WATS Wallet logoWATS Wallet
Teknik7 dk okuma

WalletConnect Nedir? QR Kodlu Cüzdan Oturumları Nasıl Çalışır (ve Nasıl İptal Edilir)

WalletConnect, bir cüzdanı dApp'e bağlamak için taradığınız QR kodun arkasındaki protokoldür. İşte o taramanın gerçekte ne oluşturduğu, bir oturumun neyi yapıp neyi yapamayacağı ve oturumları güvenle inceleyip sonlandırmanın yolu.

WalletConnect, bir dApp ile bir cüzdan arasında şifreli mesajlar taşıyan bir mesajlaşma protokolüdür; dApp özel anahtarınıza hiç dokunmadan imza isteyebilir. QR kodunu taramak bir eşleşme (pairing) oluşturur; dApp'in oturum önerisini onaylamanız ise isteyebileceği zincirleri ve metotları listeleyen bir oturum kurar — bu, isteme iznidir, hareket etme izni değil; her varlık hareketi yine sizin imzanızı gerektirir. Bağlantıyı kesmek oturumu yerelde sonlandırır ama zincir üstündeki token onaylarını iptal etmez. WATS'ta oturumlar WATS Mobil Uygulaması'nda onaylanır.

WalletConnect Aslında Nedir (ve Ne Değildir)

WalletConnect bir mesajlaşma protokolüdür. Tek işi, bir dApp ile bir cüzdan arasında mesaj taşımaktır; böylece ikisi, dApp özel anahtarınıza hiç dokunmadan konuşabilir. Bir site QR kod gösterip cüzdanı bağla dediğinde, o kod genellikle bir WalletConnect eşleşme davetidir.

Bir cüzdan, bir saklama kuruluşu ya da bir blok zinciri değildir: hiçbir varlık tutmaz ve hiçbir şey imzalamaz. Sayfaya doğrudan bir sağlayıcı enjekte eden tarayıcı eklentisi de değildir. En çok cihazlar arası kullanımıyla tanınır — 2026 itibarıyla bir telefon cüzdanının masaüstündeki bir dApp ile konuşmasının hâlâ en yaygın yolu — ama aynı ölçüde aynı cihaz içindeki standart yoldur da: mobil tarayıcıdaki bir dApp'i aynı telefondaki cüzdan uygulamasına deep link ile bağlar.

O QR Kodu Taradığınızda Ne Olur

QR kod bir eşleşme (pairing) URI'si kodlar: bir konu (topic) tanımlayıcısı, bir relay protokol tanımlayıcısı ve bir simetrik anahtar. Bu anahtar cüzdan tarafından türetilmez, olduğu gibi taşınır — sızan ya da ekran görüntüsü alınan bir eşleşme URI'sinin bu kadar hassas olmasının nedeni budur. İki taraf ardından eşleşme konusu üzerinden şifreli mesaj alışverişi yapar.

Eşleşme yalnızca el sıkışmadır. Her imzalama isteğini taşıyan oturum ayrı bir konu üzerinde, dApp ile cüzdanın doğrudan bir X25519 değişimiyle anlaşıp HKDF ile genişlettiği kendi anahtarı altında çalışır. Eşleşme anahtarı yalnızca eşleşme düzeyindeki mesajları korur, işlem isteklerinizi asla.

İnsanların en çok yanlış anladığı kısım relay: yalnızca şifreli metni ve meta veriyi yönlendirir; içerikleri okuyamaz, değiştiremez ya da sizin adınıza imzalayamaz. Devre dışı kalırsa oturumunuz çalışmaz ama varlıklarınıza bir şey olmaz — anahtarlarınız cihazınızdan hiç çıkmadı. Ardından dApp bir oturum önerisi gönderir ve cüzdanınız bunu bir onay ekranı olarak gösterir; bundan sonrası tamamen neyi onayladığınıza bağlıdır. Adım adım akış için cüzdanı bir dApp'e nasıl bağlarsınız rehberimize bakın.

