Cüzdanınızı bir dApp'e bağlamak için dApp'in resmi sitesine kendiniz ulaşın, sitedeki bağlan düğmesine tıklayın ve bir yöntem seçin: masaüstünde bir tarayıcı uzantısı ya da bir mobil cüzdanla taranan bir WalletConnect QR oturumu. Bağlantının kendisi güvenlidir — yalnızca açık adresinizi paylaşır ve sitenin bakiyelerinizi okumasına izin verir; kendi başına asla bir token'ı hareket ettiremez. Risk, imzaladığınız anda başlar; bu yüzden önce salt okunur bağlantıyı onaylayın, onaylamadan önce her imzayı okuyun, token onaylarını sınırsız yerine tam miktarlarla sınırlayın ve eski izinleri sonrasında iptal edin. WATS ile aynı akış her iki yolda da işler — WATS Chrome Uzantısı masaüstünde tek tıkla bağlantıyı ve tarayıcı içi imzalamayı üstlenir, WATS Mobil Uygulaması ise telefonda WalletConnect üzerinden bağlanır — ve WATS; Ethereum, Arbitrum, Optimism, Base, Polygon, BNB Chain, Solana ve TON genelinde tamamen saklamasız olduğu için anahtarlar ve onaylamaya dair nihai karar her zaman sizde kalır.
Güvenli sıra her zaman aynıdır: bir reklam ya da birinin size gönderdiği bir bağlantı yerine resmi siteye kendiniz ulaşın, dApp'in kendi bağlan düğmesine tıklayın, bağlantı yönteminizi seçin, yalnızca salt okunur bağlantıyı onaylayın ve ardından onaylamadan önce her imzayı ve token onayını dikkatlice okuyun. Düz bir bağlantı zararsızdır ve siteye fonlarınız üzerinde hiçbir güç vermez. Tüm oyun, bağlanmak, imzalamak ve onaylamak arasındaki farkı bilmek ve asla anlamadığınız bir onayı vermemektir.
Bu rehber, bağlanmanın gerçekte ne yaptığını, bağlanmanın iki ana yolunu, bir token onayının ne olduğunu ve sınırsız onayların neden tehlikeli olduğunu, cüzdan boşaltıcılarının ve sahte dApp sitelerinin insanları nasıl kandırdığını, numaralandırılmış bir güvenli bağlantı kontrol listesini ve artık istemediğiniz onayları nasıl iptal edeceğinizi açıklar.
Bir dApp'e bağlanmak gerçekte ne yapar
Bir dApp, yani merkeziyetsiz uygulama, bir blok zinciriyle konuşan bir web sitesidir. Borsalar, borç verme piyasaları, NFT pazar yerleri ve oyunların hepsi dApp'lerdir. Birini kullanmak için cüzdanınızı bağlarsınız ki bu da site ile zincir arasındaki köprüdür. Merkeziyetsiz uygulamalar fikri sizin için yeniyse, WATS'ın Web3 nedir genel bakışı sahneyi kurar ve WATS'ın kripto cüzdanı nedir başlangıç rehberi bağlantıyı yapan aracı açıklar.
Anlaşılması gereken en önemli tek şey, bağlanmanın çok farklı üç katmanda gerçekleştiği ve bunların çok farklı risk taşıdığıdır.
1. Salt okunur bağlantı
İlk bağlandığınızda, dApp basitçe açık cüzdan adresinizi öğrenir ve bakiyelerinizi zincirden okur. Hepsi bu. Tek bir token'ı bile hareket ettiremez ve sizin adınıza hiçbir şey imzalayamaz. Salt okunur bir bağlantı, kabaca birine hesap numaranızı söylemek kadar hassastır: sizi arayabilirler, ama para çekemezler.
