WATS Wallet logoWATS Wallet
Rehber8 dk okuma

Sahte Cüzdan Uygulamaları ve Eklentileri: Gerçek Bir İndirmeyi Nasıl Doğrularsınız

Bir cüzdan indirmesini doğrulamanın yolu resmi alan adından başlamak, yayıncı adını kontrol etmek ve seed phrase'inizi isteyen her talebi reddetmektir. WATS için tek gerçek kaynak WATS indirme sayfasıdır — ve WATS tamamen non-custodial olduğu için herhangi bir şeyi “doğrulamak” adına asla kurtarma ifadenizi istemez.

Bir cüzdan indirmesinin gerçek olduğunu doğrulamak için asla bir arama sonucundan, bir reklamdan ya da birinin size gönderdiği bir bağlantıdan başlamayın: cüzdanın resmi alan adını kendiniz yazın, mağaza bağlantılarını o sayfadan takip edin ve kurmadan önce yayıncı adının ve liste geçmişinin eşleştiğini teyit edin. WATS için tek gerçek kaynak, Chrome Extension ve mobil uygulama için her mağazada tek bir listeye bağlantı veren resmi WATS indirme sayfasıdır. Neredeyse her sahteyi ele veren işaret her yerde aynıdır: meşru bir cüzdan, mevcut bir kurtarma ifadesini yalnızca siz bilinçli olarak geri yüklemeyi seçtiğinizde ister — herhangi bir şeyi “doğrulamak”, “senkronize etmek” ya da “kilidini açmak” için asla. WATS tamamen non-custodial'dır; yani anahtarları siz tutarsınız ve WATS asla bir anahtar tutmaz, dolayısıyla sizi doğrulamak için seed phrase'inize ihtiyaç duyan hiçbir WATS ekranı yoktur. Bir uygulama, bir açılır pencere ya da bir “güncelleme” sayfası o kelimeleri istiyorsa, iddia ettiği cüzdan değildir.

Neredeyse her sahteyi alt eden tek kural

Sahte cüzdan uygulaması sofistike bir zararlı yazılım değildir. Gerçek bir cüzdanın adının, simgesinin ve ekran görüntülerinin tek bir amacın etrafına sarılmış kopyasıdır: kurtarma ifadenizi saldırganın kontrol ettiği bir ekrana yazmanızı sağlamak. Sahtelerin işe yaramaya devam etmesinin nedeni bu basitlik — savunmanın bir güvenlik diploması değil, bir avuç alışkanlık olmasının nedeni de. Nereden başladığınızı siz belirleyin (resmi alan adı), listeyi kimin yayınladığını kontrol edin ve seed phrase'inizi isteyen, kendi başlatmadığınız her talebi reddedin.

Sahte cüzdan uygulamaları kriptonuzu gerçekte nasıl çalar?

İsteyerek. Akışın bir yerinde — bir “cüzdan içe aktar” adımı, bir “cüzdanınızı doğrulayın” ekranı, bir “hesabınızı senkronize edin” uyarısı — uygulama tanıdık 12 ya da 24 kelimelik giriş ızgarasını gösterir. Doldurduğunuz anda kelimeler operatöre gönderilir ve bir kurtarma ifadesini elinde tutan kişi, ondan türetilen her hesabı kontrol eder. Boşaltma genellikle otomatiktir ve günler değil, dakikalar sürer.

Bazı sahteler sabırlıdır bile. Bakiyeler herkese açık blokzincir verisi olduğundan, bir klon çalışan bir cüzdan gibi davranabilir — gerçek varlıklarınızı gösterir — operatör ise süpürmeden önce bakiyenin büyümesini bekler. Normal çalışmak, bir uygulamanın gerçek olduğunun kanıtı değildir.

Sahte uygulamalar gerçekten resmi uygulama mağazalarına girebilir mi?

