Blind signing (kör imzalama), cüzdanınızın insan tarafından okunabilir biçimde gösteremediği bir işlemi ya da mesajı onaylamaktır — imzanın neyi yetkilendirdiğini düz bir cümleyle söylemek yerine ham calldata, opak bir hex yığını ya da çıplak 32 baytlık bir hash. Bu bir kriptografi hatası değildir: imza kusursuz biçimde geçerlidir ve zincir üstünde tam yetki taşır; dolayısıyla okunamayan veriyi imzalamak, hiç incelemediğiniz izinleri vermek demektir — neredeyse her cüzdan drainer'ının bunun üzerine kurulmasının nedeni de budur. Çözüm clear signing'dir (açık imzalama) — cüzdanın isteği kontrol edebileceğiniz bir cümleye çevirmesi ve hangi varlıkların gerçekten hareket edeceğini önizlemek için onu simüle etmesi — artı hiçbir yazılımın sizin yerinize sağlayamayacağı tek alışkanlık: okuyamadığınız hiçbir şeyi onaylamayın. İmza, yetkinin devredildiği tam an olduğu için, o imzayı üreten anahtarın yalnızca size ait olması da önemlidir: WATS Hot Wallet Ethereum, Arbitrum, Optimism, Base, Polygon, BNB Chain, Solana ve TON genelinde non-custodial'dır; yani bizzat onayladığınız bir imza olmadan hiçbir şey hareket etmez.
Blind signing nedir?
Blind signing, isteğin kendisi ile ekranda gösterilen halinin birbirinden koptuğu her onaydır. Zincir, imzalanan baytlar ne diyorsa onu yürütür; niyetinizle gerçek içeriğin karşılaştırılabileceği tek yer ekranınızdır. Ekran hex gösterdiğinde o karşılaştırma imkânsızlaşır — ve saldırganlar tam da bu imkânsızlık üzerine kurar.
Boşluk matematikte değil, bilgidedir. Bir imza "100 USDC takas etmeyi kabul ettim" bilgisini kodlamaz; "bu anahtar bu baytları yetkilendiriyor" bilgisini kodlar. O baytların bir takas mı, sınırsız bir onay mı, yoksa NFT'nizi hiç yoktan satan zincir dışı bir emir mi anlamına geldiği, yalnızca arayüzün cevaplayabileceği bir sorudur — ve blind signing, arayüzün bu soruyu cevaplamayı reddetmesidir.
Blind signing nerede karşınıza çıkar
Blind signing tek bir özellik değildir — ekranın veriyi taşıyamadığı durumların bir ailesidir. Baş şüpheliler:
| İstek türü | Tipik olarak gördüğünüz | Risk |
|---|---|---|
| eth_sign | Ham bir hash ya da hex bloğu | Kritik — tasarımı gereği doğrulanamaz; her zaman reddedin |
| Ham tipli veri (EIP-712) | Yapılandırılmış alanlar — spender, amount, deadline | Anlam belirsiz olduğunda yüksek — okunabilir bir alan, anlaşılmış bir alan değildir |
| Sözleşme işlemi | Çözümlenmiş bir eylem, ya da cüzdan çözümleyemediğinde ham calldata | Tamamen cüzdanın çözümleme yeteneğine bağlı |
| Yalnızca hash gösteren donanım ekranı | Cihaz ekranında yalnızca bir hash | Yüksek — cihaz orada olduğunuzu doğrular, anladığınızı değil |
Dört satırın ortak deseni: risk, okunabilirliği izler. Görüntüleme nerede inceliyorsa tehlike orada koyulaşır.
eth_sign neden bu kadar tehlikeli?
İmzalama yöntemleri arasında eth_sign sorunun en saf halidir: cüzdanınızdan, size ham hex olarak gösterilen keyfi 32 baytlık bir değeri, bir mesajı "sadece bir mesaj" olarak işaretleyen ön eklerin hiçbiri olmadan imzalamasını ister. Girdi hiçbir alan ayrımı (domain separation) taşımadığı için her şey olabilir — hesabınızdan varlık çıkaran bir işlemin hash'i dahil. İsteği yalnızca ekrandaki istemden doğrulamanın, dikkatli bir uzman için bile hiçbir yolu yoktur; tasarımı gereği doğrulanamazdır. Büyük cüzdanların yöntemi kullanımdan kaldırmasının ya da tamamen çıkarmasının nedeni budur; pratik kuralın da istisnası yoktur: 2026 itibarıyla eth_sign isteyen bir site ya tehlikeli biçimde güncelliğini yitirmiştir ya da açıkça düşmancadır — iki cevap da reddet anlamına gelir.
Bir donanım cüzdanı size gerçekte ne gösterir?
