Adres zehirleme, saldırganın; ilk ve son karakterleri hâlihazırda kullandığınız bir adresle eşleşen, benzer görünümlü bir adres üretip bunu bir dust ya da sıfır değerli transferle işlem geçmişinize yerleştirdiği ve bir gün gerçek adres yerine onu kopyalamanızı umduğu bir dolandırıcılıktır. Yerleştirilen transfer kendi başına hiçbir şey çalmaz: hiçbir onay oluşturmaz, hiçbir anahtara dokunmaz ve saldırgana cüzdanınız üzerinde hiçbir denetim vermez — saldırının tamamı, gelecekte yapacağınız bir kopyala-yapıştır hatası üzerine oynanan bir bahistir. Dolayısıyla savunma davranışsaldır: adresleri asla işlem geçmişinden almayın, yalnızca kısaltılmış uçları değil adresin ortasını da doğrulayın ve büyük bir transferden önce küçük bir test gönderimi yapın. Hiçbir cüzdan, onayladığınız bir transferi geri alamaz; bu yüzden WATS gibi tamamen non-custodial bir cüzdanda — anahtarları kullanıcının tuttuğu, WATS'ın asla bir anahtar tutmadığı bir cüzdanda — imzalamadan önceki o kontrol gerçekten son savunma hattıdır.
Kopyala-yapıştırı istismar eden dolandırıcılık
Kripto dolandırıcılıklarının çoğu anahtarlarınıza ya da imzalarınıza saldırır. Adres zehirleme daha yumuşak bir şeye saldırır: alışkanlıklarınıza. Saldırgan cüzdanınıza asla dokunmaz ve sizden hiçbir şey imzalamanızı istemez. Yalnızca işlem geçmişinizde benzer görünümlü bir adresin belirmesini sağlar — ve bir gün gerçek adres yerine onu kopyalayacağınız günü bekler. Tek bir dikkatsiz yapıştırma yeter; kendi adresinize ya da düzenli bir alıcıya gidecek transfer, geri dönülmez biçimde saldırgana gider.
Zehirleme gerçekte nasıl işler
Saldırı üretimle başlar. Kripto adresleri yeterince uzundur; saldırganlar, sizin ya da işlem yaptığınız birinin adresinin ilk ve son birkaç karakteriyle — tam da cüzdan arayüzlerinin gösterdiği karakterlerle — eşleşen vanity adresleri ucuza üretebilir. Sonra ekim gelir. Bazen bu, benzer adresten sizin adresinize gönderilen birkaç kuruşluk minik bir "dust" transferidir. EVM zincirlerinde ise çoğu zaman sıfır değerli bir token transferidir: ERC-20 standardı sıfır tutarlı transfere izin verir, bu yüzden saldırgan hiçbir harcama yetkisi (allowance) olmadan adresinizi referans alan bir transferFrom çağrısı yapabilir ve yine de kusursuz geçerlilikte bir Transfer olayı yayabilir — explorer'lar ve cüzdan etkinlik akışları bunu sizinle sahte adres arasındaki sıradan bir işlem olarak gösterir. Kurban başına daha da ucuzu, kimsenin sahip olmadığı tokenlar için toplu halde uydurma Transfer olayları yayan tek kullanımlık token sözleşmeleridir. Hangi yöntem kullanılırsa kullanılsın saldırganın maliyeti bir miktar gas'tir ve sonuç aynıdır: geçmişinizde artık sabırla bekleyen ikna edici bir yem durur.
Neden işe yarıyor: kısaltma ve geçmişe güven
İki arayüz geleneği tuzağı etkili kılar. Birincisi, cüzdanlar ve explorer'lar adresleri neredeyse evrensel olarak 0x1a2b…9f8e gibi kısaltır; görünen bu karakterlerle eşleşecek şekilde üretilmiş bir benzer adres bir bakışta ayırt edilemez. Adres sağlama toplamları (checksum) sizi burada kurtarmaz — zehirli adres, geçerli ve sağlama toplamı doğru olan, yalnızca başkasına ait bir adrestir; yani yazılımın reddedebileceği bozuk bir girdi yoktur. İkincisi, insanlar kendi işlem geçmişlerini güvenilir bir adres defteri gibi kullanır: "geçen hafta gönderdiğim adres" yeniden kullanmak için güvenli hissettirir. Zehirleme tam da bu güveni silaha çevirir. Sahte kayıtta anormal görünen hiçbir şey yoktur; meşru işlemlerin yanında, aynı biçimde, çoğu zaman gerçek bir alıcının kısaltılmış halini aynalayarak durur.