2. Bir mesaj imzalama
Birçok dApp, adresi kontrol ettiğinizi kanıtlamak için bir mesaj imzalamanızı ister, genellikle "cüzdanınızla giriş yapın" denir. Düz bir mesaj imzası genellikle gas'e mal olmaz ve fonları hareket ettirmez. Ama imzalar tamamen zararsız değildir. Bazı kötü amaçlı siteler, aslında token'larınızı devreden bir izin (permit) olan zincir dışı bir mesajı imzalamanızı ister. Tehlike, gerçekte bir yetkilendirme iken zararsız bir giriş gibi görünmesidir; bu yüzden bir imzanın ne dediğini okumalısınız. WATS'ta bu istek, herhangi bir şey gönderilmeden önce uzantı penceresinde ya da uygulamada ortaya çıkar ve siz onaylayana kadar hiçbir şey olmaz.
3. Bir işlemi veya token iznini onaylama
Gerçek paranın tehlikede olduğu yer burasıdır. Bir işlem imzası, zincir üstünde gerçekten bir şeyi yürütür: bir takas, bir transfer, bir mint veya bir token onayı. Token onayı, en yakından izlenecek olandır ve kendi bölümünü hak eder.
Token onayı nedir ve sınırsız onaylar neden riskli
Ethereum, Arbitrum, Optimism, Base, Polygon ve BNB Chain gibi EVM zincirlerinde, bir dApp önce ona bir izin vermediğiniz sürece token'larınızı harcayamaz. Bir token'ı onayladığınızda, zincire şunu söylersiniz: bu belirli sözleşmenin, cüzdanımdan bu token'dan şu kadarına kadarını hareket ettirmesine izin veriliyor. Örneğin, merkeziyetsiz bir borsanın USDC'nizi bir takasa çekmesine izin veren şey bu izindir.
Tuzak, miktardır. Birçok dApp varsayılan olarak sınırsız bir onay ister, böylece yalnızca bir kez onaylamak zorunda kalırsınız. O kolaylık aynı zamanda risktir: o sözleşme daha sonra istismar edilirse veya en başından kötü amaçlıysa, size tekrar sormadan, istediği zaman o token'ın tüm bakiyesini boşaltabilir. Sınırsız bir onay, yaptığınızı sandığınız tek işlemden daha uzun yaşayan süregelen bir izindir.
- Onaylar kalıcıdır. Cüzdanınızın bağlantısını kestiğinizde veya sekmeyi kapattığınızda sona ermezler. Siz iptal edene kadar zincir üstünde canlı kalırlar.
- Sınırsız, sınırsız demektir. Sınırsız izinli, boşaltılmış veya ele geçirilmiş bir sözleşme, daha sonra edindiğiniz token'lar dahil, o token'ın her şeyini alabilir.
- Tam miktarları tercih edin. Cüzdanınız izin verdiği yerde, yalnızca harcamak üzere olduğunuz miktarı onaylayın. Biraz daha sık onaylarsınız, ama sızdırılmış bir onay yalnızca o küçük miktara dokunabilir.
Onaylar bir EVM kavramıdır. Solana ve TON'da izin modeli farklıdır, ama aynı içgüdü her yerde geçerlidir: neyi yetkilendirdiğinizi okuyun ve ihtiyaç duymadığınız genel bir gücü vermeyin. WATS her iki dünyayı da kapsar — EVM tarafında Ethereum, Arbitrum, Optimism, Base, Polygon ve BNB Chain, ayrıca Solana ve TON — böylece tek bir cüzdan aynı alışkanlığı hepsinde sürdürür. Bu alışkanlık, kripto cüzdan güvenliği en iyi uygulamalarının çekirdeğidir.
Bağlanmanın iki ana yolu
Çoğu insanın kullandığı iki yol vardır ve doğrusu, bir bilgisayarda mı yoksa bir telefonda mı olduğunuza bağlıdır. WATS her ikisini de destekler.
