WATS Wallet logoWATS Wallet
Rehber9 dk okuma

Cüzdanınızı Bir dApp'e Nasıl Bağlarsınız (ve Güvende Kalırsınız)

Cüzdanınızı bir dApp'e bağlamak, Web3'ü kullanma şeklinizdir — ve birçok dolandırıcılığın yaşandığı yerdir. İşte bağlantının nasıl çalıştığı, onayları nasıl okuyacağınız, onları nasıl iptal edeceğiniz ve güvenli bir adım adım rehber.

Cüzdanınızı bir dApp'e güvenle bağlamak için, bir reklam ya da bağlantı yerine resmi siteye kendiniz ulaşın, dApp'in bağlan düğmesine tıklayın, bağlantı yönteminizi seçin (bir tarayıcı uzantısı veya WalletConnect QR kodu), yalnızca salt okunur bağlantıyı onaylayın ve ardından onaylamadan önce her imzayı ve token onayını dikkatlice okuyun. Düz bir bağlantı zararsızdır ve siteye fonlarınız üzerinde hiçbir güç vermez. Risk, bir şeyi imzaladığınız anda başlar; bu yüzden tüm oyun, bağlanmak, imzalamak ve onaylamak arasındaki farkı bilmek ve asla anlamadığınız bir onayı vermemektir.

Bu rehber, bağlanmanın gerçekte ne yaptığını, bağlanmanın iki ana yolunu, bir token onayının ne olduğunu ve sınırsız onayların neden tehlikeli olduğunu, cüzdan boşaltıcılarının ve sahte dApp sitelerinin insanları nasıl kandırdığını, numaralandırılmış bir güvenli bağlantı kontrol listesini ve artık istemediğiniz onayları nasıl iptal edeceğinizi açıklar.

Bir dApp'e bağlanmak gerçekte ne yapar

Bir dApp, yani merkeziyetsiz uygulama, bir blok zinciriyle konuşan bir web sitesidir. Borsalar, borç verme piyasaları, NFT pazar yerleri ve oyunların hepsi dApp'lerdir. Birini kullanmak için cüzdanınızı bağlarsınız ki bu da site ile zincir arasındaki köprüdür. Merkeziyetsiz uygulamalar fikri sizin için yeniyse, Web3 nedir üzerine genel bakışımız sahneyi kurar ve kripto cüzdanı nedir üzerine başlangıç rehberimiz bağlantıyı yapan aracı açıklar.

Anlaşılması gereken en önemli tek şey, bağlanmanın çok farklı üç katmanda gerçekleştiği ve bunların çok farklı risk taşıdığıdır.

1. Salt okunur bağlantı

İlk bağlandığınızda, dApp basitçe açık cüzdan adresinizi öğrenir ve bakiyelerinizi zincirden okur. Hepsi bu. Tek bir token'ı bile hareket ettiremez ve sizin adınıza hiçbir şey imzalayamaz. Salt okunur bir bağlantı, kabaca birine hesap numaranızı söylemek kadar hassastır: sizi arayabilirler, ama para çekemezler.

2. Bir mesaj imzalama

Birçok dApp, adresi kontrol ettiğinizi kanıtlamak için bir mesaj imzalamanızı ister, genellikle "cüzdanınızla giriş yapın" denir. Düz bir mesaj imzası genellikle gas'e mal olmaz ve fonları hareket ettirmez. Ama imzalar tamamen zararsız değildir. Bazı kötü amaçlı siteler, aslında token'larınızı devreden bir izin (permit) olan zincir dışı bir mesajı imzalamanızı ister. Tehlike, gerçekte bir yetkilendirme iken zararsız bir giriş gibi görünmesidir; bu yüzden bir imzanın ne dediğini okumalısınız.