Oturumlar, Namespace'ler ve İzinler: Bir dApp Neyi İsteyebilir

Oturum önerisi serbest biçimli değil, yapılandırılmıştır. İçinde namespace'ler listelenir: dApp'in istediği zincirler, metotlar ve olaylar — Ethereum ana ağı, bir L2 ya da Solana; işlem imzalama ve tipli veri (typed data) imzaları; chain-changed ve accounts-changed olayları.

Yöne dikkat: zincirleri, metotları ve olayları dApp ister; hesapların kendisi ise cüzdanınızda seçilir ve onayla birlikte döndürülür. v2'deki ayrım da önemlidir. Zorunlu (required) namespace'ler ya hep ya hiçtir — tamamı karşılanır ya da öneri doğrudan reddedilir — ancak 2026 itibarıyla bu eski yoldur; kullanımdan kaldırılmış olup, cüzdanın kısmen onaylayabildiği isteğe bağlı (optional) namespace'ler lehine önerilmemektedir. İyi bir cüzdan ikisini de gösterir, böylece neyin pazarlığa açık olduğunu bilirsiniz.

Bir oturumu onaylamak iki şey yapar: onaylanan zincirler için genel adreslerinizi paylaşır ve dApp'e onaylanan metotlar için istek gönderme izni verir. İsteme izni, hareket etme izni değildir.

İmzalama İstekleri: Bağlantı Neden Onay Değildir

Bir oturum kurulduktan sonra anlamlı her eylem, açıkça onaylamanız gereken ayrı bir istek olarak gelir: bir takas işlem isteğine, bir giriş mesaj imzalama isteğine, bir pazar yeri ilanı tipli veri imzasına dönüşür.

Asıl önemli güvenlik sınırı budur. Bağlı bir dApp varlıklarınızı sessizce taşıyamaz: bunun için imza gerekir, imza içinse cihazınız ve onayınız gerekir. Asıl yapabildiği şey ise, sonuçları ekranda apaçık görünmeyen yanıltıcı bir istek sunmaktır.

İki kategori fazladan şüpheyi hak eder: bir sözleşmeye, oturum bittikten çok sonra bile bir tokenı harcama izni veren token onayı (approval) ve gaz maliyeti olmayan zincir dışı imza — ki bu, bir sözleşmenin sonradan kullanacağı bir emri ya da permit'i yetkilendirebilir. İkisi de dramatik görünmez.

WalletConnect Nerede Ters Gider: Bayat Oturumlar, Sahte QR Kodlar ve Kör İmzalama

Bayat oturumlar. Oturumların bir son kullanma süresi vardır ama insanlar bir kez kullandıkları sitelere ait onlarca canlı bağlantı biriktirir. Her biri, cüzdanınıza istediği an istek gönderebilen bir kanaldır — yani yanlış okunan bir onay için daha fazla yüzey.

Sahte ya da değiştirilmiş QR kodlar. Bir sayfayı kontrol eden saldırgan — benzer görünen bir alan adı, ele geçirilmiş bir arayüz — gerçek eşleşme URI'si yerine kendi URI'sini gösterebilir. Başarıyla bağlanırsınız, ama ona. cüzdan drainer'ları nasıl çalışır incelememizdeki tuzak tam olarak budur: bağlantı başarılı olur, zarar ise ardından gelen imzalama isteğiyle gelir.

Kör imzalama. Cüzdanınız bir isteği çözümleyemeyip ham veri gösteriyorsa, sitenin kendi işlemine dair açıklamasına güveniyorsunuz demektir. Bunu bir formalite değil, durmak için bir gerekçe sayın.

Aktif Oturumlar Nasıl İncelenir ve İptal Edilir (ve Onaylar Neden Ayrıdır)

WalletConnect destekleyen her cüzdan, genellikle bağlantılar ya da bağlı uygulamalar altında aktif oturumların bir listesini tutar. Bunu bir envanter gibi okuyun: her kayıt, dApp'i ve görebildiği zincirler ile hesapları belirtir.

