Kripto phishing, görünüşünden değil yaklaşımından anlaşılır: hiç talep etmediğiniz, kanal dışı bir temas — bir DM, ücretli bir arama reklamı, bir QR kodu, bir takvim daveti — üretilmiş bir son tarih ve meşru hiçbir tarafın asla yapmadığı bir istek: yani seed phrase'iniz ya da bir bağlantıyla ulaştığınız bir sayfada bir imza. Meşru hiçbir tarafın kurtarma ifadenize asla ihtiyacı olmaz ve WATS gibi tamamen non-custodial bir cüzdanın — anahtarları sizin tuttuğunuz, WATS'ın asla bir anahtar tutmadığı bir cüzdanın — kilidi açılacak bir hesabı da, o kelimeleri istemek için bir nedeni de yoktur. Tasarım hiçbir şey kanıtlamaz; bu yüzden alan adını karakter karakter kontrol edin ve sağdan sola okuyun: kayıtlı ad, üst düzey alan adının hemen önünde durur — bu da app.wallet.com.claim-rewards.io adresini claim-rewards.io sitesi yapar. Finansal bir siteye asla bir reklam, bir DM ya da bir QR kodu üzerinden girmeyin — gerçek adresi bir kez yer imlerinize ekleyin ve yalnızca o yer imi üzerinden girin; ayrıca HTTPS'in ve asma kilidin şifrelemeyi kanıtladığını, dürüstlüğü değil, aklınızda tutun. Zaten tıkladıysanız, sonrasında ne olduğuna göre triyaj yapın: sekmeyi kapatmak genellikle zararsızdır, imzalamadan bağlanmak yalnızca adresinizi açığa çıkarır, bir imza attıysanız son etkinliğinizi gözden geçirip tanımadığınız token onaylarını hemen iptal etmelisiniz ve seed phrase girdiyseniz cüzdan kalıcı olarak ele geçirilmiştir; her şeyin derhal yeni üretilmiş bir cüzdana taşınması gerekir.
Kripto phishing nasıl anlaşılır?
Kripto phishing (oltalama) kendini üç işaretle ele verir: hiç istemediğiniz bir kanaldan gelen bir yaklaşım — bir DM, reklam ya da davet — üretilmiş bir son tarih (“10 dakika içinde talep edin”, “cüzdanınız risk altında”) ve meşru hiçbir tarafın asla yapmayacağı bir istek: seed phrase'iniz ya da bir bağlantıyla ulaştığınız bir sayfada imza. Alan adını karakter karakter kontrol edin ve doğrulamayı zaten güvendiğiniz bir kanaldan yapın.
Phishing, saldırının sosyal yarısıdır. Teknik yarısı — bağlantının arkasında bekleyen kötü niyetli onay ya da imza — wallet drainer'lara aittir ve zincir üstü mekaniği o yazı anlatır. Bu yazı ise bir önceki adım hakkında: fonlarınız hâlâ sizindeyken yemi tanımak.
Yem taksonomisi: size ulaştıkları beş yol
Neredeyse her kampanya beş dağıtım yönteminin bir varyasyonudur. Kalıpları öğrenin; spesifik yem — token adı, taklit edilen marka — önemini yitirir.
| Yem | Nasıl çalışır | Ele veren işaret |
|---|---|---|
| Arama reklamı klon sitesi | Gerçek sonucun üstündeki ücretli bir reklam, sizi benzer görünümlü bir alan adındaki piksel piksel kopyaya yönlendirir | Alan adı — asla tasarım değil |
| Sahte airdrop talebi | Belli belirsiz hatırladığınız bir token için “uygunsunuz”; talep sayfası bir bağlantı ve bir imza ister | İstenmemiş uygunluk artı geri sayım |
| DM “destek” | Herkese açık şikâyet etmenizden dakikalar sonra resmi görünümlü bir hesap, bir “doğrulama” formu üzerinden yardım önerir | Gerçek destek asla önce DM atmaz |
| Aciliyet ve korku kancaları | “Cüzdanınız askıya alınacak”, “taşıma bu gece kapanıyor” — panik, ürünün ta kendisi | Hiçbir resmi kanalda bulamadığınız bir son tarih |
| Zehirlenmiş QR kodları ve takvim davetleri | Otomatik eklenen takvim etkinlikleri ya da konferanslardaki QR etiketleri sizi doğrudan klona yönlendirir | Bunu asla siz istemediniz |
Sahte kripto siteleri insanları nasıl kandırır?
