri ... adresini hesaba eklemek için yine davacıya SMS göndermiş, davacı bu SMS'i de onaylamıştır. Bilirkişi, bu SMS'in içeriğinin yeni bir transfer adresinin sisteme kaydedileceğini açıkça belirttiğini tespit etmiştir. Saldırganlar 30 ...'lik transfer için davacıya "Onay verdikten sonra transfer işleminin geri alınması mümkün değildir" uyarısını içeren bir e-posta göndermiş; davacı bu e-postayı da onaylamıştır. Aynı işlem 2 ... için tekrarlanmış ve davacı bu onayı da vermiştir. Hesaptan toplamda 32 ... çekilmiş; aktarılan kripto varlıkların bilişim incelemesinde ..., ... ve ... borsaları üzerinden farklı hesaplara dağıtılarak izinin kaybettirilmeye çalışıldığı tespit edilmiştir. Bilirkişi, davalı şirketin olay tarihinde uyguladığı güvenlik katmanlarını da belirlemiştir: İki aşamalı doğrulama sistemi kapsamında giriş için SMS kodu ve e-posta onayı; yeni cihaz eklenmesinde e-posta doğrulaması; transfer adreslerinin kaydedilmesinde SMS doğrulaması; kripto çekimleri için ayrı bir altı haneli PIN kodu ve çekim işlemlerinde e-posta onayı. Davalının, davacının kullandığı sahte ... hesabının kapalı bir hesap olarak göründüğünü ve bu nedenle ilgili sayfaya erişim engellenmesi talebinde bulunulmasının teknik olarak mümkün olmadığını beyan ettiği de tespit edilmiştir. Bilirkişi ek raporunda ise özellikle şu teknik tespit öne çıkmaktadır: Olayda saldırganların hesaba erişim sağlamak için tüm kimlik doğrulama adımlarını geçebildiği, bunun yalnızca kullanıcı tarafından sağlanan doğrulama bilgileriyle mümkün olduğu ve davacının phishing saldırısının yapılması sırasında gerekli dikkat ve özeni göstermediği bilirkişice de açıkça tespit edilmiştir. Bilirkişi, ayrıca davalının olay tarihinde bir kısım güvenlik önlemini aldığını, bir kısım önlemi ise almadığını belirterek alınmayan önlemlerin o dönemde uluslararası düzeyde standart olmaya başladığını, ancak bu standartlara uyma konusunda resmi bir yasal düzenleme bulunmadığını da kaydetmiştir. Mahkememiz bu son tespiti, bilirkişi raporunun en kritik unsuru olarak değerlendirmiştir. Yasal düzenleme yokluğunun basiretli tacir standardının belirlenmesindeki anlamı aşağıda hukuki değerlendirme bölümünde ayrıntıyla ele alınmaktadır. Dosyaya sunulan çağrı merkezi ses kayıtları ve müşteri hizmetleri yazışmaları incelendiğinde davacının, yaşanan olayı davalıya bildirirken SMS kodlarını kendisinin sahte siteye girdiğini ve gerçek ... sisteminden gelen onayları da kendisinin verdiğini açıkça kabul ettiği görülmektedir. Davacının "sahte linklere tıklayıp gelen kodları onlarla paylaşmasaydım bu durum başıma gelmezdi" şeklindeki beyanı da bu kayıtlarda yer almaktadır. Bu beyanlar, olayın oluşumunda davacının aktif eylemlerinin belirleyici rol oynadığını ortaya koymaktadır. Söz konusu beyanlar, müterafik kusur değerlendirmesi bakımından önem taşıyan olgusal tespitlerdir; ancak bu beyanların kusur ağırlığı açısından taşıdığı anlam, aşağıda hukuki değerlendirme bölümünde bütünlüklü biçimde ele alınmaktadır. Davalı şirketin kendi beyanı ile bilirkişi raporunda tespit edilen güvenlik mimarisi, Şubat 2021 dönemindeki uluslararası kripto borsa uygulamalarıyla karşılaştırmalı olarak değerlendirilmiştir. Bu karşılaştırmada şu veriler belirleyici olmuştur: ..., yeni eklenen kripto transfer adreslerine 2018 yılından itibaren 48 saatlik bekleme süresi uygulamaktadır. ... 