3. Bir işlemi veya token iznini onaylama

Gerçek paranın tehlikede olduğu yer burasıdır. Bir işlem imzası, zincir üstünde gerçekten bir şeyi yürütür: bir takas, bir transfer, bir mint veya bir token onayı. Token onayı, en yakından izlenecek olandır ve kendi bölümünü hak eder.

Token onayı nedir ve sınırsız onaylar neden riskli

Ethereum, Arbitrum, Optimism, Polygon ve Base gibi EVM zincirlerinde, bir dApp önce ona bir izin vermediğiniz sürece token'larınızı harcayamaz. Bir token'ı onayladığınızda, zincire şunu söylersiniz: bu belirli sözleşmenin, cüzdanımdan bu token'dan şu kadarına kadarını hareket ettirmesine izin veriliyor. Örneğin, merkeziyetsiz bir borsanın USDC'nizi bir takasa çekmesine izin veren şey bu izindir.

Tuzak, miktardır. Birçok dApp varsayılan olarak sınırsız bir onay ister, böylece yalnızca bir kez onaylamak zorunda kalırsınız. O kolaylık aynı zamanda risktir: o sözleşme daha sonra istismar edilirse veya en başından kötü amaçlıysa, size tekrar sormadan, istediği zaman o token'ın tüm bakiyesini boşaltabilir. Sınırsız bir onay, yaptığınızı sandığınız tek işlemden daha uzun yaşayan süregelen bir izindir.

  • Onaylar kalıcıdır. Cüzdanınızın bağlantısını kestiğinizde veya sekmeyi kapattığınızda sona ermezler. Siz iptal edene kadar zincir üstünde canlı kalırlar.
  • Sınırsız, sınırsız demektir. Sınırsız izinli, boşaltılmış veya ele geçirilmiş bir sözleşme, daha sonra edindiğiniz token'lar dahil, o token'ın her şeyini alabilir.
  • Tam miktarları tercih edin. Cüzdanınız izin verdiği yerde, yalnızca harcamak üzere olduğunuz miktarı onaylayın. Biraz daha sık onaylarsınız, ama sızdırılmış bir onay yalnızca o küçük miktara dokunabilir.

Onaylar bir EVM kavramıdır. Solana ve TON'da izin modeli farklıdır, ama aynı içgüdü her yerde geçerlidir: neyi yetkilendirdiğinizi okuyun ve ihtiyaç duymadığınız genel bir gücü vermeyin. Bu alışkanlık, kripto cüzdan güvenliği en iyi uygulamalarının çekirdeğidir.

Bağlanmanın iki ana yolu

Çoğu insanın kullandığı iki yol vardır ve doğrusu, bir bilgisayarda mı yoksa bir telefonda mı olduğunuza bağlıdır.

Tarayıcı uzantısı

Bir masaüstünde en temiz yol, tarayıcınızda yaşayan bir cüzdandır. WATS Chrome Uzantısı, Chromium tarayıcılarda (Chrome 120+, Edge ve Brave) çalışır, tek tıkla dApp bağlantısını yönetir ve işlemleri tarayıcı içinde imzalar. Ücretsizdir ve tamamen saklamasızdır, yani kendi anahtarlarınızı siz tutarsınız ve başka kimse fonlarınızı hareket ettiremez. Bir dApp bir bağlan istemi gösterdiğinde, uzantı açılır, hesabı seçersiniz ve salt okunur bağlantıyı onaylarsınız. Sonraki her imza aynı uzantı penceresinde ortaya çıkar, böylece onaylamadan önce okuyabilirsiniz.

WalletConnect veya QR kodu

Mobilde veya bir masaüstü dApp'ini telefon cüzdanıyla kullanmak istediğinizde, WalletConnect standarttır. dApp bir QR kodu gösterir, onu mobil cüzdanınızla tararsınız ve şifreli bir oturum ikisini birbirine bağlar. WATS Hot Wallet ve WATS Mobil Uygulaması (iOS ve Android), dApp'lere bu şekilde bağlanır. Kilit güvenlik noktası, yalnızca gerçek sitede kendiniz çıkardığınız bir QR kodunu taramak ve işiniz bittiğinde oturumu süresiz açık bırakmak yerine bağlantısını kesmektir.