Klon siteler işe yarar, çünkü tasarımı kopyalamak bedavadır. Bir saldırgan gerçek bir dapp ya da cüzdan sitesini — logo, yerleşim, bağlan düğmesi — dakikalar içinde aynalar, benzer görünümlü bir alan adında barındırır, sonra bir arama reklamı satın alır ki sahtesi sonuçlarda orijinalin üstünde dursun; ya da bağlantıyı yanıtlara, DM'lere ve sahte airdrop gönderilerine eker. Reklamla dağıtılan klonlar tam da en üstteki arama sonucuna tıklamanın risk değil titizlik gibi hissettirmesi yüzünden etkilidir. Sayfa, sizden imza ya da “doğrulama” istediği ana kadar kusursuz davranır — bir sitenin görünüşü, ne olduğu hakkında size hiçbir şey söylemez. Bunu yalnızca alan adı söyler.
Bir URL'nin sahte olduğunu nasıl anlarsınız?
Alan adı, bir saldırganın birebir kopyalayamadığı tek şeydir — bu yüzden yakınına yaklaşır ve bakmayacağınıza güvenirler. Dört kontrol neredeyse hepsini yakalar:
- Sağdan sola okuyun. Kayıtlı ad, üst düzey alan adının (ya da genel son ekin — .co.uk gibi ülke alan adlarında .co.uk'den önceki kısmın) hemen önünde durur: app.wallet.com.claim-rewards.io adresinde gerçek site claim-rewards.io'dur — solundaki her şey süslemedir.
- Değiştirilmiş karakterleri avlayın. m yerine geçen bir rn, l yerine geçen bir 1, o yerine bir 0 ya da başka bir alfabeden ödünç alınmış benzer görünümlü bir harf — bir klona tek karakter yeter. Alan adları büyük-küçük harfe duyarsızdır; dolayısıyla numara asla büyük harf kullanımı değildir, harflerin şeklidir. Tarayıcılar, ödünç alınmış alfabe versiyonunu çoğu zaman adresi beklediğiniz kelime yerine ham xn--… punycode biçiminde göstererek ele verir; bu da başlı başına durmak için bir nedendir.
- Yalnızca adrese değil, güzergâha da güvenmeyin. Finansal bir siteye asla bir reklam, DM, QR kodu ya da takvim daveti üzerinden girmeyin. Resmi siteleri güvendiğiniz bir kaynaktan bir kez yer imlerine ekleyin ve yalnızca yer imi üzerinden gidin.
- Asma kilidi yok sayın. HTTPS bağlantının şifreli olduğunu kanıtlar, sitenin dürüst olduğunu değil — phishing siteleri de geçerli sertifikalar taşır.
Çoğunu boşa çıkaran o tek kural
Ambalaj ne olursa olsun, neredeyse her kampanya aynı iki istekte birleşir: kurtarma ifadenizi yazın ya da kendi başınıza gitmediğiniz bir sayfada bir şey imzalayın. Bu yüzden savunma işinin çoğunu tek bir kural görür: meşru hiçbir taraf seed phrase'inizi asla istemez. Ne bir cüzdan ekibi, ne bir borsa, ne bir “senkronizasyon” ya da “doğrulama” aracı, ne de bir airdrop talebi. Seed phrase nedir yazısının anlattığı gibi, ifade anahtarların ta kendisidir — o kelimeleri elinde tutan, cüzdanı da kalıcı ve geri döndürülemez biçimde elinde tutar. İstendikleri an artık bir destek görüşmesinde değilsinizdir; bir soygunun ortasındasınızdır.
Mesajı değil, kanalı doğrulayın
Phishing, güvendiğiniz bir kanalı bir anlığına ödünç alarak başarılı olur — bir gelen kutusu, bir akış, bir arama sayfası. Karşı alışkanlık basittir: mesajın geldiği kanal üzerinden asla harekete geçmeyin. “Destek” size DM atarsa DM'i kapatın ve projenin resmi sitesinden bir destek talebi açın. Bir e-posta cüzdanınızın taşınması gerektiğini söylüyorsa yer iminize gidin ve duyuruyu orada arayın. Bir airdrop gerçekse, zaten takip ettiğiniz kanallarda duyurulur — sizi bulan kanallarda değil.
Aciliyet, tam da bu kontrolü engellemek için vardır. Gerçek bir son tarih on dakikalık bir doğrulamaya dayanır; sahtesi dayanmasın diye tasarlanmıştır. Bu alışkanlıklar daha geniş bir rutine oturur — imza disiplini, onay hijyeni, anahtar saklama — hepsi kripto cüzdan güvenliği en iyi uygulamaları yazısında.