24 saatlik, ... ise 5 günlük bekleme süresi uygulamaktadır. Eylül 2020'de gerçekleşen ... saldırısında, bu tür mekanizmaların kayıp miktarını sınırladığı somut olarak belgelenmiştir. ...kılavuzu, 2017 yılından itibaren IP adresi, coğrafi konum ve giriş zamanına dayalı risk bazlı adaptif kimlik doğrulamayı açıkça önermekte olup aynı kılavuz SMS tabanlı kimlik doğrulamayı 2017'den itibaren "kısıtlı kimlik doğrulayıcı" olarak sınıflandırmaktadır. ... ise Eylül 2020'de tüm hesaplar için otomatik cihaz onayı uygulamasını hayata geçirmiş ve yapay zeka tabanlı hesap aktivite analizi sunduğunu kamuoyuyla paylaşmıştır. Davalı şirketin bu tabloda konumuna bakıldığında, olay tarihinde yeni eklenen ... adreslerine bekleme süresi uygulamadığı ve hesaptaki yeni cihaz kaydı, yeni adres ekleme ile yüksek tutarlı transfer kombinasyonunu şüpheli işlem olarak işaretleyecek kural bazlı ya da makine öğrenmesi destekli bir anomali tespit sistemini devreye almadığı görülmektedir. Bilirkişi raporundaki tespitler de bu eksiklikleri teyit etmektedir. Davalı, bu konudaki savunmasında söz konusu önlemlerin 2021 yılında yasal bir zorunluluk olmadığını ileri sürmüştür. Bu savunma olgusal açıdan doğrudur; Türkiye'de kripto varlık borsalarına ilişkin ilk kapsamlı düzenleme olan MASAK Tebliğ No. 29, yeni adres ve transfer limite ilişkin zorunlulukları ancak Haziran 2025'te getirmiştir. Ancak yasal zorunluluk ile basiretli tacir standardının gerektirdiği özen yükümlülüğü aynı kavramlar değildir. Bu ayrımın önemi, hukuki değerlendirme bölümünde ayrıntıyla ele alınmaktadır. Mahkememiz, kök bilirkişi raporu ile ek bilirkişi raporunu dosyanın diğer delilleriyle birlikte değerlendirmiştir. Kök rapor, olayın teknik seyrini ve davalının uyguladığı güvenlik mekanizmalarını yeterli ayrıntıyla ortaya koymuştur. Ek rapor ise özellikle alınmayan güvenlik önlemlerinin o dönemdeki uluslararası standartlarla ilişkisi bakımından değerli tespitler içermektedir. Her iki rapor da müştereken, davacının tüm onayları bizzat verdiğini ve bu onayların saldırının başarıya ulaşmasında belirleyici olduğunu ortaya koymaktadır. Öte yandan her iki rapor, alınan güvenlik önlemlerinin davalının öne sürdüğü biçimde eksiksiz olmadığını da dolaylı ya da doğrudan kabul etmektedir. Mahkememiz, yol gösterici bilirkişi raporları ile hukuki sonuca ilişkin takdirini aşağıda açıklanan esaslar çerçevesinde bizzat oluşturmuştur. Davalı, kripto para işlemlerinin tüketici işlemi niteliği taşımadığından ve davacının yatırım amacıyla hareket ettiğinden görevli mahkemenin tüketici mahkemesi olmadığını savunmuştur. 