Ekim 2026 itibarıyla: satın almadığınız bir token, cüzdanınızda öylece durarak fonlarınızı hareket ettiremez. Herkes, izniniz olmadan herkese açık herhangi bir adrese token gönderebilir. Tehlike yalnızca onunla etkileşime girdiğinizde başlar: onu satmaya, takas etmeye ya da göndermeye çalıştığınızda, istediği herhangi bir şeyi onayladığınızda veya imzaladığınızda, ya da token adında, NFT açıklamasında veya bir TON transfer yorumunda geçen bir web sitesini ziyaret ettiğinizde. Dokunmayın, cüzdanınızı bağlamadan bir blok gezgininde kontrol edin ve cüzdan görünümünüzden gizleyin.
Satın almadığınız bir token kripto varlıklarınızı çalabilir mi?
Hayır: istemediğiniz bir token'ı elde tutmak zararsızdır, çünkü bir token bakiyesi diğer varlıklarınıza ulaşamaz. Bir ERC-20 transferi alıcının onayını gerektirmez; Solana SPL token'ları ve TON jetton'ları da aynı şekilde çalışır. Adresiniz herkese açıktır, dolayısıyla bir token almış olmanız kurtarma ifadeniz hakkında hiçbir şey söylemez.
Varlıklarınızın taşınmasını yalnızca özel anahtarınız yetkilendirebilir; bunu ya bir imzayla ya da daha önce verdiğiniz bir harcama onayı veya delege üzerinden yapar (EVM'de bir ERC-20 onayı, Solana'da bir token delegesi). MetaMask'in destek belgeleri, token'ları cüzdanınıza yatırmakla kimsenin fonlarınıza erişemeyeceğini söyler; zarar, onlarla etkileşime girmeye çalıştığınızda ortaya çıkar.
Kötü amaçlı bir imzanın bir cüzdanı nasıl boşalttığını görmek için wallet drainer nedir yazısına bakın.
Cüzdanınıza neden rastgele token'lar düşer?
İstenmeyen token'ların çoğu spam ya da yemdir, çünkü göndermek göndericiye çok az maliyet getirir. Yaygın türler şunlardır:
- Dolandırıcılık amaçlı airdrop'lar: adında, sembolünde veya açıklamasında bir URL ya da "ödülünüzü alın" mesajı bulunan değersiz token'lar veya NFT'ler; sizi bir phishing ya da drainer sitesine çekmek için tasarlanmıştır.
- Sahte benzerler: adı USDT ya da TON olan ama gerçek kontrat olmayan bir token.
- Dusting: birçok adrese çok küçük miktarlar göndererek bunları tek bir sahibe bağlamaya çalışmak; aşağıda ele alınıyor.
- Address poisoning: geçmişinize sahte bir kayıt yerleştiren, benzer adreslerden gelen çok küçük ya da sıfır değerli transferler; bkz. address poisoning nasıl çalışır.
- Meşru bir airdrop: ara sıra gerçek olur. Bunu yalnızca projenin resmi kanallarından doğrulayın, token içindeki bir bağlantıdan asla.
Satın almadığınız bir token için ne yapmalısınız?
Token'a dokunmayın ve dışarıdan doğrulayın. Sırasıyla:
- Token'ı satmayın, takas etmeyin, göndermeyin veya onaylamayın.
- Token adında, NFT açıklamasında veya transfer yorumunda geçen hiçbir URL'yi ziyaret etmeyin.
- Cüzdanınızı bağlamadan bir blok gezgininde kontrol edin.
- Bunun dust mı, sıfır değerli bir kayıt mı yoksa gerçek bir giden transfer mi olduğunu belirleyin.
- Token'ı cüzdan görünümünüzden gizleyin.
- Solana'da isterseniz cüzdanınızın kendi araçlarıyla temizlik yapın.
- Zaten bir şey imzaladıysanız veya onayladıysanız, onu iptal edin ve ilk saat kontrol listesini izleyin.
Gezgin adımı için Etherscan, Solscan veya Tonviewer'ı adresi kendiniz yazarak yeni bir sekmede açın, adresinizi yapıştırın ve token kontratını okuyun. Bu salt okunurdur ve hiçbir zaman "cüzdanı bağla" düğmesine tıklamazsınız. Bkz. blok gezgini nasıl okunur.
Çoğu cüzdan bir token'ı gizlemenize izin verir. MetaMask'in destek sayfaları, gizlemenin zincir üstü bakiyeyi veya token izinlerini değiştirmediğini belirtir; yani daha önce verdiğiniz bir onayı geri almaz.
Zaten etkileşime girdiyseniz verdiğiniz onayları iptal edin. Bir kurtarma ifadesi girdiyseniz veya fonlar hareket ettiyse bir cüzdan boşaltıldıktan sonraki ilk saatte ne yapmalı yazısını izleyin.