Evet, hem de defalarca girdiler. Mağaza incelemesi kötü amaçlı kod davranışını yakalamak için kurulmuştur ve sahte bir cüzdan çoğu zaman böyle bir davranış içermez — teknik olarak yalnızca metin formu olan bir uygulamadır. Belirli bir markayı taklit etmek, çoğunlukla kullanıcı ihbarlarından sonra yakalanan bir politika ihlalidir; klonların bir döngü izlemesinin nedeni de budur: ortaya çıkarlar, hasat ederler, kaldırılırlar, yeni bir geliştirici hesabıyla yeniden ortaya çıkarlar. Sonuç, iki büyük mobil mağazada da tekrarlanıp duran bir kedi-fare oyunudur.

Arama reklamları ikinci cephedir. Organik sonuçların üzerindeki ücretli alanlar, cüzdan indirme sayfası kılığına girmiş oltalama siteleri tarafından defalarca satın alındı — aynı logo, benzer görünümlü alan adı, çalışan düğmeler. Bir reklamın konumu kazanılmış değil, kiralanmıştır; onu varsayılan olarak güvenilmez kabul edin.

Peki tarayıcı eklentileri ve sahte “güncellemeler”?

Eklenti mağazalarında da aynı klon sorunu vardır; üstelik ek bir numarayla: cüzdan eklentinizin “güncellenmesi gerektiğini”, “oturumunuzun sona erdiğini” ya da cüzdanınızın “yeniden doğrulanması” gerektiğini iddia eden açılır pencereler ve web siteleri. Bu yolların her biri aynı yere çıkar — seed phrase'inizi isteyen bir sayfaya. Gerçek eklentiler tarayıcı üzerinden sessizce güncellenir; hiçbir meşru güncelleme asla bir kurtarma ifadesinin yeniden girilmesini gerektirmez.

Bir de daha sessiz bir risk vardır: el değiştiren eklentiler. Meşru bir araç satılabilir ya da geliştirici hesabı ele geçirilebilir ve sonraki bir güncelleme düşmanca hale gelir. Eklenti sayınızı düşük, alışkanlıklarınızı sıkı tutmak — kripto cüzdan güvenliği en iyi uygulamaları yazısında ele alındığı gibi — hasar alanını sınırlar.

Gerçek bir cüzdan indirmesini nasıl doğrularsınız?

  1. Resmi alan adından başlayın. Kendiniz yazın ya da daha önce oluşturduğunuz bir yer imini kullanın — bir arama reklamı değil, bir DM değil, bir yanıttaki QR kodu değil. WATS için bu, resmi indirme sayfasıdır.
  2. Mağaza bağlantılarını o sayfadan takip edin. Resmi site her mağaza için tam olarak tek bir listeye bağlantı verir; sizin doğruluk kaynağınız o bağlantıdır.
  3. Geliştirici adını kontrol edin. Listedeki yayıncı şirketle birebir eşleşmelidir — klonlar benzer görünümlü adlar, yazım hataları ya da jenerik stüdyo adları kullanır.
  4. Listenin geçmişini okuyun. Yerleşik bir cüzdanın yıllara yayılan yorumları — ve Google Play'de yüksek bir kurulum sayısı — vardır; listesi geçen ay ortaya çıkmış ve yalnızca bir avuç yorumu olan bir “popüler cüzdan”, yıldız puanı ne olursa olsun kırmızı bayraktır.
  5. Eklentilerde tam olarak doğru listeyi doğrulayın. Yalnızca resmi sitedeki bağlantı üzerinden kurun ve kurduktan sonra geliştirici alanını bir kez daha kontrol edin.

Aynı önce-kanıt alışkanlığı yalnızca indirmeler için değil, ürün iddiaları için de geçerlidir — belirli bir cüzdanın güvenli olup olmadığını nasıl değerlendirirsiniz yazısındaki sorular, hâlihazırda kullandığınız dahil her cüzdana sorulmaya değer.

