GaiaExGaiaEx
Kriptonu Nasıl Korursun: Güvenlik En İyi Uygulamaları
BaşlangıçBlockchain7 min read

Kriptonu Nasıl Korursun: Güvenlik En İyi Uygulamaları

Her kripto kullanıcısının benimsemesi gereken temel güvenlik alışkanlıkları

Paylaş

Bir Donanım Cüzdanının Yetmediği Gün

21 Şubat 2025'te, kripto borsası Bybit tek bir öğleden sonrada kabaca 1,5 milyar dolar kaybetti — paranın tarihindeki en büyük hırsızlık. Kırılan bir kasa yoktu. Tahmin edilen bir şifre yoktu. Hayal ettiğin şekilde ihlal edilen bir sunucu yoktu.

Olan daha ince ve çok daha korkunçtu. Bybit'in ekibi soğuk çok-imzalı bir cüzdan kullandı — güya altın standart. Fon hareket ettirmeye gittiklerinde, ekranlarında görünen işlem tamamen normal görünüyordu. Kontrol ettiler. Onayladılar. Ama arayüz ele geçirilmişti, ve gerçekte imzaladıkları işlem cüzdanın kontrolünü bir saldırgana teslim ediyordu. Kendi soygunlarını, kendi donanımlarıyla, rutin operasyonlar yaptıklarına inanarak onayladılar.

Ders acımasız ve netleştirici: kriptoda, en zayıf halka neredeyse hiçbir zaman kriptografi değildir. Bir insanın bir şeyi onayladığı andır. Saldırganlar matematiği kırmayı denemeyi bıraktı — seni kırıyorlar. Ekranı sahtelerler, e-postayı sahtelerler, aciliyeti sahtelerler, ve anahtarları kendi ellerinle teslim etmene izin verirler.

Bu makale, o insan olmamak için işletim kılavuzun. Katmanlar hâlinde inşa edildi, çünkü gerçek güvenlik her zaman böyledir — ve çünkü tek bir hile biri başarısız olduğunda seni kurtarmaz.

Kendi Bankan, Kendi Güvenlik Departmanın

Geleneksel finansta, birisi banka hesabını hacklerse, banka işlemi geri alır. FDIC mevduatını 250.000$'a kadar sigortalar. Kredi kartı dolandırıcılığı mı? İhraç edeni ara, ücreti itiraz et, paranı geri al. Bu güvenlik ağları var çünkü merkezi kurumlar deftere hükmeder ve onu yeniden yazabilir.

Kriptoda, yeniden yazma yoktur. İşlemler kesindir. Hiçbir müşteri hizmetleri hattı bir blok zinciri transferini geri almaz. Birisi özel anahtarlarına erişim kazanırsa, cüzdanını 30 saniyeden az bir süre içinde boşaltabilir, ve fonlar gitmiştir — dakikalar içinde miksırlara, köprülere ve zincir atlamalarına bölünür. Sektör çapında hackler, dolandırıcılıklar ve açıklara kümülatif kayıplar şimdi 30 milyar doları geçiyor, ve sadece 2025'te Chainalysis kabaca 158.000 bireysel-cüzdan ele geçirmesinin 80.000 kurbanı etkilediğini saydı. Bunlar bir sunucu odasındaki balinalar değil. Yanlış bir bağlantıya tıklayan sıradan insanlar.

Kendi kendine saklama, kriptonun vaadidir. Kendi bankan olmak, sorumluluktur. Ve çoğu insan bir güvenlik departmanı işletmek için donanımlı değildir. İşte rahatlatıcı kısım: bir kriptograf olmana gerek yok. Tutarlı şekilde uygulanan az sayıda alışkanlığa ihtiyacın var. Güvenlik tek bir kahramanca eylem değildir — her biri diğeri başarısız olduğunda sana zaman ve merhamet satın alan, katmanların can sıkıcı disiplinidir.

Düşünce değişimi: „şifrem yeterince güçlü mü?" diye sormayı bırak ve şunu sormaya başla: „güvendiğim herhangi bir şey — dizüstü bilgisayarım, telefonum, e-postam, bir web sitesi — ele geçirilirse, sonraki savunma hattım nedir?" Hiçbir şeyin yanlış gitmemesine bağlı olan güvenlik, güvenlik değildir. Şans'tır.

