Kopyala-yapıştırı istismar eden dolandırıcılık
Kripto dolandırıcılıklarının çoğu anahtarlarınıza ya da imzalarınıza saldırır. Adres zehirleme daha yumuşak bir şeye saldırır: alışkanlıklarınıza. Saldırgan cüzdanınıza asla dokunmaz ve sizden hiçbir şey imzalamanızı istemez. Yalnızca işlem geçmişinizde benzer görünümlü bir adresin belirmesini ayarlar — ve bir gün gerçek adres yerine onu kopyalayacağınız günü bekler. Tek bir dikkatsiz yapıştırma; kendi adresinize ya da düzenli bir alıcıya gidecek transfer, geri dönülmez biçimde saldırgana gider.
Zehirleme gerçekte nasıl işler
Saldırı üretimle başlar. Kripto adresleri yeterince uzundur; saldırganlar, sizin ya da işlem yaptığınız birinin adresinin ilk ve son birkaç karakteriyle — tam da cüzdan arayüzlerinin gösterdiği karakterlerle — eşleşen vanity adresleri ucuza üretebilir. Sonra ekim gelir: saldırgan, benzer adresi geçmişinize yerleştiren bir işlem gönderir. Bazen adresinize birkaç kuruşluk minik bir "dust" transferidir; birçok zincirde bu, saldırgana yalnızca gas'e mal olan sıfır değerli bir token transferi bile olabilir ve geçmişinizde sahte adresin karıştığı bir kayıt görünecek şekilde kurgulanabilir. Explorer sayfanız ve cüzdan etkinlik listeniz artık sabırla bekleyen ikna edici bir yem içerir.
Neden işe yarıyor: kısaltma ve geçmişe güven
İki arayüz geleneği tuzağı etkili kılar. Birincisi, arayüzler adresleri neredeyse evrensel olarak 0x1a2b…9f8e gibi kısaltır — görünen karakterlerle eşleşecek şekilde üretilmiş bir benzer adres, bir bakışta ayırt edilemez. İkincisi, insanlar kendi işlem geçmişlerini güvenilir bir adres defteri gibi kullanır: "geçen hafta gönderdiğim adres" kopyalamak için güvenli hissettirir. Zehirleme tam da bu güveni silaha çevirir. Sahte kayıtta anormal görünen hiçbir şey yoktur; meşru işlemlerinizin yanında, aynı biçimde, çoğu zaman gerçek bir alıcının kısaltılmış halini aynalayarak durur.
Zehirleme neyi yapabilir, neyi yapamaz
Açıkça söylemekte fayda var: bir zehirleme işlemi kendi başına hiçbir şey almaz. Dust almak anahtarlarınızı ele geçirmez; sıfır değerli bir transfer hiçbir onay vermez; saldırgan cüzdanınız üzerinde hiçbir güç kazanmaz. Bütün saldırı sizin gelecekteki bir hatanız üzerine bahistir. Bu iyi haberdir — savunma tamamen davranışsaldır ve bir anahtar sızıntısının aksine, düzeltilecek bir şey yoktur. Dust'ı görmezden gelin (bilinmeyen "hediye" tokenlarla etkileşim ayrı bir dolandırıcılık ailesidir) ve yem sonsuza dek zararsız kalır.
Sizi bağışık kılan alışkanlıklar
Dört alışkanlık kapıyı kapatır. Adresleri asla işlem geçmişinden kopyalamayın — hedefin kendi arayüzünden, resmi bir sayfadan ya da kayıtlı bir kişiden alın. Uçlardan fazlasını doğrulayın: benzer adresler arayüzlerin gösterdiği uçlarla eşleşecek şekilde üretildiğinden, imzalamadan önce adresin orta kısmını da kontrol edin. Düzenli alıcılar için cüzdanınızın adres defterini kullanın; rutin gönderimler hiç kopyalama içermesin. Büyük ya da ilk kez yapılan transferlerde küçük bir test tutarı gönderin ve kalanına geçmeden varışı teyit edin. Bunları cüzdan güvenliği en iyi uygulamalarımızdaki daha geniş hijyenle birleştirin — ve imza anının her zaman son savunma hattı olduğunu unutmayın; cüzdanınızı bir dApp'e güvenle bağlama yazısında vurguladığımız gibi.
WATS bu tabloda nerede
Self-custody, imza kararını — dolayısıyla bu savunmayı — tamamen sizin elinize verir ve WATS onu orada tutmak için inşa edilmiştir: EVM, Solana ve TON genelinde tamamen non-custodial; anahtarları siz tutarsınız, WATS asla bir anahtar tutmaz; kayıtlı kişilerle rutin transferler geçmişten kopyalamaya asla bağımlı olmaz. WATS'ın kaldırdığı şey, insanları aceleye iten sürtünmedir: her zincirdeki her eylem, zincirin yerel gas'i yerine tek bir tokenle, ATS ile ücretlendirilir — EVM'de bir ERC-4337 paymaster, Solana ve TON'da eşdeğer bir ücret ödeyici/aktarıcı aracılığıyla — böylece özenli bir test gönderimi, o ağda gas tokeniniz yok diye asla tıkanmaz. ATS, üç ekosistemde tek bakiyeyle çalışan bir LayerZero OFT'sidir ve toplanan ATS 100M arzdan 30M tabana doğru yakılır; WATS, ERC-4337 ile OFT tek-token ücretlerini bu yakımla birleştiren ilk ve tek cüzdandır. Ayrıntılar ATS ücret sayfasında.
Sıkça sorulan sorular
Adres zehirleme saldırısı nedir?
Saldırganın, kullandığınız bir adresin görünen ilk ve son karakterleriyle eşleşen benzer bir adres üretip bunu dust ya da sıfır değerli bir transferle işlem geçmişinize yerleştirdiği bir dolandırıcılıktır. Saldırı kendi başına hiçbir şey almaz — ileride sahte adresi geçmişinizden kopyalayıp ona fon göndermenizi bekler. Savunma davranışsaldır: adresleri asla geçmişten almayın ve kısaltılmış uçların ötesini doğrulayın.
Bilinmeyen bir adresten dust ya da tuhaf bir token aldım — ele mi geçirildim?
Hayır. Gelen transferler anahtar çalamaz, onay oluşturamaz ya da cüzdanınızı kontrol edemez — herkes herkese, herhangi bir şeyi gönderebilir. Risk yalnızca ileride yanlışlıkla saldırganın adresini kopyalarsanız ya da bilinmeyen bir tokenın sözleşmesiyle etkileşirseniz (ayrı bir dolandırıcılık deseni — ona hiç dokunmayın) doğar. Dust'ı görmezden gelin; fonlarınız öncesi kadar güvende kalır.
Göndermeden önce bir adresi nasıl doğrulamalıyım?
Uçlardan fazlasını kontrol edin: benzer adresler özellikle arayüzlerin gösterdiği ilk ve son karakterlerle eşleşecek şekilde üretilir, bu yüzden ortadan bir bölümü de karşılaştırın. Daha da iyisi, rutin ödemelerde elle karşılaştırmayı cüzdanınızdaki kayıtlı kişilerle tamamen aradan çıkarın; büyük ya da ilk kez yapılan transferlerde küçük bir test tutarı gönderip varışı doğruladıktan sonra kalanını gönderin.