Tarayıcı uzantısı
Bir masaüstünde en temiz yol, tarayıcınızda yaşayan bir cüzdandır. WATS Chrome Uzantısı, Chromium tarayıcılarda (Chrome 120+, Edge ve Brave) çalışır, tek tıkla dApp bağlantısını yönetir ve işlemleri tarayıcı içinde imzalar. Ücretsizdir ve tamamen saklamasızdır, yani kendi anahtarlarınızı siz tutarsınız ve WATS sizin adınıza asla bir anahtar tutmaz. Bir dApp bir bağlan istemi gösterdiğinde, uzantı açılır, hesabı seçersiniz ve salt okunur bağlantıyı onaylarsınız. Sonraki her imza aynı uzantı penceresinde ortaya çıkar, böylece onaylamadan önce okuyabilirsiniz.
WalletConnect veya QR kodu
Mobilde veya bir masaüstü dApp'ini telefon cüzdanıyla kullanmak istediğinizde, WalletConnect standarttır. dApp bir QR kodu gösterir, onu mobil cüzdanınızla tararsınız ve şifreli bir oturum ikisini birbirine bağlar. WATS Mobil Uygulaması (iOS ve Android), dApp'lere bu şekilde bağlanır. Hiçbir şey kurmak istemiyorsanız, WATS Hot Wallet yalnızca web.watswallet.com adresinden açtığınız ayrı, tarayıcı tabanlı bir WATS cüzdanıdır — aynı saklamasız model, uzantı yok, uygulama yok. Kilit güvenlik noktası, yalnızca gerçek sitede kendiniz çıkardığınız bir QR kodunu taramak ve işiniz bittiğinde oturumu süresiz açık bırakmak yerine bağlantısını kesmektir.
| Yöntem | En uygun olduğu durum | Nasıl bağlanır | Dikkat edilecekler |
|---|---|---|---|
| Tarayıcı uzantısı | Masaüstü kullanımı | Tarayıcıya enjekte edilir | Sahte uzantılar; yalnızca resmi kaynaklardan yükleyin |
| WalletConnect / QR | Mobil veya telefonla masaüstü dApp'i | Şifreli QR oturumu | Yalnızca gerçek sitede kendiniz çıkardığınız bir QR'ı tarayın |
Yazılımdaki onayın üstüne fiziksel bir doğrulama adımı istiyorsanız, WATS NFC Metal Kart dokunarak kimlik doğrulama ekler. Kart özel anahtarlarınızı saklamaz — tam olarak tek bir cihaza eşlenmiş benzersiz bir kart kimliğiyle, WATS uygulamalarında yaşayan anahtarlara kimlik doğrular. Soğuk saklama kasasından çok fiziksel bir güvenlik anahtarına yakındır: kartın eşlendiği tek cihazda, ekranda okuduğunuzun üstüne eklenen bilinçli bir fiziksel dokunuş.
Cüzdan boşaltıcıları ve sahte dApp siteleri
Boşaltılan cüzdanların kriptografisi nadiren kırılmıştır. Çok daha sık olan şey, sahibinin sahte bir siteye bağlanmaya ve tek bir kötü onayı imzalamaya kandırılmasıdır. Bunun nasıl çalıştığı konusunda açık olmakta fayda var.
- Sahte ön yüzler. Dolandırıcılar popüler bir dApp'i piksel piksel klonlar ve sahte site gerçeğin üstünde görünsün diye arama reklamları satın alır. Site kusursuz görünür, ama bağlan düğmesi bir boşaltıcı (drainer) sözleşmesine bağlanmıştır.
- Boşaltıcı imzaları. Bağlandıktan sonra, sahte site rutin bir eylem gibi görünen bir şeyi imzalamanızı ister. Gerçekte imza, varlıklarınızı tek bir tıklamayla saldırgana teslim eden bir token izni veya bir transfer onayıdır.
- Aciliyet ve yem. Boşaltıcılar baskıyla beslenir: yakında kapanacak sahte bir airdrop, bir "ödülünü al" afişi, bağlantılı bir destek DM'i. Aciliyet, imzayı okumanızı durdurmak için vardır.