Bir donanım cüzdanı anahtarları çevrimdışı tutar ve istekleri kötü amaçlı yazılımın değiştiremeyeceği bir ekranda gösterir — ama o ekran, ancak üzerinde görüntülenen şey kadar işe yarar. Cihazın anlamadığı sözleşme etkileşimlerinde birçok cihaz geçmişte, adı tam anlamıyla blind signing olan bir ayarın arkasında, yalnızca bir hash göstermeye geriliyordu. Güvenilir bir ekranda bir hash'i onaylamak düğmeye bastığınızı kanıtlar; neyi onayladığınız hakkında hiçbir şey kanıtlamaz. Donanım güvenliğinin vaadi ne görüyorsanız onu imzalarsınız ilkesidir — gördüğünüz şey otuz iki baytlık gürültü olduğunda sessizce çöken bir vaat. Donanım izolasyonu anahtarı korur, kararı değil.
Drainer'lar blind signing'i nasıl sömürür?
Bir drainer kiti her şeyden önce bir imzalama-deneyimi saldırısıdır. Site bir mint sayfası, bir airdrop talebi ya da bir destek portalı gibi görünür; ateşlediği istek ise sınırsız bir token onayı, bütün bir NFT koleksiyonunu kapsayan bir setApprovalForAll ya da varlıkları daha sonra başka hiçbir istem olmadan taşıyan zincir dışı bir Permit veya emir imzasıdır. Hepsinin ortak noktası sunumdur: kurban, okuyamadığı — ya da okuyup anlamadığı — bir isteği imzalamıştır ve drain bunu izlemiştir. Oyun kitabının tamamı cüzdan drainer'ı nedir yazısında, onay mekaniği — tek bir gas'siz imzanın bir token bakiyesini neden boşaltabildiği dahil — token onayları ve Permit açıklaması yazısında ele alınıyor. İkisi de aynı kök nedene varır: hırsızlık imza anında gerçekleşir ve o anı saldırgan için atlatılabilir kılan şey blind signing'dir.
Clear signing nedir — ve ne kadar yol aldı?
Sektörün cevabı clear signing (açık imzalama) — bir cüzdanın, imza istemeden önce her isteği bir insanın doğrulayabileceği terimlere çevirmesi gerektiği ilkesi. 2026 itibarıyla iki mekanizmaya dayanır. Çözümleme: cüzdan, çağrılan sözleşmeyi ve fonksiyonu tanır ve bunu bir cümle olarak gösterir — X tokenini onayla, spender Y, tutar sınırsız — ve ERC-7730 gibi çabalar, donanım cüzdanı ekranlarının bile sözleşme çağrılarını bir hash yerine insan diliyle görüntüleyebilmesi için açık meta veri kayıtları inşa ediyor. Simülasyon: cüzdan ya da çağırdığı bir servis, siz imzalamadan önce işlemi güncel zincir durumuna karşı çalıştırır ve sonucu önizler — hangi varlıklar çıkıyor, hangileri geliyor, hangi onaylar değişiyor. Simülasyon bir tahmindir, garanti değil — durum, önizleme ile bloka dahil edilme arasında değişebilir ve düşmanca bir sözleşme kazıldıktan sonra farklı davranabilir — ama NFT'lerinizin bilinmeyen bir adrese gittiğini gösteren bir önizleme çoğu drain'i olduğu yerde durdurur. 2026 itibarıyla benimseme cüzdanlar ve zincirler arasında hâlâ dengesiz; bu yüzden cüzdanınızın sizi uyaracağına güvenmeden önce, rutin bir eylem için gerçekte ne gösterdiğini kendiniz kontrol edin.
Pratik kurallar: okunamayanı güvenilmez sayın
Güvende kalmak için calldata okumanız gerekmiyor — okunamayan isteklerin varsayılan olarak reddedilmesini sağlayan alışkanlıklar gerekiyor:
- Bir eth_sign isteğini asla onaylamayın. Geriye kalan meşru, yaygın hiçbir kullanımı yok — isteğin kendisini kırmızı bayrak sayın.
- Çözümleyen ve simüle eden cüzdanları tercih edin. Cüzdanınız rutin bir eylem için ham hex gösteriyorsa bu, uğruna cüzdan değiştirmeye değer bir cüzdan sorunudur.
- Önemli alanları okuyun — tipli veri isteklerinde: spender, amount, deadline, operator. Sınırsız bir tutar ya da tanımadığınız bir spender bir dur işaretidir.
- Donanım cüzdanındaki blind signing modlarını kapalı tutun — belirli bir işlemin buna neden ihtiyaç duyduğunu tam olarak anlamıyorsanız açmayın ve işiniz bitince yeniden kapatın.
- Bilinçli bağlanın. Kötü isteklerin çoğu aceleci bağlantılardan gelir — bir cüzdanı dApp'e güvenle bağlama rutini ön kapıyı korunaklı tutar.
- Okunamayan, güvenilmez demektir. Bir imzayı reddetmenin maliyeti yalnızca bir yeniden denemedir. Yanlış bir imzanın maliyeti her şey olabilir. Bu asimetri kararı sizin yerinize verir.