Gerçek liste vs klon: ele veren işaretler

SinyalGerçek cüzdanSahte cüzdan
Onu nasıl bulduğunuzResmi alan adı, ardından oradaki mağaza bağlantısıReklam, DM, arama sonucu, sosyal medya yanıtı
Geliştirici adıŞirketle birebir eşleşirBenzer görünümlü ad, yazım hatası ya da jenerik stüdyo
Liste geçmişiYıllara yayılan yorumlar, düzenli güncellemeler (Android'de yüksek kurulum sayısı)Yeni liste, az yorum, klonlanmış ekran görüntüleri
Seed phraseYalnızca siz geri yüklemeyi seçtiğinizde istenir“Doğrulamak”, “senkronize etmek” ya da “güncellemek” için dayatılır
GüncellemelerSessiz, mağaza ya da tarayıcı üzerindenAçılır pencereler ve harici “güncelleme” sayfaları

Seed'inizi sahte bir uygulamaya yazdıysanız ne olur?

İfadenin klavyenizden çıktığı anda ele geçirildiğini varsayın — geri alma yoktur ve boşaltıcı (drainer) betikler hızlı hareket eder. Artık hız, kesinlikten daha önemlidir.

  • Doğrulanmış bir indirme üzerinde, yepyeni bir kurtarma ifadesiyle taze bir cüzdan oluşturunkripto cüzdanı nasıl kurulur yazısındaki süreç dakikalar alır.
  • Fonları hemen taşıyın, en yüksek değerden başlayarak: önce yerel coinler, sonra büyük tokenlar, sonra gerisi. Bir insanla değil, otomatik bir betikle yarıştığınızı varsayın.
  • Açığa çıkan ifadeyi asla yeniden kullanmayın. Türetebildiği her adres kalıcı olarak yanmıştır — boş olanlar bile; onlara sonradan gönderilen her şey de açıktadır.
  • Sahteyi bildirin — hem mağazaya hem de taklit ettiği cüzdan ekibine; kaldırmalar bir sonraki kişiyi korur.

WATS bu tabloda nerede

WATS, dört ürününün tamamında — Chrome Extension, mobil uygulama, Hot Wallet ve NFC Metal Card — tamamen non-custodial'dır. Anahtarları siz tutarsınız ve WATS asla bir anahtar tutmaz; dolayısıyla gerçek hiçbir WATS sürümünün bir hesabı “doğrulamak”, “senkronize etmek” ya da “kilidini açmak” için mevcut bir kurtarma ifadesi istemesi için hiçbir neden yoktur. Bir WATS uygulamasının ifade istediği tam olarak tek bir an vardır: zaten sahip olduğunuz bir cüzdanı bilinçli olarak geri yüklemeyi seçtiğinizde. WATS adını taşıyan bunun dışındaki her şey, simgesi ne kadar inandırıcı olursa olsun sahtedir.

WATS'a özgü bir noktayı açıkça belirtmekte fayda var, çünkü sahte donanımlar tam da bu karışıklık üzerinden oynuyor: WATS NFC Metal Card özel anahtar ya da seed phrase saklamaz. Yalnızca tek bir cihazla eşleşen benzersiz bir kart kimliğini kullanarak, WATS uygulamalarının içinde kalan anahtarlara dokunarak kimlik doğrular. Dolayısıyla gerçek bir WATS kartı, içinde hazır bir kurtarma ifadesiyle asla gelmez — üzerinde hangi marka basılı olursa olsun, kelimeler önceden yüklenmiş halde gelen her “cüzdan kartını” ele geçirilmiş sayın.

Pratik adım küçüktür ve bunu yalnızca bir kez yapmanız yeterlidir. WATS'ı resmi indirme sayfasından kurun — asla bir reklamdan, bir arama sonucundan, bir DM'den ya da bir yanıttaki QR kodundan değil — kurmadan önce mağaza listesindeki yayıncı adını teyit edin ve o sayfayı yer imlerinize ekleyin ki gelecekteki her kurulum ve güncelleme, zaten güvendiğiniz bir bağlantıdan başlasın. Sonra WATS'ın ürettiği kurtarma ifadesini bir yere yazın, çevrimdışı saklayın ve sonradan onu geri isteyen her ekranı bir saldırı olarak görün.

Sıkça sorulan sorular

Bir cüzdan uygulamasının sahte olduğunu nasıl anlarım?