6502 sayılı Kanun'un 3/1-k maddesi tüketiciyi ticari veya mesleki olmayan amaçlarla hareket eden gerçek veya tüzel kişi olarak tanımlamaktadır. Yatırım amacıyla kripto para alım satımı yapan kişilerin bu kanun kapsamında tüketici sayılamayacağını açıkça ortadadır. Mahkememizce de bu değerlendirme benimsenerek taraflar arasındaki sözleşmenin komisyonculuk ve saklama hükümlerini içerdiği, bu niteliğiyle ticari dava vasfı taşıdığı tespit edilmiş ve yargılama bu mahkemede sürdürülmüştür. Davalının husumet itirazı ise şu gerekçeyle reddedilmiştir: Dolandırıcılık eyleminin faili dava dışı üçüncü kişiler olmakla birlikte, davalı şirkete yöneltilen sorumluluk doğrudan bu kişilerin eylemine değil, davalının platform güvenliği kapsamındaki eksikliklerine dayandırılmaktadır. Davalının özen yükümlülüğünü yerine getirmemesi, zararın oluşumuna nedensel katkıda bulunmuş olması ihtimalinin yargılama yoluyla araştırılması gerektiğinden husumetin davalıya yöneltilmesi yerinde görülmüştür. TTK'nın 18/2. maddesi uyarınca tacirler, ticaretine ait tüm işlemlerinde basiretli bir iş insanı gibi hareket etmek zorundadır. Bu yükümlülük, yasal düzenlemelere uyum sağlamakla sınırlı olmayıp ilgili sektördeki bilinen tehditler ve mevcut teknik olanaklar gözetilerek müşterilerin zararına yol açabilecek öngörülebilir risklere karşı makul önlemlerin alınmasını da kapsar. Basiretli tacir standardının somut içeriği, ilgili alandaki sektör uygulamaları, teknik standart kuruluşlarının yayınladığı kılavuzlar ve öngörülebilir tehdit modelleri esas alınarak belirlenir. Davalı ... A.Ş., kendi beyanına göre Türkiye'de birinci, dünyada dördüncü kripto varlık alım satım platformudur. Bu konum, sektördeki tehdit istihbaratına, uluslararası güvenlik uygulamalarına ve teknik gelişmelere erişim bakımından bireysel bir kullanıcıyla kıyaslanamayacak bir kapasiteyi ifade eder. Bu kapasite aynı zamanda basiretli tacir standardının gerektirdiği özen düzeyinin de belirleyicisidir. Dosya kapsamında elde edilen bilgiler ve davalının kendi savunmalarından anlaşıldığı üzere, ... üzerinden gerçekleştirilen oltalama saldırıları davalı açısından soyut bir tehdit değil, yıllar öncesinden bilinen ve tekrarlayan somut bir risktir. Davalı şirket, 2018 ve 2019 yıllarında benzer nitelikte güvenlik olayları yaşamış; bu olayların ardından ...'da oltalama girişimlerine karşı müşterileri uyaran çok sayıda bildirim yayımlamıştır. Bilirkişi raporunda da davalının olay tarihinden önce ve sonra phishing girişimlerine karşı kullanıcıları uyarıcı paylaşımlar yaptığı tespit edilmiştir. Bu tespitler, davalının hem tehdit modelini hem de kendi müşterilerinin bu modele ne biçimde maruz kalabileceğini somut olarak bildiğini ortaya koymaktadır. Somut olayda zarar zincirinin kritik halkası, saldırganların davacının tüm onaylarını almalarına ve kısa bir zaman diliminde büyük miktarda kripto varlığı transfer etmelerine olanak tanıyan platform yapısıdır. Bu noktada Şubat 2021 dönemi itibarıyla uluslararası büyük kripto borsalarının yeni ... adreslerine bekleme süresi uyguladığı, ...'nun 48, ... 24, ... ise 5 günlük kısıtlama uyguladığı belgelenmiştir. ...'