Wallet drainer, genellikle sahte bir mint, airdrop veya destek sayfasının arkasına gizlenmiş kötü niyetli bir betiktir; bir kripto cüzdanı seed phrase çalarak değil, sahibine bir izin imzalatarak boşaltır. Tek bir senaryo izler: aciliyetle yemler, bakiyelerinizi tarayabilmek için bağlanmanızı ister, ardından talep ya da doğrulama kılığına sokulmuş bir imza isteği gönderir — tipik olarak sınırsız bir ERC-20 approval, zincir dışı bir Permit veya Permit2 mesajı ya da bütün bir NFT koleksiyonu üzerinde setApprovalForAll. Özel anahtarınız cihazınızdan hiç çıkmaz; onun yerine yetkiyi devredersiniz ve saldırgan bunu saatler ya da günler sonra kullanabilir. Dolayısıyla bütün savunma imzalama adımındadır: alan adını karakter karakter kontrol edin, cüzdanın gerçekte ne gösterdiğini okuyun ve sınırsız harcama tutarlarını, setApprovalForAll isteklerini ve kim olduğunu belirleyemediğiniz spender adreslerini reddedin. WATS tamamen non-custodial'dır — anahtarları siz tutarsınız, WATS hiçbir zaman anahtar tutmaz — bu yüzden sekiz zincirinin hiçbirinde, bizzat onayladığınız bir istek olmadan bir WATS cüzdanından hiçbir şey çıkamaz — ki tam da bu an, yavaşlayıp imzalamadan önce okuma anıdır.
Wallet drainer gerçekte nedir (ve ne değildir)
Wallet drainer, genellikle bir web sitesine gömülü, sizi varlıklarınızı saldırgana teslim eden işlemleri veya imzaları yetkilendirmeye kandıran kötü niyetli bir betiktir. Asıl önemli olan ne olmadığıdır: bir blokzincir saldırısı değildir, cüzdan yazılımınızdaki bir açık değildir ve çoğu durumda seed phrase'inizi hiç görmez. Drainer tamamen cüzdanın normal imzalama akışı üzerinden çalışır — sadece anlamadığınız bir şeyi onaylamanızı sağlar.
Bugün çoğu drainer hazır kit olarak satılır; yani sahte siteyi işleten kişinin teknik beceriye ihtiyacı yoktur. Kit hangi zincirde hangi token'ları tuttuğunuzu tespit eder, en değerli hedefi seçer ve ona göre uyarlanmış bir istek üretir. Drainer'ları, imzaladığınızı değil kopyaladığınızı manipüle eden address poisoning gibi hilelerden ayıran da budur.
Bir boşaltma saldırısının anatomisi: yem, bağlan, imzala
Neredeyse her boşaltma saldırısı aynı üç adımı izler. Önce yem gelir: sınırlı bir mint, bir airdrop talebi, sahte bir destek sayfası — aciliyet hissi veren herhangi bir şey. İkinci adımda site sizden cüzdanınızı bağlamanızı ister. Bağlanmak tek başına fon taşımaz, ancak adresinizi açığa çıkarır ve drainer'ın bakiyelerinizi tarayıp saldırısını seçmesine olanak verir. Üçüncü adım imzalamadır: site, talep, doğrulama veya mint kılığına sokulmuş bir veya birden fazla istek gönderir. Yanlış olanı onayladığınız anda drainer ya varlıkları doğrudan taşır ya da onları daha sonra taşımak için kalıcı izin elde eder.
Drainer'ların en çok istediği imzalar
Drainer'lar nadiren düz bir transfer ister, çünkü bir yabancıya transfer şüpheli görünür. Bunun yerine izinleri hedeflerler. Sınırsız bir ERC-20 approval, saldırganın kontratına adresinizden bir token'ı süresiz harcama yetkisi verir. Bir Permit veya Permit2 imzası aynı şeyi, kurbana hiç gas maliyeti olmayan ve daha sonra sessizce kullanılabilen zincir dışı bir mesajla yapar. setApprovalForAll ise tek tıkla bütün bir NFT koleksiyonu üzerinde kontrol verir. Bu mekanizmaların meşru olarak nasıl çalıştığı — ve neden var oldukları — token approval'ları ve Permit rehberimizde ele alınıyor. Solana'da eşdeğer hileler, masum görünen bir işleme gizlenmiş token delegate atamalarını, hatta hesap sahipliği değişikliklerini içerir.
Yaygın dağıtım kanalları
Drainer'ın kendisi yalnızca bir yüktür; asıl iş sizi o sayfaya getirmektir. 2026 itibarıyla en yaygın yollar şunlardır: gerçek bir projenin markasını klonlayan sahte mint ve airdrop siteleri, "sürpriz claim" bağlantısı paylaşan ele geçirilmiş sosyal medya hesapları (projelerin veya kurucuların), taklit bir alan adını gerçeğinin üstüne yerleştiren zehirlenmiş arama reklamları ve bir sorun paylaştığınızda Discord'da veya X yanıtlarında "doğrulama" bağlantısı gönderen sahte destek görevlileri. Hepsinin ortak bir özelliği vardır: bağlantı size acele etmeniz için bir gerekçeyle gelir.