YöntemEn uygun olduğu durumNasıl bağlanırDikkat edilecekler
Tarayıcı uzantısıMasaüstü kullanımıTarayıcıya enjekte edilirSahte uzantılar; yalnızca resmi kaynaklardan yükleyin
WalletConnect / QRMobil veya telefonla masaüstü dApp'iŞifreli QR oturumuYalnızca gerçek sitede kendiniz çıkardığınız bir QR'ı tarayın

Cüzdan boşaltıcıları ve sahte dApp siteleri

Web3'te çalınan fonların çoğu, bozuk kriptografiden gelmez. İnsanların sahte bir siteye bağlanmaya ve tek bir kötü onayı imzalamaya kandırılmasından gelir. Bunun nasıl çalıştığı konusunda açık olmakta fayda var.

  • Sahte ön yüzler. Dolandırıcılar popüler bir dApp'i piksel piksel klonlar ve sahte site gerçeğin üstünde görünsün diye arama reklamları satın alır. Site kusursuz görünür, ama bağlan düğmesi bir boşaltıcı (drainer) sözleşmesine bağlanmıştır.
  • Boşaltıcı imzaları. Bağlandıktan sonra, sahte site rutin bir eylem gibi görünen bir şeyi imzalamanızı ister. Gerçekte imza, varlıklarınızı tek bir tıklamayla saldırgana teslim eden bir token izni veya bir transfer onayıdır.
  • Aciliyet ve yem. Boşaltıcılar baskıyla beslenir: yakında kapanacak sahte bir airdrop, bir "ödülünü al" afişi, bağlantılı bir destek DM'i. Aciliyet, imzayı okumanızı durdurmak için vardır.

Savunma, teknik bir sihirbazlık değildir. Yavaşlamak, sitelere kendiniz ulaşmak ve cüzdanınızın size gösterdiği her istemi okumaktır. Saklamasız bir cüzdan, onayladığınız bir işlemin imzasını geri alamaz; bu yüzden koruma, onayla'ya tıklamadan önce gerçekleşmelidir.

Bir dApp'e güvenle nasıl bağlanırsınız: adım adım

Her gün kullandığınız bir dApp için bile bunları sırayla takip edin. Asıl mesele disiplindir.

  1. dApp'e güvendiğiniz bir kaynak üzerinden ulaşın. URL'yi kendiniz yazın, kaydettiğiniz bir yer imini kullanın veya projenin doğrulanmış kanallarından bir bağlantı izleyin. Reklamlara, gözden geçirmediğiniz arama sonuçlarına ya da DM'lerdeki bağlantılara asla tıklamayın. Bağlanmadan önce alan adını karakter karakter doğrulayın.
  2. dApp'in bağlan düğmesine tıklayın ve yönteminizi seçin. Sayfanın kendisindeki bağlan düğmesini kullanın, ardından yolunuzu seçin: masaüstünde WATS Chrome Uzantısı veya telefonunuzda WATS Mobil Uygulaması ya da Hot Wallet ile bir QR kodu tarayarak WalletConnect. Bağlantı isteğinin gerçekten açtığınız sekmeden geldiğinden emin olun.
  3. Önce yalnızca salt okunur bağlantıyı onaylayın. İlk istem yalnızca adresinizi paylaşmalıdır. Token harcamayı istememelidir. İlk kez yapılan bir bağlantı hemen bir token onayı veya alışılmadık bir imza talep ederse, durun ve sekmeyi kapatın.
  4. Onaylamadan önce her imzayı okuyun. Cüzdanınız size neyi imzaladığınızı gösterir. Düz bir mesaj mı yoksa bir işlem mi olduğunu, hangi sözleşmeye dokunduğunu ve hangi izni verdiğini kontrol edin. İstek, başlatmadığınız bir izin (permit) veya bir onaysa, onu imzalamayın.
  5. Token onaylarını ihtiyacınız olanla sınırlayın. Bir dApp'in bir izne ihtiyacı olduğunda, cüzdanınızın izin verdiği yerde sınırsız yerine tam bir miktar ayarlayın. Biraz daha sık onaylamak, herhangi bir tek sözleşmenin ne kadarına dokunabileceğini sınırlamak için küçük bir bedeldir.
  6. İşiniz bittiğinde bağlantıyı kesin ve iptal edin. Bitirdiğinizde oturumun veya uzantının bağlantısını kesin ve artık kullanmadığınız onayları periyodik olarak gözden geçirip iptal edin. Bağlantıyı kesmek oturumu sonlandırır, ama onayları kaldırmaz; bu yüzden iptal etmek ayrı, önemli bir adımdır.