Katman 1: Cihaz ve Ağ Güvenliği

Kripton, ona eriştiğin cihaz kadar güvenlidir. Ele geçirilmiş bir dizüstü bilgisayar, şifrenin ne kadar güçlü olduğundan bağımsız olarak ele geçirilmiş bir cüzdan anlamına gelir. Bu kılavuzdaki her şey, yazdığın makinenin çoktan sana karşı çalışmadığını varsayar.

İşletim sistemi güncellemeleri. Hemen yamayı uygula. macOS ve Windows'u hedefleyen sıfır-gün açıkları karanlık piyasalarda aktif olarak takas ediliyor, ve kripto cüzdanları yüksek değerli hedefler. Güncellemeleri bir hafta geciktirmek, bir açığın kullandığı pencere olabilir. Otomatik güncellemeleri aç ve „daha sonra hatırlat"ı bir strateji olarak ele almaktan vazgeç.

Özel cihaz. İdeal olarak, kripto işlemleri için ayrı bir cihaz kullan — rastgele web sitelerine bakmayan, denetlenmemiş yazılım yüklemeyen veya e-posta eklerini açmayan bir cihaz. Sadece cüzdan operasyonları için kullanılan 300$'lık bir Chromebook, 300$'lık kriptodan daha iyi bir güvenlik yatırımıdır. Bütün nokta, cihazın „saldırı yüzeyini" neredeyse sıfıra küçültmektir: daha az uygulama, daha az uzantı, daha az giriş yolu.

Ağ hijyeni. Bir VPN olmadan asla halka açık Wi-Fi üzerinden işlem yapma. Kafe ağları önemsizce dinlenebilir. Hücresel veri veya güvenilir bir ev ağı kullan. Halka açık Wi-Fi kullanman gerekirse, saygın bir VPN'den geç (Mullvad, ProtonVPN) — trafiğini satan ücretsiz bir VPN'den değil.

Tarayıcı uzantıları. Her uzantının ziyaret ettiğin sayfalara erişimi vardır. Kötü niyetli veya ele geçirilmiş bir uzantı, cüzdan bağlantı verisini okuyabilir, sahte işlem onayları enjekte edebilir, veya bir adresi kopyaladığında panonun içeriğini değiştirebilir. Uzantı sayısını minimum tut, kurduklarını denetle, ve kripto için başka hiçbir şeyi olmayan özel bir tarayıcı profili kullan.

Kötü amaçlı yazılım ve pano ele geçiricileri. Ucuz kötü amaçlı yazılımın bütün bir sınıfı tam olarak bir şey yapar: panonu izlemek, ve bir cüzdan adresini kopyaladığın anda, sessizce saldırganınkiyle değiştirir. Yapıştırırsın, onaylarsın, fonların bir yabancıya gider. Saygın bir kötü amaçlı yazılım koruması çalıştır, „kırılmış" yazılım hiçbir zaman kurma, ve yapıştırılan bir adresi her zaman kaynağa karşı doğrula (aşağıda daha fazlası).

Security Layers: Defense in Depth Hardware/MPC Keys — sign transactions offline 2FA (TOTP/Hardware Key) — second authentication factor Strong Unique Passwords — password manager, no reuse Device + Network Security — updates, VPN, dedicated device
Güvenlik katmanlıdır: cihaz/ağ hijyeniyle başla, güçlü şifreler ekle, 2FA'yı zorunlu kıl, ve işlemleri donanım veya MPC anahtarlarıyla imzala.

Katman 2: Gerçekten İşe Yarayan Kimlik Doğrulama

Şifreler. Bir şifre yöneticisi kullan (1Password, Bitwarden, KeePassXC). Her kripto-ilişkili hesap için benzersiz 16+ karakterlik rastgele bir şifre üret. Şifreleri yeniden kullanırsan ve bir site ihlal edilirse, saldırganlar saatler içinde her borsa ve cüzdan hizmetinde kimlik bilgisi doldurma saldırısını otomatikleştirir. Bir şifre yöneticisi bir kolaylık değildir — bir insan için „her yerde benzersiz şifre"yi gerçekten mümkün kılan şeydir.