Zehirleme neyi yapabilir, neyi yapamaz
Açıkça söylemekte fayda var: bir zehirleme işlemi kendi başına hiçbir şey almaz. Dust almak anahtarlarınızı ele geçirmez; sıfır değerli bir transfer hiçbir onay vermez; saldırgan cüzdanınız üzerinde hiçbir güç kazanmaz. Bütün saldırı sizin gelecekteki bir hatanız üzerine bahistir. Bu iyi haberdir — savunma tamamen davranışsaldır ve bir anahtar sızıntısının aksine, düzeltilecek bir şey yoktur. Dust'ı görmezden gelin (bilinmeyen "hediye" tokenlarla etkileşim ayrı bir dolandırıcılık ailesidir) ve yem sonsuza dek zararsız kalır.
Donanım ve kimlik doğrulama bunu neden durduramaz
İnsanların en çok yanlış değerlendirdiği kısım burasıdır. Bir anahtarı koruyan her katman — donanım cihazı, passkey, dokunarak doğrulayan bir kart — tek bir soruyu yanıtlar: bu işlemi onaylayan doğru kişi mi? Adres zehirleme bunu hiç tartışmaya açmaz. İmza gerçektir, onay bilinçlidir, anahtar sağlamdır; yanlış olan yalnızca hedeftir. WATS NFC Metal Kart bu ayrımın temiz bir örneğidir: hiçbir özel anahtar saklamaz, WATS uygulamalarında duran anahtarlara dokunarak kimlik doğrulaması yapar ve soğuk saklama kasasından çok fiziksel bir güvenlik anahtarına benzer. Bu da onu, fonlarınızı bir başkasının hareket ettirmesine karşı güçlü bir koruma yapar; geçmişinizin yanlış satırından kopyaladığınız bir adrese fonu sizin göndermenize karşı ise hiçbir koruma sağlamaz. Hedef kontrolü ekranda, sizin tarafınızdan ve onaylamadan önce yapılmak zorundadır — bu yüzden okumadığınız bir şeyi körlemesine imzalamak, ilk vazgeçilmesi gereken alışkanlıktır.
Sizi bağışık kılan alışkanlıklar
Dört alışkanlık kapıyı kapatır. Adresleri asla işlem geçmişinden kopyalamayın — hedefin kendi arayüzünden, resmi bir sayfadan ya da kayıtlı bir kişiden alın. Uçlardan fazlasını doğrulayın: imzalamadan önce adresin orta kısmını da kontrol edin, çünkü benzer adresler tam da arayüzlerin gösterdiği uçlarla eşleşecek şekilde üretilir. Düzenli alıcılar için kayıtlı bir kişi ya da okunabilir bir isim servisi kullanın; böylece rutin gönderimler hiç kopyalama içermesin. Büyük ya da ilk kez yapılan transferlerde ise küçük bir test tutarı gönderin ve kalanına geçmeden varışı teyit edin. Bunları cüzdan güvenliği en iyi uygulamalarındaki daha geniş hijyenle birleştirin — ve imza anının her zaman son savunma hattı olduğunu unutmayın; aynı ilke cüzdanı bir dApp'e güvenle bağlarken de geçerlidir.