Savunma, teknik bir sihirbazlık değildir. Yavaşlamak, sitelere kendiniz ulaşmak ve cüzdanınızın size gösterdiği her istemi okumaktır. Saklamasız bir cüzdan, onayladığınız bir işlemin imzasını geri alamaz — WATS dahil — bu yüzden koruma, onayla'ya tıklamadan önce gerçekleşmelidir.
Bir dApp'e güvenle nasıl bağlanırsınız: adım adım
Her gün kullandığınız bir dApp için bile bunları sırayla takip edin. Asıl mesele disiplindir.
- dApp'e güvendiğiniz bir kaynak üzerinden ulaşın. URL'yi kendiniz yazın, kaydettiğiniz bir yer imini kullanın veya projenin doğrulanmış kanallarından bir bağlantı izleyin. Reklamlara, gözden geçirmediğiniz arama sonuçlarına ya da DM'lerdeki bağlantılara asla tıklamayın. Bağlanmadan önce alan adını karakter karakter doğrulayın.
- dApp'in bağlan düğmesine tıklayın ve yönteminizi seçin. Sayfanın kendisindeki bağlan düğmesini kullanın, ardından yolunuzu seçin: masaüstünde WATS Chrome Uzantısı veya telefonunuzda WATS Mobil Uygulaması ile bir QR kodu tarayarak WalletConnect. Bağlantı isteğinin gerçekten açtığınız sekmeden geldiğinden emin olun.
- Önce yalnızca salt okunur bağlantıyı onaylayın. İlk istem yalnızca adresinizi paylaşmalıdır. Token harcamayı istememelidir. İlk kez yapılan bir bağlantı hemen bir token onayı veya alışılmadık bir imza talep ederse, durun ve sekmeyi kapatın.
- Onaylamadan önce her imzayı okuyun. Cüzdanınız size neyi imzaladığınızı gösterir. Düz bir mesaj mı yoksa bir işlem mi olduğunu, hangi sözleşmeye dokunduğunu ve hangi izni verdiğini kontrol edin. İstek, başlatmadığınız bir izin (permit) veya bir onaysa, onu imzalamayın.
- Token onaylarını ihtiyacınız olanla sınırlayın. Bir dApp'in bir izne ihtiyacı olduğunda, cüzdanınızın izin verdiği yerde sınırsız yerine tam bir miktar ayarlayın. Biraz daha sık onaylamak, herhangi bir tek sözleşmenin ne kadarına dokunabileceğini sınırlamak için küçük bir bedeldir.
- İşiniz bittiğinde bağlantıyı kesin ve iptal edin. Bitirdiğinizde oturumun veya uzantının bağlantısını kesin ve artık kullanmadığınız onayları periyodik olarak gözden geçirip iptal edin. Bağlantıyı kesmek oturumu sonlandırır, ama onayları kaldırmaz; bu yüzden iptal etmek ayrı, önemli bir adımdır.
Token onayları nasıl iptal edilir
İptal etmek, neredeyse herkesin unuttuğu temizlik adımıdır. Onaylar siz kaldırana kadar zincir üstünde yaşadığı için, yıllar önce bir kez kullandığınız bir sözleşmeye verilmiş eski bir izin bugün hâlâ canlı bir risktir. Bunları temizlemek basittir.
- Onaylarınızı bulun. Saygın bir onay denetleyici aracı veya bir blok gezgininin token onayı görünümünü kullanın. Salt okunur bağlanın ve şu anda token'larınızın her birini harcama iznine sahip sözleşmelerin listesine bakın.
- Tehlikeli olanları tespit edin. Sınırsız izinlere ve tanımadığınız ya da artık kullanmadığınız herhangi bir sözleşmeye en yakın dikkati gösterin. Bunlar, kapatmak isteyeceğiniz süregelen kapılardır.
- Bir iptal işlemi gönderin. İptal etmek, izni tekrar sıfıra ayarlar. Bu, zincir üstü bir işlemdir, dolayısıyla küçük bir miktar gas'e mal olur ve siz bilerek yeniden onaylamadıkça o sözleşmenin token'larınızı hareket ettirme yeteneğini kaldırır.