Neden tek bir kötü imza, seed phrase'iniz olmadan cüzdanı boşaltabilir
İnsanlar seed phrase gizli kaldığı sürece fonlarının güvende olduğunu varsayar. Approval'lar bu varsayımı bozar. Bir approval veya Permit mesajı imzaladığınızda anahtarınız cihazınızdan hiç çıkmaz — ancak belirli varlıklar üzerindeki yetkiyi bir kontrat adresine devredersiniz. O adres bir saldırgana aitse, onaylanan token'ları istediği zaman, istediği yerden, sizden başka hiçbir eylem gerekmeden çekebilir. Boşaltmanın ziyaretten saatler ya da günler sonra gerçekleşebilmesinin nedeni de budur: saldırgan, kayıtlı izni kendisine uygun olduğunda kullanır.
Bağlanmadan veya imzalamadan önce kontrol edilecek tehlike işaretleri
Birkaç alışkanlık drainer'ların çoğunu etkisiz kılar. Alan adını karakter karakter kontrol edin — taklit alan adları, yem sitelerin standart yöntemidir. Son tarih dayatan her istenmeyen bağlantıyı aksi kanıtlanana kadar düşman kabul edin. Onaylamadan önce cüzdanın gerçekte ne gösterdiğini okuyun: sınırsız bir harcama tutarı, bir setApprovalForAll isteği veya kim olduğunu belirleyemediğiniz bir spender adresi — hepsi reddetmek için yeterli nedendir. Okuyamadığınız ham onaltılık veriyi imzalama isteklerine karşı özellikle temkinli olun. Cüzdanınız işlem simülasyonu veya insan tarafından okunabilir bir önizleme sunuyorsa her seferinde kullanın — bir token approval'a "ihtiyaç duyan" claim sayfası, bir claim'in gerektirmediği bir şey istiyordur.
Kötü niyetli bir şey imzaladıysanız ne yapmalısınız
İznin kullanılacağı varsayımıyla hareket edin — ve işlem sırasını neyi imzaladığınız belirlesin. Henüz kullanılmamış zincir dışı bir Permit veya Permit2 mesajıysa, iptal edilecek zincir üstü bir allowance yoktur ve token allowance'ını önden sıfırlamak sizi korumaz: saldırganın sonraki kullanımı üzerine yeni bir allowance yazar (Permit2 iptalleri de aynı şekilde token kontratında değil, Permit2 kontratında yaşar). İmzalanmış ama henüz kullanılmamış bir Permit için güvenilir ilk adım, kapsanan varlıkları yeni üretilmiş anahtara sahip taze bir cüzdana taşımaktır. Zincir üstü approval'lar ve setApprovalForAll için ise iptal işe yarar: saygın bir revoke aracı veya cüzdanınızın approval yöneticisiyle, etkilenen her token ve koleksiyon için kötü niyetli spender'ı sıfıra çekin, ardından değeri yüksek her şeyi taşıyın. Yalnızca izin imzaladıysanız seed phrase'iniz hâlâ gizlidir ve eski cüzdan temizlendikten sonra kullanılabilir — ama seed phrase'inizi bir web sitesine yazdıysanız cüzdan kalıcı olarak ele geçirilmiştir ve her şeyin derhal taşınması gerekir.
WATS bu tabloda nerede duruyor
WATS Hot Wallet, tüm bu makalenin dayandığı ilkenin etrafında inşa edilmiştir: güvenlik sınırı imzadır. WATS tamamen non-custodial'dır — anahtarlarınızı siz tutarsınız ve WATS hiçbir zaman anahtar tutmaz — dolayısıyla cüzdanınızdan, bizzat onayladığınız bir istek olmadan hiçbir şey çıkmaz; sizin adınıza ortak imza atabilecek ya da bir approval'ı sonradan geri alabilecek üçüncü bir taraf da yoktur. Tek bir WATS cüzdanı Ethereum, Arbitrum, Optimism, Base, Polygon, BNB Chain, Solana ve TON'u kapsar; böylece bir isteği onaylamadan önce okuma alışkanlığı, uygulamadan uygulamaya değişmek yerine sekiz zincirin tamamında aynı kalır.