Bağlantıyı kesmenin bir maliyeti yoktur: cüzdanınız relay üzerinden bir oturum silme mesajı yayımlar ve oturumu kendi durumundan düşürür — işlem yok, gaz yok, zincir üstünde kayıt yok. Yine de bu sonlandırmayı en iyi çaba olarak görün: karşı taraf çevrimdışıysa ya da relay'e ulaşılamıyorsa, dApp teslimat veya süre dolumuna kadar oturumu canlı saymaya devam edebilir.

İnsanları yanıltan kısım şu: bir oturumun bağlantısını kesmek, token onayını iptal etmez. Oturum izinleri cüzdanınızın yerel durumunda yaşar; token onayları ise imzaladığınız bir işlemle verilmiş olarak zincir üstünde yaşar. Oturumu bitirmek yeni istekleri durdurur ama harcama iznine dokunmaz — onu iptal etmek ayrı bir zincir üstü adımdır ve token onaylarını iptal etme rehberimizde anlatılmıştır. İkisini de yapın.

WATS dApp Bağlantılarını Nasıl Ele Alır

WATS'ta WalletConnect oturumlarını WATS Mobil Uygulaması yönetir: QR kodu tarar ve her öneriyi ve imzalama isteğini telefonunuzda onayınıza sunar. Saklama modeli, WATS Hot Wallet dahil tüm WATS ürünlerinde aynı şekilde çalışır — anahtarlarınızı siz tutarsınız ve WATS asla bir anahtar tutmaz, dolayısıyla bağlı hiçbir dApp sizin imzanız olmadan varlık hareket ettiremez.

Farklı olan, ücret katmanıdır. Her eylem — transferler, takaslar, staking — zincirin yerel gazı yerine tek bir tokenla, ATS ile ücretlendirilir: EVM'de bir ERC-4337 paymaster üzerinden, Solana ve TON'da ise eşdeğer bir ücret ödeyici/relayer üzerinden. ATS bir LayerZero OFT olduğu için tek bir bakiye üç ekosistemi de karşılar. Toplanan ATS, 100.000.000'dan 30.000.000'luk tabana doğru yakılır. WATS, ERC-4337 + OFT tek token ücretlerini — yerel gaz yerine tahsil edilen — bu yakım mekanizmasıyla birleştiren ilk ve tek cüzdandır.

Sıkça sorulan sorular

WalletConnect ile cüzdan bağlamak, bir dApp'e varlıklarıma erişim verir mi?

Hayır. Bir oturum, dApp'in onaylanan zincirlerdeki genel adreslerinizi görmesine ve size istek göndermesine izin verir. Varlık hareket ettiren her eylem, kendi cihazınızda onayladığınız bir imza gerektirir; dolayısıyla tek başına bir bağlantı hiçbir şey harcayamaz. WATS'ta bu öneriler ve imzalama istekleri onayınıza WATS Mobil Uygulaması'nda sunulur ve WATS asla bir anahtar tutmadığı için, bağlı hiçbir dApp sizin imzanız olmadan varlık hareket ettiremez.

Bir WalletConnect oturumunun bağlantısını kesmek token onaylarını iptal eder mi?

Hayır, bunlar ayrı şeylerdir. Bir oturum cüzdanınızın yerel durumunda yaşar ve orada bağlantıyı kestiğiniz anda gaz ödemeden sona erer. Bir token onayı ise zincir üstünde token sözleşmesinde yaşar ve siz bir iptal işlemi gönderene kadar aktif kalır.

WalletConnect relay sunucusu işlemlerimi okuyabilir veya anahtarlarımı çalabilir mi?

Hayır. WalletConnect v2'de işlem ve imza isteklerinizi taşıyan oturum, dApp ile cüzdanınızın bir X25519 değişimiyle doğrudan birbirleriyle anlaştığı bir anahtarla şifrelenir — bu anahtar relay'e hiçbir zaman açılmaz. Eşleşme URI'sinde taşınan simetrik anahtar yalnızca eşleşme düzeyindeki mesajları korur. Relay şifreli metni ve meta veriyi yönlendirir; özel anahtarınız ise akışın hiçbir noktasında cüzdanınızdan çıkmaz.