ın Eylül 2020'de tüm hesaplar için otomatik cihaz onayı sistemini zorunlu hale getirdiği ve hesap aktivite analizi sunduğu da bilinmektedir. Bu uygulamaların Şubat 2021 döneminde sektörde fiilen uygulanan standartlar olduğu sabittir. Davalı şirketin bu dönemde yeni eklenen ... adreslerine herhangi bir bekleme süresi uygulamadığı, dosya kapsamındaki tespitlerle ortaya konulmuştur. Bu eksikliğin pratik sonucu şudur: Saldırganlar, davacının tüm onaylarını aldıktan sonra yeni bir transfer adresi ekleyip bu adrese anında büyük miktarda ... gönderebilmişlerdir. Bekleme süresi mekanizması olsaydı, davacının 21:18'de farklı cihazdan giriş bildirimini aldıktan sonra hesabına müdahale edebileceği zaman penceresi açılacaktı. Transferler ancak bu mekanizmanın yokluğunda anında tamamlanabilmiştir. Bu noktada önemle vurgulanması gereken husus şudur: Somut olayda bekleme süresi mekanizmasının yokluğunun ötesinde, daha yapısal bir eksiklik de göze çarpmaktadır. Yeni cihaz tanımlama, yeni ... adresi ekleme ve yüksek tutarlı transfer işlemleri; her biri tek başına dikkat gerektiren güvenlik tetikleyicileridir. Ancak bu üç tetikleyicinin aynı hesapta, aynı oturumda ve kısa bir zaman diliminde ardışık biçimde gerçekleşmesi, risk profilini katlanmış ölçüde yükseltmektedir. Şubat 2021 döneminde büyük kripto borsaları, kullanıcı davranışındaki bu tür birleşik sapmaları tespit etmek üzere kümülatif risk değerlendirme sistemleri uygulamaktaydı. Bu sistemlerin mantığına göre, birden fazla kritik tetikleyicinin eş zamanlı varlığı halinde uygulanacak güvenlik tepkisinin de orantılı biçimde artması gerekmektedir. Davalının bu kombinasyonu değerlendirecek mekanizmadan yoksun olması, yalnızca bekleme süresi eksikliğini değil; öngörülebilir yüksek riskli işlem örüntülerine karşı tasarım güvenliği bakımından yapısal bir yetersizliği de ortaya koymaktadır. Bu yetersizlik, davalının basiretli tacir standardını karşılamadığını destekleyen bağımsız ve ek bir gerekçe oluşturmaktadır. Davalının savunmasında öne sürdüğü uluslararası güvenlik standartlarına uyum konusundaki yasal bir zorunluluğun bulunmadığı argümanı değerlendirildiğinde, bu iddianın olgusal doğruluğundan bağımsız olarak hukuki açıdan kabul edilebilir bir savunma gerekçesi oluşturmadığı görülmektedir. Basiretli tacir standardı, yalnızca yasal zorunlulukları yerine getirmeyi değil, sektörde bilinen ve uygulanan makul güvenlik önlemlerini almayı da kapsar. Bir önlemin yasal olarak zorunlu kılınmamış olması, basiretli tacirin o önlemi sektör uygulamaları ışığında almasını gerektirmediği anlamına gelmez. İnternet üzerinden finansal hizmet sunan kurumların yasal zorunlulukların ötesinde, bilinen en son teknolojik gelişmeye uygun güvenlik önlemlerini alması gerektiği emsal kararlarda açıkça ifade edilmiştir. Kripto varlık platformları banka olmamakla birlikte, müşteri varlıklarını saklayan ve transfer eden aracı kurum nitelikleri gözetildiğinde bu içtihadın yol gösterici gücü inkâr edilemez. Davalının eksik bıraktığı önlemlerin zararla nedensel bağlantısı tartışmasız değildir; ancak mahkememizce bu bağlantının somut olayda gerçekleştiği sonucuna ulaşılmıştır. Bekleme süresi mekanizması, davacının onaylarından bağımsız olarak devreye girecek bir sistem güvencesidir. Bu mekanizma, kullanıcının hatasından değil platform tasarımından kaynaklanan bir koruma katmanıdır. Saldırı ancak bu mekanizmanın yokluğunda zararı tamamlanmış biçimde üretebilmiştir. Bu tespite karşı davalının öne sürdüğü, davacının tüm onayları kendisinin verdiği argümanı kusur paylaşımını etkilemekte; ancak nedensellik bağını