Token onayları nasıl iptal edilir

İptal etmek, neredeyse herkesin unuttuğu temizlik adımıdır. Onaylar siz kaldırana kadar zincir üstünde yaşadığı için, yıllar önce bir kez kullandığınız bir sözleşmeye verilmiş eski bir izin bugün hâlâ canlı bir risktir. Bunları temizlemek basittir.

  • Onaylarınızı bulun. Saygın bir onay denetleyici aracı veya bir blok gezgininin token onayı görünümünü kullanın. Salt okunur bağlanın ve şu anda token'larınızın her birini harcama iznine sahip sözleşmelerin listesine bakın.
  • Tehlikeli olanları tespit edin. Sınırsız izinlere ve tanımadığınız ya da artık kullanmadığınız herhangi bir sözleşmeye en yakın dikkati gösterin. Bunlar, kapatmak isteyeceğiniz süregelen kapılardır.
  • Bir iptal işlemi gönderin. İptal etmek, izni tekrar sıfıra ayarlar. Bu, zincir üstü bir işlemdir, dolayısıyla küçük bir miktar gas'e mal olur, ama o sözleşmenin token'larınızı hareket ettirme yeteneğini kalıcı olarak kaldırır.
  • Bunu bir rutin haline getirin. Onaylarınızı arada bir gözden geçirin ve özellikle yeni ya da tanıdık olmayan bir dApp kullandıktan sonra. Birkaç dakikalık temizlik, gelecekteki bir istismarın kullanacağı en yaygın yolu kapatır.

Dürüst bir not: iptal etmek gas'e mal olur, çünkü gerçek bir işlemdir. Bazı cüzdanlar, her zincirin native coin'ini stoklamak yerine bu ücreti tek bir token'la ödemenize izin verir ki bu da rutin temizliği daha az angarya yapar. Bu, nasıl ödediğinizle ilgili bir kolaylıktır, ağ maliyetinin kendisinde bir indirim değil.

Özet

Cüzdanınızı bir dApp'e bağlamak, Web3'e açılan günlük kapıdır ve bağlantının kendisi güvenlidir çünkü yalnızca açık adresinizi paylaşır. Risk, tamamen ardından imzaladığınız şeyde yaşar, özellikle zincir üstünde kalıcı olan ve kötü amaçlı hale gelen bir sözleşmeye sınırsız güç verirseniz istismar edilebilen token onaylarında. dApp'lere güvenilir kaynaklar üzerinden ulaşarak, önce yalnızca salt okunur bağlantıyı onaylayarak, her imzayı okuyarak, onayları tam miktarlarla sınırlayarak ve artık ihtiyaç duymadığınız izinleri iptal ederek kendinizi koruyun. WATS Chrome Uzantısı, masaüstünde tek tıkla bağlantıyı ve tarayıcı içi imzalamayı yönetirken, WATS Mobil Uygulaması ve Hot Wallet hareket halindeyken WalletConnect üzerinden bağlanır; hepsi tamamen saklamasızdır, böylece anahtarlarınız ve imzalama konusundaki nihai karar sizde kalır.