İki-faktörlü kimlik doğrulama — ve güç merdiveni. Tüm 2FA eşit değildir, ve alt ile üst basamak arasındaki boşluk devasadır:

  • SMS 2FA en zayıf olanıdır. Hiç olmamasından daha iyidir, ama bir saldırganın operatörünü numaranı kendi SIM'ine taşımak için tatlı sözle kandırdığı (veya rüşvet verdiği) SIM-değişim saldırılarına karşı güvenlik açığıdır. 2023'te, SIM-değişimler kripto kullanıcılarından milyonlarca dolar boşalttı — ele geçirilmiş bir hesaba bağlı, yaygın şekilde bildirilen 400.000 dolarlık bir hırsızlık dahil. SMS'i bir son çare olarak ele al, bir plan değil.
  • TOTP kimlik doğrulama uygulamaları (Google Authenticator, Authy, Aegis) cihazında operatör üzerinden ele geçirilecek hiçbir şey olmadan kodlar üretir. Değer taşıyan herhangi bir şey için gerçekçi minimum budur.
  • Donanım güvenlik anahtarları (YubiKey, Titan) en üst basamaktır. Tasarım olarak oltalamaya dirençlidirler: anahtar, yanıt vermeden önce gerçek web sitesinin alan adını kriptografik olarak doğrular, bu yüzden piksel-mükemmel sahte bir giriş sayfası bile hiçbir şey alamaz. Yüksek değerli hesaplar için, bu yapabileceğin en yüksek kaldıraçlı yükseltmedir.

E-posta güvenliği — herkesin unuttuğu ana anahtar. E-postan, sahip olduğun neredeyse her hesabın kurtarma mekanizmasıdır. E-postayı ele geçir ve bir saldırgan şifreleri sıfırlayabilir, SMS tabanlı kodları ele geçirebilir ve para çekme onaylarını okuyabilir. Kamuya açık şekilde paylaşılmamış, bültenler için kullanılmamış veya sosyal medyaya bağlı olmayan, kripto için özel bir e-posta adresi kullan — ve e-posta hesabının kendisinde güçlü 2FA (ideal olarak bir donanım anahtarı) uygula. Bir YubiKey'e sahip ama arkasında zayıf bir e-postaya sahip bir borsa hesabı, arka kapısı açık bırakılmış bir kasadır.

Çoğu hesap ele geçirmeyi önleyen bir kural: ikinci faktör, koruduğu şeyden farklı bir cihazda veya ortamda yaşamalıdır. Giriş yaptığın aynı telefona giden SMS gerçekten ikinci bir faktör değildir — kılık değiştirmiş aynı faktördür.

Katman 3: Anahtarlar, Kurtarma İfadeleri ve Soğuk Depolama

Yukarıdakilerin hepsi hesaplarını korur. Bu katman gerçekten paran olan şeyi korur: özel anahtarı. Kendi kendine saklamada, anahtarı kim tutuyorsa fonları o tutar. Bir blok zinciri için „şifremi unuttum" bağlantısı yoktur.

Kurtarma ifadesi anahtardır. Çoğu cüzdan, özel anahtarını 12 veya 24 kelimelik bir kurtarma ifadesi olarak yedekler. O kelimeleri okuyan herkes o anahtarın tuttuğu her şeyi sonsuza kadar kontrol eder. Bu yüzden bütün oyun, o kelimeleri internete bağlı herhangi bir şeyden uzak tutmaktır.

  • Asla dijital. Fotoğraf yok, ekran görüntüsü yok, bulut notları yok, şifre yöneticisi yok, kendine e-postalama yok, isteyen bir web sitesine yazma yok. Her biri bir kapıdır. İnternete dokunmuş bir kurtarma ifadesi yanmış sayılmalıdır — fonları yeni bir cüzdana taşı.
  • Çevrimdışı yaz, kalıcı sakla. Kâğıt, ilk sel veya yangına kadar hayatta kalır. Ciddi sahipler, ifadeyi hem sele hem yangına dayanıklı çelik veya titanyum plakalara damgalar. Bir 3-2-1 yedekleme kuralı izle: 3 kopya, 2 farklı ortam, 1 tesis dışında saklanır (bir kasa, bir banka kiralık kasası, güvenilir bir akrabanın evi).
  • İsteğe bağlı parola cümlesi (25. kelime). Gelişmiş cüzdanlar, kurtarma ifadesinin üstüne ayrı saklanan bir gizli kelime eklemene izin verir. Birisi fiziksel ifadeyi çalarsa, onsuz fonlara hâlâ ulaşamazlar. İkinci bir kapıda ikinci bir kilit.