EVM zincirleri: honeypot'lar ve onaylar nasıl çalışır?
Ethereum, BNB Chain, Base, Arbitrum ve diğer EVM zincirlerinde tuzak, satmaya çalıştığınız anda başlar. Honeypot, alabildiğiniz ama satamadığınız şekilde tasarlanmış bir token'dır; gerçek tuzak çoğunlukla onunla birlikte gelen sahte bir ödül talep etme (claim) ya da onay adımıdır. MetaMask'in destek belgeleri yemi şöyle anlatır: token'ı bir gezginde görüntülediğinizde veya alım satım yapmaya çalıştığınızda çıkan bir hata mesajı sizi sahte bir siteye yönlendirir; site, token'ı satmak ya da bozdurmak için bir işlemi veya token erişimini onaylamanız ya da Gizli Kurtarma İfadenizi (Secret Recovery Phrase) vermeniz gerektiğini söyler. Bkz. bir token'ın dolandırıcılık olup olmadığı nasıl kontrol edilir.
Bilinmeyen bir token için gösterilen fiyat, onu satabileceğiniz anlamına gelmez. Trust Wallet'ın yardım merkezi, kötü amaçlı bir akıllı kontratı tetikleyebileceği için talep etmediğiniz token'ları satmamanızı, takas etmemenizi ve göndermemenizi önerir; token'ı gizlemenin güvenli olduğunu söyler. Zaten bir onay verdiyseniz onayı iptal edin.
Solana: spam token'ları ve NFT'leri yakmalı mısınız?
Solana'da spam'i elde tutmak zararsızdır; yakmak ise isteğe bağlı bir temizliktir ve küçük bir rent depozitosunu da geri getirebilir. Spam çoğunlukla, bir bağlantının ardında ücretsiz mint ya da ödül vaat eden NFT'ler veya token'lar olarak gelir; Phantom, Ağustos 2022 tarihli bir yazısında bu tür bağlantıların sizi bir şeyi talep etmeye ittiğini ya da kurtarma ifadenizi istediğini söyledi.
Elinizdeki her token kendi token hesabında durur ve bu hesap bir rent depozitosu taşır. Solana belgelerine göre bir token hesabının kapatılabilmesi için bakiyesinin sıfır olması gerekir; kapatıldığında depozito dahil lamport'ları sahibinin seçtiği bir hedefe gönderilir. Yani önce spam yakılır, sonra hesap kapatılır. Aynı yazıda Phantom, spam NFT'leri yakmanın "asla tehlikeli olmadığını" ve yakmanın küçük bir SOL depozitosunu geri getirdiğini söyledi; bu, kendi cüzdan içi özelliği hakkındaki beyanıdır, üçüncü taraf yakma siteleri hakkında değil.
Yakma veya kapatma özelliğini yalnızca cüzdanınız sunuyorsa kullanın; aksi halde spam'i gizli bırakın. Bir token'dan, DM'den ya da reklamdan gelen "SOL geri al" veya "incinerator" bağlantılarını asla kullanmayın. Her yakma veya kapatma, küçük bir SOL ücreti gerektiren bir işlemdir. Bkz. Solana rent'i ve boş token hesapları nasıl çalışır.
TON: spam jetton'ları ve yorum dolandırıcılıklarını nasıl fark edersiniz?
TON'da etiket hiçbir şeyi kanıtlamaz: herkes istediği ad, sembol ve görselle bir jetton dağıtabilir; buna USDT veya NOT kopyaları da dahildir. TON'un geliştirici belgeleri, kimlik doğrulama için metadata'ya asla güvenmemenizi, bunun yerine jetton master kontrat adresini doğrulamanızı söyler. Keeper (eski adıyla Tonkeeper), gerçek TON, USDT ve NOT'un "Unverified token" etiketini asla taşımadığını belirtir.
TON transferleri metin yorumu da taşıyabilir. Keeper'ın yardım merkezi, dolandırıcıların küçük bir miktarla birlikte "Your wallet has been suspended. Verify your identity to restore access" gibi bir mesaj gönderdiğini anlatır. Keeper, hiç kimsenin non-custodial bir cüzdanı donduramayacağını ekler. Bağlantı içeren veya acil bir uyarı taşıyan her yorumu phishing sayın ve görmezden gelin.
"Unverified" etiketinin olmaması, bir token'ın gerçek olduğunun kanıtı değildir. TON'daki ücretler GRAM ile ödenir (eski adıyla Toncoin).
Dust, sıfır değerli transferler ve address poisoning: fark nedir?
Bunlar üç ayrı şeydir ve hiçbiri tek başına bir hırsızlık değildir. Dust, adresinize siz istemeden gönderilen çok küçük bir kripto miktarıdır.