Ücretler de çoğu cüzdandan farklı işler ve bu, burada gayet sıradan bir nedenle önem taşır. Ağ ücretleri, her zincirin yerel gas token'ı yerine tek bir token olan ATS ile ödenebilir — EVM zincirlerinde ERC-4337 hesap soyutlaması, zincirler arası hareket içinse LayerZero OFT kullanılarak; toplanan ATS ise 100M arzdan 30M tabanına doğru yakılır. Bu bir indirim değildir; ücreti hangi token'ın ödediğini değiştirir, ücretin kendisini değil. Günlük kullanımda değiştirdiği şey şudur: alışık olmadığınız bir zincirde işlemin ortasında yerel gas token'ı yetiştirmeye çalışmazsınız — ve tam da bu telaş hâli, drainer'ların sömürmek üzere tasarlandığı durumdur.
Bir güvenlik yazısı fazlasını vaat etmemeli, o yüzden iki sınırı açıkça söyleyelim: WATS kendi approval iptal aracını sunmuyor; dolayısıyla halihazırda verdiğiniz approval'lar için saygın bir üçüncü taraf revoke aracı kullanın. Ayrıca WATS NFC Metal Kart hiçbir özel anahtar saklamaz — WATS uygulamalarının içinde duran anahtarlar için dokunarak kimlik doğrulaması yapar — yani cihaz erişimini korur, onaylamayı kendiniz seçtiğiniz bir imzadan sizi korumaz.
Özetle
Wallet drainer kriptografiyi kırmaz. Rızanızı ödünç alır, sonra da onu harcar. Bu yazıdaki her savunma tek bir alışkanlığa indirgenir: imzalamadan önce ne imzaladığınızı bilin ve sınırsız approval'ları, setApprovalForAll'ı ve okunamayan hex verisini bir formalite değil, bir dur işareti sayın. Somut adım, anahtarlarınızı bilinçli şekilde imzaladığınız bir yerde tutmaktır — WATS'ı indirme sayfasından kurun, ürettiği seed phrase'i çevrimdışı olarak yazıp asla bir web sitesine girmeyin ve WATS'ın Ethereum, Arbitrum, Optimism, Base, Polygon, BNB Chain, Solana ve TON'da gösterdiği her approval isteğini okuyun. Para gerçekte o ekranda kazanılır ya da kaybedilir.
Sıkça sorulan sorular
Bir wallet drainer, seed phrase'im olmadan kriptomu çalabilir mi?
Evet. Drainer'lar seed hırsızlığıyla değil imzalarla çalışır. Saldırganın kontrolündeki bir adres için token approval, Permit mesajı veya setApprovalForAll imzalarsanız, özel anahtarınız cihazınızdan hiç çıkmasa bile o varlıkları taşıma yetkisini devretmiş olursunuz.
Cüzdanımı bir web sitesine bağlamak tek başına tehlikeli mi?
Bağlanmak tek başına fon taşıyamaz; yalnızca adresinizi paylaşır ve sitenin bakiyelerinizi görmesine izin verir. Tehlike imzalama adımında başlar. Yine de drainer siteleri bağlantıyı, varlıklarınızı tarayıp size özel kötü niyetli bir istek hazırlamak için kullanır; bu yüzden yalnızca doğruladığınız sitelere bağlanın.
Kötü niyetli bir approval imzaladıysam ilk ne yapmalıyım?
Ne imzaladığınıza bağlı. Henüz kullanılmamış zincir dışı bir Permit veya Permit2 mesajı için önce kapsanan varlıkları yeni üretilmiş bir cüzdana taşıyın: iptal edilecek zincir üstü bir allowance henüz yoktur ve önden sıfırlamak, saldırgan mesajı kullandığında üzerine yazılır. Zincir üstü approval'lar ve setApprovalForAll için, saygın bir revoke aracıyla kötü niyetli spender'ı sıfıra çekin. Seed phrase'inizi bir web sitesine girdiyseniz o cüzdanı tamamen terk edin.
WATS gibi non-custodial bir cüzdan kullanmak beni wallet drainer'lardan korur mu?
WATS tamamen non-custodial'dır: anahtarları siz tutarsınız, WATS hiçbir zaman anahtar tutmaz ve cüzdanınızdan, WATS mobil uygulamasında, Chrome eklentisinde veya Hot Wallet'ta bizzat onayladığınız bir imza olmadan hiçbir şey çıkamaz. Koruma budur; dürüst sınırı da budur, çünkü bir drainer'ın bütün yöntemi bir şeyi size onaylatmaktır ve hiçbir cüzdan, vermeyi kendiniz seçtiğiniz yetkiyi geri alamaz. WATS tek bir cüzdandan Ethereum, Arbitrum, Optimism, Base, Polygon, BNB Chain, Solana ve TON'u kapsar; dolayısıyla her zincirde aynı kural geçerlidir: isteği okuyun ve sınırsız approval'ları, setApprovalForAll'ı ve kim olduğunu belirleyemediğiniz spender adreslerini reddedin. Halihazırda verilmiş approval'lar için saygın bir üçüncü taraf iptal aracı kullanın; WATS kendi revoke aracını sunmuyor.