Bir phishing bağlantısına tıkladıysanız ne yapmalısınız?
Triyajı tıklamadan sonra ne olduğuna göre yapın — hasar nadiren tıklamanın kendisidir.
- Tıkladınız ve başka hiçbir şey yapmadınız. Sekmeyi kapatın. Modern bir tarayıcının bir sayfayı ziyaret etmesi, tek başına anahtarlarınızı açığa çıkarmaz.
- Cüzdanınızı bağladınız ama hiçbir şey imzalamadınız. Bağlanmak adresinizi gösterir ve sitenin size işlem önermesine izin verir — fonlara erişim vermez. Cüzdan ayarlarınızdan sitenin bağlantısını kesin ve yolunuza devam edin.
- Bir işlem ya da mesaj imzaladınız. Bir şeylerin verilmiş olduğunu varsayın: cüzdanınızın son etkinliğini gözden geçirin ve tanımadığınız tüm token onaylarını iptal edin. Şunu bilin ki zincir dışı bir imza — permit tarzı bir mesaj — saldırgan onu fiilen kullanana kadar işlem geçmişinizde hiçbir iz bırakmaz; dolayısıyla boş bir geçmiş, hiçbir şeyin yetkilendirilmediğinin kanıtı değildir. Cüzdanda kaybetmeyi göze alamayacağınız bir şey varsa, o varlıkları da taze bir cüzdana taşıyın. Yukarıdaki drainer yazısı bu imzaların tam olarak neyi yetkilendirdiğini anlatır.
- Seed phrase'inizi girdiniz. Cüzdan ele geçirilmiştir ve onarılamaz — temiz bir cihazda yepyeni bir cüzdan oluşturun ve her şeyi derhal oraya taşıyın. Saldırganlar yeni oltalanmış ifadelerin süpürülmesini otomatikleştirir; elinizdeki tek koz hızdır.
WATS bu tabloda nerede
WATS, dört ürününün tamamında — Chrome Extension, Mobil Uygulama, Hot Wallet ve NFC Metal Card — tamamen non-custodial'dır. Anahtarları siz tutarsınız ve WATS asla bir anahtar tutmaz. O tek kuralı uygulamayı bu kadar kolaylaştıran da budur: sahte bir “destek görevlisinin” kilidini açacağı, WATS tarafında bir hesap yoktur; “yeniden doğrulanacak”, WATS tarafında tutulan bir kurtarma ifadesi kopyası yoktur; ve WATS'ın o kelimelere ihtiyaç duyduğu hiçbir durum yoktur. WATS markasını takarak o kelimeleri isteyen her mesaj, logo ne kadar iyi kopyalanmış olursa olsun, tanımı gereği phishing'dir.
Bunun size ne kazandırdığı ve ne kazandırmadığı konusunda net olmakta fayda var; çünkü insanlar tam da abartılı vaatler yüzünden zarar görüyor. Non-custody bir anti-phishing özelliği değildir: self-custody, savunmanın alışkanlıklarınız olduğu anlamına gelir ve bir klon siteye yazılan bir ifade, onu hangi cüzdan üretmiş olursa olsun gitmiştir. Non-custody'nin ortadan kaldırdığı şey, koca bir sosyal mühendislik yüzeyidir — “hesap kurtarma”, “uyumluluk kilidini açma”, “dondurulmuş bakiye” hikâyesi — çünkü bu bahaneler ancak bir şirketin sizin adınıza bir şey tuttuğu yerde işe yarar. WATS NFC Metal Card da aynı açıklığa dahildir: hiçbir özel anahtar ve hiçbir seed phrase saklamaz, WATS uygulamalarının içinde kalan anahtarlara dokunarak kimlik doğrular ve her kart yalnızca tek bir cihazla eşleşen benzersiz bir kimlik taşır. Dolayısıyla sizden bir kartı “etkinleştirmek”, “kaydetmek” ya da “doğrulamak” için kurtarma ifadenizi bir sayfaya yazmanızı isteyen kişi, bir kurulum adımı değil bir dolandırıcılık yürütüyordur.
Tüm bunların pratik versiyonu kısadır. WATS'ı bir reklamdan, bir DM'den ya da elinize tutuşturulan bir QR kodundan değil, resmi indirme sayfasından kurun; o adresi ilk seferde yer imlerinize ekleyin ve sonrasında her seferinde yer imi üzerinden girin. WATS'ın ürettiği ifadeyi bir yere yazın, çevrimdışı saklayın ve onun için gelen her talebi — hangi kanaldan, hangi ifadeyle, kimden gelirse gelsin — olduğu şey olarak, yani bir saldırı olarak görün. Bir self-custody cüzdanını gerçekten ayakta tutan şey, sağdan sola alan adı kontrolüyle birlikte bu üç alışkanlıktır.