- Bunu bir rutin haline getirin. Onaylarınızı arada bir gözden geçirin ve özellikle yeni ya da tanıdık olmayan bir dApp kullandıktan sonra. Birkaç dakikalık temizlik, gelecekteki bir istismarın kullanacağı en yaygın yolu kapatır.
Dürüst bir not: iptal etmek gas'e mal olur, çünkü gerçek bir işlemdir; onaylarınız birkaç zincile yayılmışsa yalnızca temizlik yapmak için bile normalde her zincirin native gas token'ından biraz bulundurmanız gerekir. WATS, EVM zincirlerinde ERC-4337 hesap soyutlamasını kullanır ve LayerZero OFT, ATS'yi omnichain yapar; böylece ağ ücretleri, zincir başına ayrı bir native token tutmak yerine ATS ile ödenebilir. Bu, ücreti hangi token'ın ödediğine dair bir değişikliktir, bir indirim değil — altta yatan ağ maliyeti aynıdır — ama eski onayları yıllarca canlı bırakan "o zincirde gas'im yok" bahanesini ortadan kaldırır.
Özet
Cüzdanınızı bir dApp'e bağlamak, Web3'e açılan günlük kapıdır ve bağlantının kendisi güvenlidir çünkü yalnızca açık adresinizi paylaşır. Risk, tamamen ardından imzaladığınız şeyde yaşar, özellikle zincir üstünde kalıcı olan ve kötü amaçlı hale gelen bir sözleşmeye sınırsız güç verirseniz istismar edilebilen token onaylarında. dApp'lere güvenilir kaynaklar üzerinden ulaşarak, önce yalnızca salt okunur bağlantıyı onaylayarak, her imzayı okuyarak, onayları tam miktarlarla sınırlayarak ve artık ihtiyaç duymadığınız izinleri iptal ederek kendinizi koruyun. Pratikte bu, masaüstünde tek tıkla bağlantı ve tarayıcı içi imzalama için WATS Chrome Uzantısı'nı kurmak, telefonunuzdaki WalletConnect oturumları için WATS Mobil Uygulaması'nı kullanmak ve hiçbir kurulum istemediğinizde tarayıcı tabanlı WATS Hot Wallet'ı açmak demektir — hepsi tamamen saklamasızdır, böylece anahtarlar ve imzalama konusundaki nihai karar elinizden hiç çıkmaz.
Sıkça sorulan sorular
Cüzdanımı bir dApp'e bağlamak güvenli mi?
Evet, bağlantının kendisi güvenlidir çünkü yalnızca açık cüzdan adresinizi paylaşır ve siteye bakiyelerinizi okuma izni verir. Kendi başına fonları hareket ettiremez veya hiçbir şey imzalayamaz. Risk yalnızca bir mesaj imzaladığınızda veya bir işlemi onayladığınızda başlar; bu yüzden anahtar, cüzdanınızın size gösterdiği her istemi okumak ve anlamadığınız bir şeyi asla onaylamamaktır. WATS'ta her imza isteği, gönderilmeden önce uzantı penceresinde ya da uygulamada ortaya çıkar ve WATS tamamen saklamasız olduğu için siz onaylamadan hiçbir şey imzalanamaz. Bağlanmak zararsızdır; dikkatsizce imzalamak değildir.
Token onayı nedir ve sınırsız onaylar neden riskli?
Token onayı, bir sözleşmeye, token'larınızdan birinin belirli bir miktarını hareket ettirmesi için verdiğiniz izindir ki bu da merkeziyetsiz bir borsanın token'larınızı bir takasa çekebilme şeklidir. Birçok dApp, yalnızca bir kez onaylamanız için sınırsız bir onay ister, ama o izin zincir üstünde kalıcıdır ve sona ermez. O sözleşme daha sonra istismar edilirse veya kötü amaçlıysa, tekrar sormadan o token'ın tüm bakiyesini boşaltabilir. Bunun yerine tam bir miktar onaylamak, ne kadarının alınabileceğini sınırlar.
dApp'lere bağlanmak için hangi cüzdanı kullanmalıyım?