Sıkça sorulan sorular

Cüzdanımı bir dApp'e bağlamak güvenli mi?

Evet, bağlantının kendisi güvenlidir çünkü yalnızca açık cüzdan adresinizi paylaşır ve siteye bakiyelerinizi okuma izni verir. Kendi başına fonları hareket ettiremez veya hiçbir şey imzalayamaz. Risk yalnızca bir mesaj imzaladığınızda veya bir işlemi onayladığınızda başlar; bu yüzden anahtar, cüzdanınızın size gösterdiği her istemi okumak ve anlamadığınız bir şeyi asla onaylamamaktır. Bağlanmak zararsızdır; dikkatsizce imzalamak değildir.

Token onayı nedir ve sınırsız onaylar neden riskli?

Token onayı, bir sözleşmeye, token'larınızdan birinin belirli bir miktarını hareket ettirmesi için verdiğiniz izindir ki bu da merkeziyetsiz bir borsanın token'larınızı bir takasa çekebilme şeklidir. Birçok dApp, yalnızca bir kez onaylamanız için sınırsız bir onay ister, ama o izin zincir üstünde kalıcıdır ve sona ermez. O sözleşme daha sonra istismar edilirse veya kötü amaçlıysa, tekrar sormadan o token'ın tüm bakiyesini boşaltabilir. Bunun yerine tam bir miktar onaylamak, ne kadarının alınabileceğini sınırlar.

Tarayıcı uzantısıyla bağlanmak ile WalletConnect arasındaki fark nedir?

WATS Chrome Uzantısı gibi bir tarayıcı uzantısı, masaüstü tarayıcınızda yaşar, doğrudan sayfaya enjekte olur ve tek tıkla bağlantı ile tarayıcı içi imzalama için her imzayı kendi penceresinde ortaya çıkarır. WalletConnect ise bir dApp'i bir QR kodu tarayarak bir mobil cüzdana bağlar, şifreli bir oturum oluşturur ve telefonlar için veya bir masaüstü dApp'ini telefon cüzdanıyla kullanmak için standarttır. Yalnızca kendiniz ulaştığınız sitelere bağlandığınızda her ikisi de güvenlidir.

Cüzdan boşaltıcıları fonları nasıl çalar ve onlardan nasıl kaçınırım?

Cüzdan boşaltıcıları (drainer) genellikle, çoğu zaman reklamlar veya acil mesajlar yoluyla tanıtılan, gerçek bir dApp'in sahte bir klonuna dayanır; bu klon, rutin bir eylem gibi görünen ama aslında varlıkları bir saldırgana teslim eden bir token izni olan bir şeyi imzalamanızı ister. Bunlardan, dApp'lere reklamlar veya DM'ler yerine güvenilir kaynaklar üzerinden ulaşarak, hemen bir onay talep eden ilk ziyarette bağlanmayı reddederek ve onaylamadan önce her imzayı okuyarak kaçınırsınız. Saklamasız bir cüzdan, imzaladığınız bir işlemi geri alamaz; bu yüzden koruma, onayla'ya tıklamadan önce gerçekleşir.

Artık istemediğim bir token onayını nasıl iptal ederim?

Şu anda token'larınızı harcama iznine sahip sözleşmeleri listelemek için saygın bir onay denetleyici aracı veya bir blok gezgininin token onayı görünümünü kullanın, ardından izni tekrar sıfıra ayarlayan bir iptal işlemi gönderin. Önce sınırsız onaylara ve artık tanımadığınız herhangi bir sözleşmeye odaklanın. İptal etmek, küçük bir miktar gas'e mal olan zincir üstü bir eylemdir, ama o sözleşmenin token'larınıza dokunma yeteneğini kalıcı olarak kaldırır ve bunu periyodik olarak yapmak, bir istismarın kullanacağı en yaygın yolu kapatır.