koparamamaktadır. TBK'nın 52/1. maddesi uyarınca zarar görenin zararın doğmasında etkili olması halinde hâkim tazminatı indirebilir ya da tamamen kaldırabilir. Davacının belirli eylemlerinin zararın oluşumuna katkıda bulunduğu tartışmasızdır. Taraflar arasındaki kullanım sözleşmesinin 3.15.4. maddesi, her girişte site adresinin "https://..." veya "https://..." olarak kontrol edilmesini açıkça zorunlu kılmaktadır. Aynı sözleşmenin 3.3. maddesi, kullanıcı adı ve şifrenin kimseyle paylaşılmamasını ve aksi davranış halinde kullanıcının sorumluluğunu açıkça düzenlemektedir. Davacı, URL kontrolü yapmaksızın sahte siteye kimlik bilgilerini girmiş ve SMS doğrulama kodunu bu siteye iletmiştir. Bununla birlikte mahkememiz, davacının müterafik kusurunun değerlendirilmesinde göz ardı edilemeyecek bir olgunun varlığını saptamıştır: Bu olayda gerçekleştirilen saldırı, basit bir dikkatsizlikle önlenebilecek nitelikte değildir. Saldırı, davalının görsel kimliğinin ve marka güveninin sistematik biçimde araçsallaştırıldığı, insan psikolojisinin zayıf noktalarına —güven, aciliyet, alışkanlık— yönelik olarak optimize edilmiş, endüstriyel ölçekte yürütülen bir saldırı modelidir. Bu değerlendirmenin soyut bir tespit olmadığı, nesnel verilerle desteklendiği görülmektedir. Türkiye'de ve dünyada aynı saldırı tipinin mağdurları arasında hâkimler, akademisyenler, tıp doktorları ve hukuk profesyonelleri bulunduğu belgelenmiştir. Bu gerçeklik, "dikkatli bir insanın kandırılmayacağı" önkabulünün geçersizliğini ortaya koymaktadır. ... yargı pratiğinde zaman zaman başvurulan "dolandırıcılık normal insanı kandıracak nitelikte değildir" standardının bu tür sofistike oltalama saldırılarına uygulanması, toplumsal gerçeklikle bağdaşmamaktadır. Öte yandan olayın akış düzenine bakıldığında, davacının belirleyici onaylarının önemli bölümünün —yeni cihaz tanımlama, yeni adres ekleme ve transfer onayları— hesap kontrolünün el değiştirmesinden sonra verildiği görülmektedir. Bu aşamada davacı, saldırganların kurguladığı gerçeklik algısı içinde, güvendiği platformun kendi sisteminden gelen gerçek bildirimlere güvenmeye devam etmiştir. Sakatlanmış irade koşullarında verilen bu onayların, serbest ve tam bilinçli irade açıklamalarıyla aynı hukuki ağırlığa sahip tutulması mümkün değildir. Tüm bu değerlendirmeler birlikte ele alındığında, davacının kusurunun gerçek olmakla birlikte olayın bütünü içinde belirleyici ve birincil nitelik taşıdığı sonucuna ulaşılamamaktadır. Davalı ile davacı arasındaki bilgi ve eylem kapasitesi farkı, kusur oranının belirlenmesinde belirleyici ağırlık taşımaktadır. Davalı, söz konusu tehdit modelini yıllar öncesinden bilmekte; bu tehdidin kendi müşterilerine nasıl uygulandığını bizzat yaşanmış olaylardan öğrenmiş bulunmakta; eksik önlemleri tamamlamak için gereken teknik kapasiteye ve uluslararası örneklere sahip olmakta ve sektörün lider oyuncusu konumunda bu bilgilere erişim bakımından herhangi bir bireysel kullanıcıyla kıyaslanamayacak bir konumdadır. Davacı ise endüstriyel ölçekte yürütülen ve bilinçli dikkat mekanizmalarını devre dışı bırakmak üzere tasarlanmış bir manipülasyonla karşı karşıya kalan bireysel bir kullanıcıdır. Bu