WATS, her iki bağlantı yöntemini de tek bir saklamasız cüzdanda toplar: WATS Chrome Uzantısı, Chromium masaüstü tarayıcılarında bağlanır ve tarayıcı içinde imzalar; WATS Mobil Uygulaması telefonda bir QR kodu tarayarak WalletConnect üzerinden bağlanır; tarayıcı tabanlı WATS Hot Wallet ise kurulacak hiçbir şey olmadan web.watswallet.com adresinde çalışır. Ethereum, Arbitrum, Optimism, Base, Polygon, BNB Chain, Solana ve TON genelinde çalışır, böylece aynı cüzdan hem EVM onay modelini hem de Solana ile TON'daki farklı izin modellerini yönetir. WATS asla bir anahtar tutmaz; bu yüzden her bağlantı ve her imza, onaylamak ya da reddetmek üzere size aittir.
Tarayıcı uzantısıyla bağlanmak ile WalletConnect arasındaki fark nedir?
WATS Chrome Uzantısı gibi bir tarayıcı uzantısı, masaüstü tarayıcınızda yaşar, doğrudan sayfaya enjekte olur ve tek tıkla bağlantı ile tarayıcı içi imzalama için her imzayı kendi penceresinde ortaya çıkarır. WalletConnect ise bir dApp'i bir QR kodu tarayarak bir mobil cüzdana — örneğin WATS Mobil Uygulaması'na — bağlar, şifreli bir oturum oluşturur ve telefonlar için ya da bir masaüstü dApp'ini telefon cüzdanıyla kullanmak için standarttır. Yalnızca kendiniz ulaştığınız sitelere bağlandığınızda her ikisi de güvenlidir.
Cüzdan boşaltıcıları fonları nasıl çalar ve onlardan nasıl kaçınırım?
Cüzdan boşaltıcıları (drainer) genellikle, çoğu zaman reklamlar veya acil mesajlar yoluyla tanıtılan, gerçek bir dApp'in sahte bir klonuna dayanır; bu klon, rutin bir eylem gibi görünen ama aslında varlıkları bir saldırgana teslim eden bir token izni olan bir şeyi imzalamanızı ister. Bunlardan, dApp'lere reklamlar veya DM'ler yerine güvenilir kaynaklar üzerinden ulaşarak, hemen bir onay talep eden ilk ziyarette bağlanmayı reddederek ve onaylamadan önce her imzayı okuyarak kaçınırsınız. Saklamasız bir cüzdan, imzaladığınız bir işlemi geri alamaz — WATS dahil — bu yüzden koruma, onayla'ya tıklamadan önce gerçekleşir. Fiziksel bir kontrol noktası istiyorsanız, WATS NFC Metal Kart eşlendiği cihazda dokunarak kimlik doğrulama ekler; anahtar saklamaz, WATS uygulamalarında zaten bulunan anahtarlara kimlik doğrular.
Artık istemediğim bir token onayını nasıl iptal ederim?
Şu anda token'larınızı harcama iznine sahip sözleşmeleri listelemek için saygın bir onay denetleyici aracı veya bir blok gezgininin token onayı görünümünü kullanın, ardından izni tekrar sıfıra ayarlayan bir iptal işlemi gönderin. Önce sınırsız onaylara ve artık tanımadığınız herhangi bir sözleşmeye odaklanın. İptal etmek, küçük bir miktar gas'e mal olan zincir üstü bir eylemdir ve siz yeniden onaylamadıkça o sözleşmenin token'larınıza dokunma yeteneğini kaldırır; bunu periyodik olarak yapmak, bir istismarın kullanacağı en yaygın yolu kapatır. WATS'ta ERC-4337 hesap soyutlaması, bu ücretlerin her zincirin native gas token'ını stoklamak yerine ATS ile ödenmesine olanak tanır — maliyet aynıdır, yalnızca onu ödeyen token değişir.