Sıcak ile soğuk. Bir sıcak cüzdan internete bağlıdır — hızlı ve kullanışlı, ama uzaktan saldırganlar tarafından her zaman erişilebilir. Bir soğuk cüzdan (bir donanım cihazı veya ağdan tamamen kopuk bir makinede imzalama) anahtarı çevrimdışı tutar ve sadece bir işlemi imzalamak için „uyanır". Prensip basit: küçük harcama parasını sıcak tut, servetinin çoğunu soğuk tut. Metroda fiziksel cüzdanında taşımayacağın bir şeyi, sıcak bir cüzdanda da tutmamalısın.

Donanım cüzdanlarını üreticiden satın al. Asla üçüncü taraf bir satıcıdan, asla bir pazar yerinde „indirimli" — önceden kurcalanmış cihazlar ve önceden basılmış kurtarma ifadeleri bilinen bir dolandırıcılıktır. Ambalajı incele, cihazda yeni bir tohum üret, ve gerçek fonlara güvenmeden önce küçük bir test kurtarma yap.

Kendi kendine saklamanın dürüst takası: seni yolsuz bir kurumdan koruyan aynı kesinlik, kaybedilen bir kurtarma ifadesinin de sonsuza kadar gittiği anlamına gelir — Chainalysis, milyonlarca Bitcoinin sahiplerinin asla kurtaramayacağı anahtarların arkasında kalıcı olarak kilitli olduğunu tahmin ediyor. Yedeklemeler isteğe bağlı bir paranoya değildir. Kendi bankan olmanın fiyatıdır.
Hot vs. Cold: Where Your Keys Live — the open internet (attackers live here) — HOT WALLET Always online · signs instantly Daily spending · DeFi · small balances Reachable by remote attacks 24/7 COLD WALLET Offline · wakes only to sign Long-term holdings · bulk of wealth Key never touches the internet Move only what you need from cold → hot, when you need it
Günlük fonları bir sıcak cüzdanda ve servetinin çoğunu, anahtarın hiçbir zaman internete dokunmadığı soğuk depolamada tut.

Katman 4: Güvenli İmzalama ve Cüzdan Hijyeni

Cüzdan ayrımı. Üç kademeyi koru: yeni dApp'leri keşfetmek ve mint yapmak için minimal fonlu bir „yakılabilir" cüzdan (boşalırsa, cep harçlığıdır). Orta fonlu düzenli işlem için bir „günlük" cüzdan. Neredeyse hiçbir şeye bağlanmayan, sahipliklerinin çoğu için bir soğuk depolama cüzdanı (donanım veya çok-imzalı). Kompartimantasyon uygula, böylece kötü bir imza sana sadece bir kademe kadar mal olabilir.

İşlem doğrulaması. Herhangi bir işlemi imzalamadan önce, neyi onayladığını oku. MetaMask gibi modern cüzdan arayüzleri sana işlem detaylarını gösterir — çağrılan sözleşme, işlev, miktarlar. Basit bir NFT mint'i sınırsız USDC harcamasını onaylamanı istiyorsa, bu kırmızı bir bayraktır. Bir işlemin ne yaptığını anlamıyorsan, imzalama. Bu tek alışkanlık — istemi gerçekten okumak, kas hafızasıyla „Onayla"ya tıklamak yerine — Bybit'i kurtarmış olurdu.

Kör imzalamaya dikkat et. Bazen bir cüzdan bir işlemi kod açamaz ve sana ham, okunamaz veri göstererek yine de imzalamanı ister. Bu kör imzalamadır, ve boşaltmaların büyük bir kısmı bu şekilde gerçekleşir — okuyamadığın bir şeyi onaylıyorsun. Okunamaz bir istemi bir dur işareti olarak ele al, bir yavaşlama tümseği değil. Ekranda net işlem gösterimi olan donanım cüzdanları tam da bununla savaşmak için var.

Eski onayları geri al. Bir dApp için bir tokeni „onayladığında", o izin genellikle süresiz olarak — bazen sınırsız bir miktar için — kalır. Aylar sonra, unuttuğun bir sözleşme hâlâ tokenlerini hareket ettirebilir. Revoke.cash gibi bir araç kullanarak eski onayları periyodik olarak incele ve geri al. Onay tabanlı boşaltıcılar tam olarak bu yüzden yüzlerce milyon dolar çaldı çünkü kullanıcılar ne verdiklerini unutuyor.