asimetri gözetildiğinde, davalının güvenlik eksikliklerinin saldırıyı yapısal olarak mümkün kılan zemin olduğu; davacının hatalarının ise bu zemin üzerinde zararı tamamlayan tetikleyici unsur olduğu görülmektedir. TBK m. 52/1 kapsamında mahkememizce yapılan değerlendirmede, tarafların kusur oranları şu şekilde belirlenmiştir: Davalının kusuru %70 olarak tespit edilmiştir. Bu oranın dayanakları şunlardır: Tehdit modelinin yıllardır bilinmesi ve davalının bu konuda bizzat uyarı yayımlamış olması; sektörde 2018-2020 döneminden itibaren büyük borsalarda yerleşik hale gelmiş bekleme süresi ve anomali tespiti mekanizmalarının uygulanmaması; bu eksikliklerin davacının iradesinden bağımsız olarak çalışması gereken sistem güvencelerine ilişkin olması ve söz konusu eksikliklerin hem teknik hem de operasyonel açıdan davalının kapasitesi dahilinde giderilmesinin mümkün olduğunun açık bulunması. Davacının kusuru %30 olarak tespit edilmiştir. Bu oranın dayanakları şunlardır: Sözleşmenin 3.15.4. maddesiyle açıkça zorunlu kılınan URL kontrolünün yapılmaması; SMS kodunun sahte siteye girilmesi ve bu eylemlerin zararın oluşumuna nedensel katkıda bulunması. Davacının kusurunun daha yüksek bir orana yükseltilmesi, olayın endüstriyel niteliği, psikolojik manipülasyon boyutu ve irade sakatlığı olgusu gözetildiğinde gerçeklikle bağdaşmayan bir hukuki kurgu oluşturacaktır. 430.000 TL maddi tazminat talebinin davalının kusur oranına (%70) isabet eden kısmı 301.000 TL olup bu miktara hükmedilmesi gerektiği sonucuna varılmıştır. Fazlaya ilişkin talep, davacının %30 oranındaki müterafik kusuru nedeniyle reddedilmiştir. Davalı, faizin dava tarihinden itibaren işlemesi gerektiğini savunmuştur. Ancak haksız fiil ve sözleşmeye aykırılık niteliği taşıyan bu uyuşmazlıkta zarar, 18.02.2021 tarihinde gerçekleşmiş ve tazminat borcu bu tarihte muaccel hale gelmiştir. Tazminatın zarar tarihinden itibaren faiziyle birlikte hükmedilmesi, gecikmenin alacaklı aleyhine sonuç doğurmaması ilkesinin zorunlu gereğidir. Bu nedenle faizin 18.02.2021 tarihinden itibaren işletilmesine karar verilmiştir. Davacı vekili, davalının sözleşmeyi ihlal etmesi ve gerekli önlemleri almaması nedeniyle müvekkilinin manevi zarara uğradığını ileri sürerek 100.000 TL manevi tazminat talep etmiştir. TBK'nın 56. maddesi uyarınca manevi tazminat, kişilik haklarının ihlali ve bunun yarattığı manevi acıyı karşılamak amacıyla hükmedilir. TMK'nın 24. maddesi anlamında kişilik haklarına yönelik bir saldırının varlığı, bu tazminatın önkoşulunu oluşturur. Davaya konu uyuşmazlık özünde kripto varlıkların kaybedilmesine ilişkin maddi bir zarara dayanmaktadır. Davacının şeref, onur, bedensel bütünlük ya da özel yaşam gibi kişilik değerlerine yönelik doğrudan bir saldırı olgusu dosya kapsamındaki delillerle ispat edilememiştir. Davacı vekili, YHGK'nın 2013/13-492 E., 2014/87 K. sayılı kararını dayanak göstererek sözleşmeye aykırı davranışın karşı tarafın ruhsal bütünlüğünü zedelemesi halinde manevi tazminat hükmedilmesi gerektiğini ileri sürmüştür. Somut olayda davacının ruhsal bütünlüğünün bu anlamda ciddi biçimde zedelendiği, yalnızca maddi kaybın doğal sonucu olan üzüntü