WATS bu tabloda nerede
Blind signing bir görüntüleme sorunudur. Çözümleme ve simülasyon bir isteği okunabilir terimlere dökebilir, ama hiçbir cüzdan — WATS dahil — o isteğin gerçekten istediğiniz şey olup olmadığına sizin yerinize karar veremez. Bir cüzdanın gerçekten belirlediği şey, o kararı yetkiye dönüştüren anahtarı kimin kontrol ettiğidir. WATS Hot Wallet tamamen non-custodial'dır: anahtarları siz tutarsınız, WATS asla bir anahtar tutmaz ve Ethereum, Arbitrum, Optimism, Base, Polygon, BNB Chain, Solana ya da TON üzerinde onayladığınız bir imza olmadan hesabınızdan hiçbir transfer çıkmaz. Bu, bütün bir risk kategorisini ortadan kaldırır — kimse sizin yerinize imzalayamaz — ama yukarıdaki okuma disiplinini tümüyle size bırakır.
WATS NFC Metal Card da aynı dürüst yerde durur. Özel anahtar saklamaz ve calldata çözümlemez: benzersiz bir kart kimliğine sahip, tam olarak tek bir cihazla eşleştirilen ve WATS uygulamalarında duran anahtarlara karşı kimlik doğrulayan, dokunmatik bir doğrulama cihazıdır. Bu, fiziksel bir faktör ekler — yalnızca ekranınızdaki bir şey değil, elinizde tuttuğunuz bir şey — ama okunamayan bir isteği okunabilir hale getiremez. İstemin kendisi dışında hiçbir şey bunu yapamaz.
Bu yüzden iki yarıyı ayrı ayrı ele alın. Okuma yarısı bir alışkanlıktır: okuyamadığınız hiçbir şeyi imzalamayın ve çıplak hex olarak gelen her şeyi reddedin. Saklama yarısı ise bir kez verdiğiniz bir karardır — anahtarlarınızı non-custodial bir cüzdanda tutun ve imza yetkisini ait olduğu yerde bırakın. WATS Hot Wallet'ı kurun, okunamayan her istemi otomatik bir redde dönüştürün ve WATS uygulamalarınızdaki anahtarlara karşı sizi doğrulayan fiziksel bir faktör istiyorsanız cihazınıza bir WATS NFC Metal Card eşleyin.
Sıkça sorulan sorular
Blind signing, eth_sign ile aynı şey mi?
Hayır — eth_sign onun en uç örneğidir. Blind signing, neyi yetkilendirdiğinizi okuyamadığınız her onaydır: ham calldata, opak tipli veri ya da yalnızca hash gösteren bir donanım ekranı. eth_sign, prensipte doğrulanamaz olmakla bir adım daha ileri gider; büyük cüzdanların onu kullanımdan kaldırmasının ya da tamamen çıkarmasının nedeni de budur. Her eth_sign isteği blind signing'dir, ama epeyce blind signing sıradan işlem istemlerinde de gerçekleşir.
Donanım cüzdanı beni blind signing'den korur mu?
Yalnızca kısmen. Bir donanım cüzdanı anahtarlarınızı çevrimdışı tutar ve istekleri kötü amaçlı yazılımın kurcalayamayacağı bir ekranda gösterir — ama cihaz bir sözleşme çağrısını çözümleyemiyorsa yalnızca bir hash gösterebilir ve bir hash'i onaylamak, neyi onayladığınız hakkında hiçbir şey söylemez. 2026 itibarıyla clear signing meta veri standartları cihaz ekranlarına ulaştıkça koruma iyileşiyor. Donanım anahtarı izole eder; işlemi tek başına açıklamaz.
Non-custodial bir cüzdan beni blind signing'den korur mu?
Anahtarı korur, kararı değil. Non-custodial olmak, bir imzayı yalnızca sizin üretebileceğiniz anlamına gelir — WATS Hot Wallet buna bir örnektir: anahtarları siz tutarsınız, WATS asla bir anahtar tutmaz ve Ethereum, Arbitrum, Optimism, Base, Polygon, BNB Chain, Solana ya da TON üzerinde sizin onayınız olmadan hiçbir şey hareket etmez. Bu, bir başkasının sizin yerinize imzalaması riskini ortadan kaldırır; ama kendi onayladığınız bir imza yine de bağlayıcıdır, dolayısıyla onaylamadan önce isteği okumak sizin işiniz olarak kalır. WATS NFC Metal Card, WATS uygulamalarında duran anahtarlar için dokunarak kimlik doğrulayan fiziksel bir faktör ekler — hiçbir özel anahtar saklamaz ve calldata çözümlemez.
Cüzdan yalnızca ham hex gösterdiğinde ne yapmalıyım?
Reddedin. Okuyamadığınız bir imza isteği değerlendiremediğiniz bir istektir ve reddetmenin maliyeti yalnızca bir yeniden denemedir. Sonra araştırın: dApp gerçek mi, cüzdanınız o zincir için çözümleme ve simülasyonu destekliyor mu, eylem gerçekten o yöntemi gerektiriyor mu? Okunabilir bir yol varsa — çözümlenmiş bir istem ya da simüle edilmiş bir önizleme — onu kullanın. Yoksa isteği güvenilmez sayın ve uzaklaşın.