Sıkça sorulan sorular
Meşru bir kripto şirketi seed phrase'imi hiç ister mi?
Hayır — asla, hiçbir koşulda. Seed phrase, cüzdanınızdaki her özel anahtarı yeniden üreten ana anahtardır ve hiçbir cüzdan ekibinin, borsanın, destek görevlisinin ya da airdrop'un ona herhangi bir şey için ihtiyacı yoktur: destek sorunları yazılımla çözülür, anahtarlarınızın velayetini alarak değil. O kelimeleri isteyen her form, DM, açılır pencere ya da “doğrulama aracı”, ne kadar resmi görünürse görünsün, düpedüz bir phishing girişimidir.
WATS seed phrase'imi hiç ister mi?
Hayır. WATS seed phrase'inizi hiçbir kanalda, hiçbir nedenle asla istemez. WATS tamamen non-custodial'dır — anahtarları siz tutarsınız ve WATS asla bir anahtar tutmaz — dolayısıyla kilidi açılacak bir hesap, serbest bırakılacak bir bakiye ve o kelimeleri gerektirebilecek bir destek işlemi yoktur. İfadeniz yalnızca kurulum ya da kurtarma sırasında kendi WATS uygulamanıza yazılır. Size WATS adına ulaşıp ifadeyi isteyen ya da sizi onu isteyen bir sayfaya yönlendiren herkes bir phishing saldırısı yürütüyordur; doğru tepki, yanıt vermek değil, durup resmi siteye kendiniz gitmektir.
Bir kripto sitesinin gerçek olup olmadığını nasıl kontrol edebilirim?
Alan adını sağdan sola okuyun: kayıtlı ad, üst düzey alan adının (ya da genel son ekin — .co.uk gibi ülke alan adlarında .co.uk'den önceki kısmın) hemen önünde durur; yani app.wallet.com.claim-site.io aslında claim-site.io'dur, wallet.com değil. m yerine geçen rn gibi değiştirilmiş karakterlere bakın. Asla bir reklam, DM ya da QR kodu üzerinden gitmeyin — resmi bir kaynaktan kaydettiğiniz yer iminden gidin. Asma kilit yalnızca şifrelemeyi kanıtlar; phishing siteleri de geçerli sertifikalar taşır.
WATS gibi non-custodial bir cüzdan kullanmak beni phishing'den korur mu?
Kısmen — ve hangi kısım olduğunu bilmek önemli. WATS'ın tamamen non-custodial olması, phishing'in en çok yaslandığı bahaneleri ortadan kaldırır: “kurtarılacak”, “kilidi açılacak” ya da “doğrulanacak”, WATS'ta tutulan bir hesap yoktur ve WATS asla bir anahtar tutmaz ya da kurtarma ifadenize ihtiyaç duymaz — dolayısıyla bu senaryoyu kullanan her mesaj anında sahte olarak tanınabilir. Yapmadığı şey ise, ifadenizi bir klon siteye yazmanızı ya da kötü niyetli bir işlemi imzalamanızı engellemektir; self-custody'de bu kararlar yalnızca size aittir. Cüzdan yalanı ortadan kaldırır; hırsızlığı durduran ise alışkanlıklarınızdır — yer imleri, alan adı kontrolleri, imzaladığınız şeyi okumak.
Seed phrase'imi bir phishing sitesine girdiysem ne yapmalıyım?
Cüzdanı kalıcı olarak ele geçirilmiş sayın — paylaşılan ifade geri alınamaz ve parola değiştirmek hiçbir işe yaramaz, çünkü ifade anahtarların ta kendisidir. Temiz bir cihazda yeni üretilmiş bir seed phrase ile yepyeni bir cüzdan oluşturun; uygulamayı, sizi yakalayan mesajdaki herhangi bir bağlantıdan değil, kendinizin gittiği resmi bir kaynaktan kurun. Ardından her varlığı derhal yeni adreslere taşıyın; saldırganlar oltalanmış ifadelerin süpürülmesini otomatikleştirir, bu yüzden hız önemlidir. Sonrasında eski ifadenin koruduğu diğer her şeyi gözden geçirin ve onu her yerde emekliye ayırın.