WATS gibi bir cüzdan bu tabloda nerede
Hiçbir cüzdan, onayladığınız bir transferi geri alamaz; dolayısıyla pratik soru şudur: cüzdanınız kararı sizin elinizde tutuyor ve insanları aceleye sürükleyen sürtünmeyi ortadan kaldırıyor mu? WATS tamamen non-custodial'dır: Ethereum, Arbitrum, Optimism, Base, Polygon, BNB Chain, Solana ve TON genelinde anahtarları kullanıcı tutar, WATS asla bir anahtar tutmaz. Sürtünme tarafında WATS, ağ ücretlerini her zincirin yerel gas tokeni yerine tek bir tokenle, ATS ile tahsil eder — EVM'de ERC-4337 hesap soyutlaması ve LayerZero OFT sayesinde tek bir ATS bakiyesi omnichain çalışır. Bu bir indirim değildir; işlemin maliyetini değil, ücreti hangi tokenin ödediğini değiştirir. Asıl değiştirdiği şey davranıştır: o zincirde gas tokeniniz olmadığı için normalde atlanacak küçük test gönderimi, her zaman yapabileceğiniz bir şeye dönüşür. Ücret olarak toplanan ATS, arzı 100M'den 30M'ye indiren bir yakıma beslenir ve WATS, ERC-4337 ile OFT tek-token ücretlerini bu yakımla birleştiren ilk ve tek cüzdandır; mekaniğin ayrıntıları ATS ücret sayfasında. Bunu okuduktan sonra tek bir somut adım atacaksanız şu olsun: adresleri geçmişinizden almayı bırakın ve WATS'ta yeni bir adrese yapacağınız bir sonraki ödemede önce küçük bir test tutarı gönderin, kalanını onaylamadan önce de adresin yalnızca uçlarını değil ortasını da doğrulayın.
Sıkça sorulan sorular
Adres zehirleme saldırısı nedir?
Saldırganın, kullandığınız bir adresin görünen ilk ve son karakterleriyle eşleşen benzer bir adres üretip bunu dust ya da sıfır değerli bir transferle işlem geçmişinize yerleştirdiği bir dolandırıcılıktır. Saldırı kendi başına hiçbir şey almaz — ileride sahte adresi geçmişinizden kopyalayıp ona fon göndermenizi bekler. Savunma davranışsaldır: adresleri asla geçmişten almayın ve kısaltılmış uçların ötesini doğrulayın.
Bilinmeyen bir adresten dust ya da tuhaf bir token aldım — ele mi geçirildim?
Hayır. Gelen transferler anahtar çalamaz, onay oluşturamaz ya da cüzdanınızı kontrol edemez — herkes herkese, herhangi bir şeyi gönderebilir. Risk yalnızca ileride yanlışlıkla saldırganın adresini kopyalarsanız ya da bilinmeyen bir tokenın sözleşmesiyle etkileşirseniz (ayrı bir dolandırıcılık deseni — ona hiç dokunmayın) doğar. Dust'ı görmezden gelin; fonlarınız öncesi kadar güvende kalır.
Bir donanım cihazı ya da NFC kart beni adres zehirlemesinden korur mu?
Hayır ve WATS bunun nedenini açıkça söyler. WATS NFC Metal Kart hiçbir özel anahtar saklamaz; WATS uygulamalarında duran anahtarlara dokunarak kimlik doğrulaması yapar ve soğuk saklama kasasından çok fiziksel bir güvenlik anahtarına benzer. Kimlik doğrulama, bir işlemi kimin onayladığını kanıtlar; fonların nereye gittiğini değil — adres zehirlemesinde ise onay gerçektir ve yanlış olan hedeftir. Bu saldırıyı yalnızca onaylamadan önce hedef adresi okumak boşa çıkarır.
Göndermeden önce bir adresi nasıl doğrulamalıyım?
Uçlardan fazlasını kontrol edin: benzer adresler özellikle arayüzlerin gösterdiği ilk ve son karakterlerle eşleşecek şekilde üretilir, bu yüzden ortadan bir bölümü de karşılaştırın. Daha da iyisi, rutin ödemelerde elle karşılaştırmayı kayıtlı kişiler kullanarak tamamen aradan çıkarın; büyük ya da ilk kez yapılan transferlerde küçük bir test tutarı gönderip varışını doğruladıktan sonra kalanını gönderin. WATS'ta ağ ücretleri her zincirin yerel gas tokeni yerine ATS ile tahsil edilir; böylece o test gönderimi, önce ayrı bir gas varlığı edinmenize gerek kalmadan desteklenen her zincirde mümkün olur.