Adres doğrulama ve zehirleme. Pano kötü amaçlı yazılımı, kopyalanan cüzdan adreslerini saldırgan adresleriyle değiştirir. Daha yeni bir hile, adres zehirleme, işlem geçmişine benzer görünen bir adres (aynı ilk ve son karakterler) yerleştirir, bir dahaki sefere kendi geçmişinden kopyalayacağını umarak. Yapıştırılan bir adresin ilk ve son 4-6 karakterini her zaman gerçek kaynağa karşı doğrula, ve büyük transferler için önce küçük bir test işlemi ($5-10) gönder ve tam miktarı göndermeden önce ulaştığını onayla.

GaiaEx'in MPC cüzdan mimarisi, bu kaygılardan birçoğunu yapısal olarak ele alır: kaybedecek veya çalınacak bir kurtarma ifadesi yok, tek nokta ele geçirilmesini önleyen çok-taraflı imzalama, ve açık web'e maruz kalan bir tarayıcı uzantısı yerine platformun güvenlik altyapısı aracılığıyla gerçekleşen işlem imzalama.

Wallet Tier Strategy Burner Wallet New dApps, mints, exploration Minimal funds ($50-200) Daily Trading Active trading, DeFi positions Moderate funds (working capital) Cold Storage / MPC Long-term holdings, bulk of portfolio Rarely connects to anything
Cüzdanları risk maruziyetine göre ayır: keşif için yakılabilir, işlem için günlük, portföyünün çoğu için soğuk depolama.

Katman 5: Oltalama, Dolandırıcılık ve İnsan Saldırısı

Bybit soygununun kanıtladığı rahatsız edici gerçek şu: en pahalı kripto kayıpları bozuk koddan gelmez. Bozuk güvenden gelir. Oltalama sürekli #1 saldırı vektörüdür, çünkü bir kişiyi kandırmak bir anahtarı kırmaktan daha kolaydır. Örüntüleri bir kere öğren ve onları hayat boyu görürsün.

  • Sahte giriş sayfaları. Bir reklam, bir DM, veya bir e-posta seni borsanın kusursuz bir klonuna bağlar. Giriş yaparsın; kimlik bilgilerini bir yabancıya çoktan vermişsindir. Savunma: bir giriş sayfasına asla bir bağlantı üzerinden ulaşma. URL'yi kendin yaz veya her seferinde bir yer imi kullan.
  • Cüzdan boşaltıcıları. Sahte bir „özel mint", „airdrop talebi" veya „ödül" sitesi cüzdanını bağlamanı ve imzalamanı ister. Buton hiçbir şey basmaz — saldırganın tokenlerini süpürmesine izin veren bir onay yürütür. 2024'te, boşaltıcılar bu şekilde yaklaşık 494 milyon dolar çaldı. Savunma: her imza istemini oku, ve „ücretsiz talep" varlıklarına onay istiyorsa, uzaklaş.
  • „Cüzdanın ele geçirildi" dolandırıcılığı. Acil bir mesaj, fonlarının risk altında olduğunu ve şimdi „doğrulaman" veya „taşıman" gerektiğini söyler. Aciliyet saldırıdır — panik, kontrolleri atlamana neden olur. Savunma: gerçek güvenlik uyarıları asla kurtarma ifadeni veya bir imza istemez. Yavaşla; aciliyet bir kırmızı bayraktır, bir neden değil.
  • Kimlik taklidi ve „destek". Meşru bir borsadan kimse önce sana DM göndermez, şifreni istemez, veya ekranına uzaktan erişim talep etmez. Sana ulaşan „destek" bir dolandırıcıdır. GaiaEx hiçbir zaman kurtarma ifadeni veya şifreni istemez — hiçbir gerçek platform bunları istemez, çünkü onlara ihtiyacı yoktur.
  • SIM değişimleri ve sosyal mühendislik. Saldırganlar seni sosyal medyada araştırır, sonra telefon operatörüne veya bir yardım masasına seni taklit ederek gelir. Operatör hesabını bir PIN'le kilitle, ve sahipliklerini veya seçtiğin borsayı kamuya açık şekilde yayınlamayı asla.