ve hayal kırıklığının ötesine geçen kalıcı ya da ağır bir manevi tahribatın oluştuğu, dosyaya sunulan delillerle kanıtlanamamıştır. Birikimlerin kaybedilmesi son derece üzücü olmakla birlikte, her önemli maddi kaybın otomatik olarak manevi tazminata yol açacağı kabul edilemez; aksi yorum, manevi tazminat kurumunun maddi tazminatı tamamlayan bir ek araç olarak işlev görmesine dönüşür ki bu, kurumun hukuki amacıyla bağdaşmaz. Kaldı ki davacının %30 oranındaki müterafik kusuru ayrıca gözetildiğinde, kendi kusuruyla sözleşmeden doğan yükümlülüklerini ihlal eden ve bu ihlalin sonuçlarına bir ölçüde katlanması gereken tarafın, bu sonuçlardan manevi tazminat talep etmesi, TBK'nın 52. maddesindeki düzenlemeyle çelişen bir hukuki tutarsızlık oluşturur. Bu gerekçelerle manevi tazminat talebinin reddine karar verilmiştir. Sonuçta tüm bu nedenlerle aşağıdaki şekilde hüküm tahsis edilmiştir.
HÜKÜM: Gerekçesi yukarıda ayrıntılı açıklandığı üzere; 1-Maddi tazminat talebinin KISMEN KABULÜ ile 301.000 TL maddi tazminatın 18.02.2021 tarihinden itibaren işleyecek avans faiziyle birlikte davalıdan alınarak davacıya ödenmesine, fazlaya ilişkin talebin reddine, 2-Manevi tazminat talebinin REDDİNE, 3-Maddi tazminat yönünden; a) Hüküm altına alınan miktar üzerinden hesaplanan 20.561,31-TL karar harcından peşin alınan 9.051,07-TL'nin mahsubu ile bakiye 11.510,24-TL ilam harcının davalıdan tahsili ile hazineye irat kaydına, b) Davacı tarafından yatırılan 9.051,07-TL peşin harç ve 59,30-TL başvuru harcı olmak üzere toplam 9.110,37-TL'nin davalıdan tahsili ile davacıya verilmesine, c) Davacı kendisini vekille temsil ettirdiğinden, karar tarihinde yürürlükte bulunan A.A.Ü.T. göre hesaplanan 48.160,00-TL vekalet ücretinin davalıdan tahsili ile davacıya verilmesine, d) Davalı, kendisini vekille temsil ettirmiş olmakla, karar tarihinde yürürlükte bulunan A.A.Ü.T. göre hesaplanan 45.000,00-TL vekalet ücretinin davacıdan tahsili ile davalıya verilmesine, e) Tarafların zorunlu arabuluculuk sürecinde anlaşmamaları nedeniyle 6325 sayılı Kanunun 18/A-13 maddesi uyarınca zorunlu arabuluculuk gideri olan 860,00-TL'nin kabul-red oranına göre 602,00-TL'nin davalıdan, 258,00-TL'nin davacıdan tahsil edilerek hazineye gelir kaydına, f) Davacı tarafından yapılan 15.336,00-TL yargılama giderinin red ve kabul durumuna göre takdiren oranlayarak 10.735,20-TL'nin davalıdan tahsili ile davacıya verilmesine; arda kalan bakiye kısmın davacı üzerinde bırakılmasına, 4-Manevi tazminat yönünden; a) Alınması gereken maktu 732,00-TL harcın davacıdan tahsili ile hazineye irat kaydına, b) Davalı, kendisini vekil ile temsil ettirdiğinden karar tarihinde yürürlükte bulunan A.A.Ü.T. uyarınca hesaplanan 45.000,00-TL vekalet ücretinin davacıdan tahsili ile davalıya verilmesine, 5-Taraflarca yatırılan ve kullanılmayan gider avansının karar kesinleştiğinde resen taraflara iadesine, Dair, gerekçeli kararın tebliğinden itibaren iki haftalık yasal süresi içerisinde Bölge Adliye Mahkemesi nezdinde istinaf kanun yolu kabil olmak üzere verilen karar alenen okunup usulen anlatıldı.12/03/2026
Başkan ... e-imzalıdır Üye ... e-imzalıdır Üye ... e-imzalıdır Katip ... e-imzalıdır