- Dusting, sahiplerini izlemek ve birbirine bağlamak için birçok adrese çok küçük miktarlar gönderir. Binance Academy, bunun anahtarlarınızı veya fonlarınızı değil gizliliği hedeflediğini, ancak hedefli phishing'e yol açabileceğini söyler. Beklenmedik dust'ı taşımayın veya birleştirmeyin; bkz. adresiniz neyi ele verir.
- EVM'de sıfır değerli "giden" transferler: Cointelegraph Şubat 2023'te, bazı token kontratlarında saldırganların, adresinizden imzanız olmadan gelmiş gibi görünen 0 token'lık bir transferFrom tetikleyebildiğini bildirdi. Cüzdanınızdan hiçbir şey çıkmadı; tutarı kontrol edin.
- Address poisoning, geçmişinize benzer adresler yerleştirir; böylece daha sonra yanlış olanı kopyalarsınız. Adresleri kayıtlı bir kaynaktan kopyalayın ve her karakteri kontrol edin; bkz. address poisoning rehberi.
Karar kuralı: cüzdanınızdan gerçek değer çıktıysa ve bunu siz imzalamadıysanız, bu spam değildir: çalınmış bir anahtar ya da daha önce verdiğiniz bir onay kullanılıyordur. Doğrudan ilk saat kontrol listesine gidin.
Bu, WATS Wallet'ta nasıl geçerli olur?
Yukarıdaki tüm kurallar aynen geçerlidir, çünkü WATS Wallet (Alltoscan LLC'nin ürünü) EVM ağlarında, Solana'da ve TON'da non-custodial'dır; bir Chrome eklentisi ve bir iOS/Android uygulaması olarak sunulur. Anahtarlarınızı ve kurtarma ifadenizi siz tutarsınız, WATS hiçbir zaman anahtar tutmaz ve adresinize düşen bir token, siz imzalamadıkça hiçbir şeyi hareket ettiremez.
Temizlik ve kurtarma işlemleri imzalı işlemlerdir. EVM ağlarında WATS Wallet her işlemin ücretini, BNB Chain'deki tek bir ATS bakiyesinden bir ERC-4337 paymaster aracılığıyla, canlı ağ maliyetini izleyerek ATS ile alır; bu yüzden bir onayı iptal etmek gibi bir işlem için her zincirde ayrı bir ücret token'ına ihtiyaç duyulmaz. Solana ve TON'da her işlem, zincirin kendi coin'i olan SOL veya GRAM ile ödenir; bir Solana token hesabını kapatmak da buna dahildir. Bkz. ATS ücretleri nasıl çalışır.
Sıkça sorulan sorular
Satın almadığım, airdrop ile gelen bir token'ı satmalı mıyım?
Genellikle hayır. İstenmeyen token'lar çoğunlukla honeypot ya da yemdir: satış başarısız olur veya sizi onay ya da imza isteyen bir takas veya claim sitesine yönlendirir; cüzdan boşaltma saldırıları da bu noktada gerçekleşir. Gerçek bir airdrop olabileceğini düşünüyorsanız, bunu token içindeki bir bağlantıdan değil, projenin resmi sitesinden veya kendiniz bulduğunuz kanallardan doğrulayın. Bkz. <a href="/blog/how-to-check-if-a-token-is-a-scam">bir token'ın dolandırıcılık olup olmadığı nasıl kontrol edilir</a>.
Cüzdanımdaki bir spam token, cüzdanımın veya kurtarma ifademin hacklendiği anlamına gelir mi?
Hayır. Adresler herkese açıktır ve herkes onlara token gönderebilir; bu yüzden spam almak anahtarlarınız hakkında hiçbir şey ortaya koymaz. Yine de gezginde cüzdanınızdan gerçek değer çıkıp çıkmadığına bakın: EVM'de sıfır değerli giden kayıtlar imzanız olmadan sahtelenebilir, ancak siz imzalamadan gerçek değerin çıkması çalınmış bir anahtarın ya da daha önce verdiğiniz bir onayın kullanıldığı anlamına gelir; o durumda <a href="/blog/crypto-wallet-hacked-what-to-do-first-hour">ilk saat kontrol listesini</a> izlemelisiniz.
Spam token'dan kurtulmak için onu yakabilir veya başka yere gönderebilir miyim?
Gerek yok. Cüzdan görünümünüzde gizlemek yeterlidir ve zincir üstünde hiçbir şeyi değiştirmez; EVM'de göndermek veya yakmak ise dolandırıcılık token'ının kendi kontratını çağırmak ve hiçbir fayda olmadan ücret ödemek demektir. Solana'da spam'i yakıp boş token hesabını kapatmak, rent depozitosunu sizin seçtiğiniz bir hesaba geri getirir; ancak yalnızca varsa cüzdanınızın yerleşik yakma ve kapatma özelliğini kullanın, yoksa spam'i gizli bırakın. Bir token'dan, DM'den veya reklamdan gelen geri alma bağlantılarını asla kullanmayın. Her adım, küçük bir SOL ücreti gerektiren bir işlemdir.