Kurmadan önce üç şeyi kontrol edin: onu nerede bulduğunuzu, kimin yayınladığını ve sizden ne istediğini. Gerçek bir cüzdana resmi alan adından ulaşılır, mağaza listesi şirketin birebir geliştirici adını uzun bir yorum ve kurulum geçmişiyle birlikte gösterir ve yalnızca siz bilinçli olarak geri yüklemeyi seçtiğinizde bir kurtarma ifadesi ister. “Doğrulamak”, “senkronize etmek” ya da “güncellemek” için seed phrase'inizi dayatan bir uygulama sahtedir — kapatın.

Gerçek WATS cüzdanını indirdiğimi nasıl bilirim?

WATS'ı yalnızca resmi WATS indirme sayfasından kurun — bu sayfa Chrome Extension ve mobil uygulama için tek gerçek mağaza listesine bağlantı verir — ve kurmadan önce o listedeki yayıncı adının eşleştiğini kontrol edin. WATS tamamen non-custodial'dır — anahtarları siz tutarsınız ve WATS asla bir anahtar tutmaz — dolayısıyla gerçek hiçbir WATS sürümü herhangi bir şeyi “doğrulamak”, “senkronize etmek” ya da “kilidini açmak” için mevcut bir kurtarma ifadesi istemez; yalnızca siz bilinçli olarak bir cüzdanı geri yüklemeyi seçtiğinizde ister. Bir “WATS” indirmesine bir reklam, bir DM ya da bir arama sonucu üzerinden ulaştıysanız, kapatın ve yeniden resmi siteden başlayın.

Sahte cüzdan uygulamaları App Store'a veya Google Play'e girebilir mi?

Evet — popüler cüzdanların klonları iki büyük mağazada da defalarca ortaya çıktı ve yenileri ortaya çıkmayı sürdürüyor. Mağaza incelemesi kötü amaçlı kodu yakalamak için tasarlanmıştır; ama sahte bir cüzdan çoğu zaman yalnızca seed phrase toplayan bir formdur, bu yüzden taklitler genellikle ancak kullanıcı ihbarlarından sonra kaldırılır. Döngü yeni geliştirici hesaplarıyla tekrarlanır; başlangıç noktanızın mağaza araması değil, resmi web sitesi olması gerekmesinin nedeni de budur.

WATS NFC Metal Card beni sahte cüzdan uygulamalarından korur mu?

Tek başına hayır — ve nedenini bilmekte fayda var. WATS NFC Metal Card özel anahtar ya da seed phrase saklamaz; yalnızca tek bir cihazla eşleşen benzersiz bir kart kimliğini kullanarak, WATS uygulamalarının içinde yaşayan anahtarlara dokunarak kimlik doğrular. Bu, gerçek bir WATS kartının içinde hazır bir kurtarma ifadesiyle asla gelmediği anlamına gelir; dolayısıyla kelimeler önceden yüklenmiş halde gelen her “cüzdan kartı” ele geçirilmiş sayılmalıdır. Ayrıca şu anlama da gelir: açığa çıkmış bir seed phrase, ortada bir kart olsa da olmasa da cüzdanı boşaltır — bu yüzden o kelimeler için gelen her istenmemiş talebi reddetmek hâlâ asıl savunmadır.

Seed phrase'imi sahte bir uygulamaya girdiysem ne yapmalıyım?

İfadeye derhal çalınmış gözüyle bakın — boşaltma genellikle otomatik ve hızlıdır. Doğrulanmış bir indirme üzerinde yeni üretilmiş bir kurtarma ifadesiyle yeni bir cüzdan kurun, ardından her şeyi oraya aktarın; en değerli varlıklardan başlayarak. Açığa çıkan ifadeyi asla yeniden kullanmayın ve türettiği herhangi bir adrese fon geri göndermeyin; o hesaplar dokunulmamış görünse bile kalıcı olarak ele geçirilmiştir. Son olarak, başkalarını korumak için sahte uygulamayı mağazaya bildirin.