Cüzdanıma Bilmediğim Token Geldi: Sahte Airdrop ve Dust Tuzağı

Beklenmedik airdrop tokenının bağlantı ve imza tuzağına dönüşmesini gösteren temsili görsel

Cüzdanınızda kendi almadığınız bir token veya NFT görmeniz, tek başına cüzdanın ele geçirildiği anlamına gelmez. Açık ağlarda başkaları adresinize token gönderebilir. Tehlike çoğu kez tokenı “satmak”, “ödülü almak” veya “hesabı temizlemek” için yönlendirildiğiniz sitede başlar. Bilinmeyen varlığın adı, görseli veya transfer açıklaması sizi bir alan adına götürüyorsa bunu reklam ve olası kimlik avı yüzeyi olarak okuyun.

Üç farklı olay, üç farklı tepki

İlk olay yalnızca görünmedir: adresinizde bilinmeyen kontrata ait token var, fakat siz siteye girmediniz ve imza vermediniz. İkinci olay etkileşimdir: tokenın web sitesine gittiniz, cüzdanı bağladınız veya mesaj imzaladınız. Üçüncüsü varlık çıkışıdır: zincirde sizin kontrolünüzdeki tokenın transferi görülüyor. Bunları aynı “cüzdanım hacklendi” başlığına koymak yanlış tedbir doğurur. İlkinde şüpheli bağlantıyı açmamak ve tokenı gizlemek yeterli olabilir; ikincisinde verilen yetkiler; üçüncüsünde çıkışın türü incelenir.

Sahte tokenın sembolü gerçek USDT, ETH veya popüler coin adına benzeyebilir. Kimliği sembol değil, kontrat adresi ve ağdır. Yüksek fiyat gösterimi de tek başına satılabilirlik veya gerçek piyasa değeri değildir. Sahte airdrop sayfası, “ödülünüzü doğrulayın” diyerek sınırsız token izni veya anlamı belirsiz imza isteyebilir. Kayda değer gaz ücreti harcamak, bu talebin güvenilir olduğunu kanıtlamaz.

İz ve ekranı koruma

Tokenın kontrat adresini, ilk gelen işlem hash’ini, görüntülenen bağlantının tam URL’sini ve varsa imzaladığınız işlemleri kaydedin. Şüpheli tokenı “yakmak” veya bilinmeyen siteye taşıyarak temizlemek amacıyla acele işlem yapmayın. Bir tokenın görünümünü kapatmak arayüz düzenlemesidir; zincirdeki varlığı kaldırmaz. Sözleşme izni verdiyseniz token approval incelemesine geçin. Kurtarma ifadesi girdiyseniz seed phrase ifşası rehberi önceliklidir.

MetaMask’in başarısız işlem mesajıyla dolandırıcılık açıklaması sahte bağlantıların yalnızca token görselinde değil, blok gezgini işlem açıklamasında da yer alabileceğini gösterir. Varlık çıkışı doğrulanırsa kripto cüzdan dolandırıcılığı ana rehberindeki olay ve delil planını izleyin.

Ekrandaki ödül ile gerçek talep arasındaki fark

Bir airdrop sayfasında “ödülü al” düğmesine basınca cüzdan penceresinde bir tokena harcama izni çıkıyorsa, ödülü alma vaadiyle verilen yetki arasında açıklama aranmalıdır. Aynı şekilde NFT aktarımı yerine tüm koleksiyon için operatör izni isteniyorsa kapsam beklenenden geniş olabilir. İmza ekranındaki kontrat adresini, miktarı ve ağ bilgisini kaydetmeden imzalamayın. “Kazanacağınız değer yüksek, küçük işlem ücreti önemsiz” baskısı kullanıcıyı bu kontrolü atlamaya yöneltir.

Bilinmeyen tokenın geldiği işlem, başka birinin adresinize token gönderebildiğini gösterir; gönderenin cihazınıza eriştiğini göstermez. Çıkış işlemi varsa ilk olarak kendi varlığınızın gerçek kontratını ve çıkışın yöntemini belirleyin. Sahte tokenı gerçek coinle aynı listede görmek, her iki varlığın da çalındığını kanıtlamaz. Bu ayrım gereksiz panik yerine kalan varlıkları koruyacak doğru tedbiri seçtirir.

İşlem açıklamasındaki bağlantı neden riskli?

Blok gezgininde başarısız işlem veya transfer açıklamasına “ödülü almak için şu siteyi ziyaret edin” metni eklenmiş olabilir. Bu, gezginin kullanıcıyı siteye yönlendirdiği anlamına gelmez; veriyi ağa yazan kişi metni yerleştirmiş olabilir. Zincir kaydı ile kayıttaki dış bağlantıyı aynı güven düzeyinde değerlendirmeyin. Bir işlem hash’inin gerçek olması, içindeki reklamın gerçek olduğu anlamına gelmez. Bağlantıyı açtıysanız açılan alan adını, imza penceresini ve varsa cüzdan yetki taleplerini ayrı kaydedin.

Bazı sahte tokenlar satılamayacak biçimde tasarlanır ve kullanıcıyı “kilidi açmak” için başka token harcamaya iter. Satışın başarısız olması kendi başına cüzdan hırsızlığı değildir; token sözleşmesinin teknik özellikleri veya likidite sorunu olabilir. Ancak başarısız işlem sonrasında gönderilen “destek” mesajı yeni imza ya da ödeme istiyorsa farklı bir dolandırıcılık evresi başlar. Varlığın gerçek değerini, harcanabilirliğini ve sizin elinizdeki özel anahtarla ilişkisini birbirinden ayırın.

Kamuya açık adreste görünmeyen başka ağlardaki varlıklar da olabilir. Sahte airdrop şüphesiyle bütün varlıkları aceleyle transfer etmek, yanlış adres veya ağ seçimi gibi ikinci bir hataya yol açabilir. Önce gerçekten hangi izin verildiğini belirleyin; yalnızca görünüm sorunu varsa tokenı arayüzde gizlemek, zincir üstü bir işlem imzalamadan ekranı sadeleştirebilir.

About the Author

Ahmet Karaca

Avukat Ahmet Karaca, PEGA Hukuk & Danışmanlık bünyesinde özellikle kripto varlık hukuku, bilişim hukuku ve ceza hukuku alanlarında çalışmaktadır.

Kripto P2P işlemleri, kripto varlık hizmet sağlayıcılığı, SPK ve MASAK mevzuatı, banka blokesi, üçüncü kişi ödemesi ve kripto dolandırıcılığı soruşturmaları konularında makaleler yazmakta ve hukuki danışmanlık vermektedir. pegahukuk.com üzerindeki Kripto Varlık Hukuku içerik kümesinin yazarlığını yürütmektedir.

Bunlar da ilginizi çekebilir.