Kurtarma ifadelerinin altın kuralı: bir kurtarma ifadesi kontrol ettiğin bir cihazda kendi cüzdanını kurtarmak içindir ve başka hiçbir şey için değildir. Hiçbir borsa, hiçbir destek temsilcisi, hiçbir „doğrulama aracı", hiçbir hediye, hiçbir airdrop, ve Dünya'daki hiçbir kişi onu istemek için meşru bir nedene sahip değildir. Bir şey kurtarma ifadeni istediği anda, bir dolandırıcılığı elin üzerinde yakalamışsındır.

Duraklama = koruma. Neredeyse her başarılı dolandırıcılık bir bileşeni paylaşır: üretilmiş aciliyet. „Şimdi harekete geç, sınırlı yer var, fonların risk altında." Sen seçtiğin bir kanaldan doğrulamak için 60 saniyelik bir duraklama — mesajdaki kanal değil — saldırıların ezici çoğunluğunu yener. Yavaşlık bir güvenlik özelliğidir.

GaiaEx Tek Başarısızlık Noktalarını Nasıl Ortadan Kaldırır

Bu kılavuzun çoğu var çünkü geleneksel kendi kendine saklama, felaket riskini tek noktalara yoğunlaştırır: bir kurtarma ifadesi, bir imza, bir cihaz, bir yanlış yerleştirilmiş güven anı. Herhangi birini kaybet, ve her şeyi kaybedebilirsin. GaiaEx, tam olarak bu tek başarısızlık noktalarını sökmesi için mimari olarak tasarlandı — böylece hiçbir tek hata ölümcül olmaz.

MPC anahtarları: kaybedecek kurtarma ifadesi yok. Çok Taraflı Hesaplama kullanılarak, özel anahtarın hiçbir zaman bir yerde bir araya getirilmez. Bağımsız taraflarca tutulan şifreli parçalara bölünür, ve bir işlem birkaçının iş birliği yapmasını gerektirir. Fotoğraflanacak, oltalanacak veya yangında yanacak bir yapışkan notta oturan bir ana kurtarma ifadesi yoktur — bu, insanların kriptolarını kaybetmesinin en yaygın yolunu yapısal olarak ortadan kaldırır.

Çok-taraflı imzalama tek-cihaz ele geçirmesini yener. Hiçbir taraf hiçbir zaman tam anahtarı tutmadığından, tek bir cihazı, sunucuyu veya kişiyi ele geçiren bir saldırgan hâlâ fonlarını hareket ettiremez. Bybit tarzı „bir kurcalanmış ekran, bir imza, toplam kayıp" başarısızlık modu, tek bir onay noktası gerektirir — ve MPC'nin ortadan kaldırdığı tam olarak budur.

Sıkılaştırılmış altyapı içinde imzalama, bir tarayıcı uzantısında değil. Bir işlemi onaylamak için en riskli yer, açık web'e maruz kalan, onu kandırmaya çalışan herhangi bir reklam veya uzantının yanında oturan bir tarayıcı uzantısıdır. GaiaEx imzalamayı platformun güvenlik altyapısına taşır, boşaltıcıların ve sahte-onay dolandırıcılıklarının işini yaptığı saldırı yüzeyini küçültür.

Bunların hiçbiri seni bu kılavuzdaki alışkanlıklardan muaf tutmaz — güçlü 2FA, özel bir e-posta, imzaladığın şeyi okumak, ve koşturulmayı reddetmek hâlâ seninkidir. Ama hedef, blok zincirinin garantilerinin bir gecede bir kriptografi uzmanı olmanı gerektirmediği bir sistemdir. Matematik zor kısmı yapar; sen saklamayı elinde tutarsın; ve hiçbir tek yanlış adım hikâyeyi sona erdirmez.

Çıkarım: kriptoda güvenlik satın aldığın bir ürün değildir — üst üste yığdığın katmanlardır. Cihaz, kimlik doğrulama, anahtarlar, güvenli imzalama, ve dolandırıcılık farkındalığı her biri diğerinin kaçırdığını yakalar. GaiaEx senin için en ölümcül tek başarısızlık noktalarını ortadan kaldırır; gerisi her seferinde, istisnasız ve koşturulmadan uygulanan bir avuç alışkanlıktır.