“Cüzdanı siteden çıkardım, yine de tokenlerim gitti” yakınmasının teknik nedeni çoğu zaman iki ayrı yetkinin karıştırılmasıdır. dApp bağlantısı uygulamanın adresinizi görmesine veya işlem önerisi göndermesine olanak verir. Token approval ise ilgili akıllı sözleşmeye, belirli bir tokenı belirlenen sınır içinde kullanma izni verebilir. Bağlantıyı kesmek, zincire daha önce yazılmış bu izni geri çevirecek yeni işlem değildir.
Önce hangi tokena kimin izinli olduğunu bulun
Cüzdan adresini ve doğru ağı belirleyin. Ethereum, BNB Chain, Polygon ve diğer EVM ağlarında aynı görünen adres farklı ağlardaki ayrı izinlere sahip olabilir. Blok gezgininde tokenın kontrat adresini, izin verilen spender adresini, miktar sınırını ve onay işleminin hash’ini kaydedin. Tokenın yalnızca sembolüne bakmayın; “USDT” yazan sahte bir kontrat da olabilir. İzin “sınırsız” ise o token bakımından kapsam büyüktür, fakat başka ağdaki bütün varlıklar otomatik etkilenmiş sayılmaz.
İzin kaydını bulduktan sonra cüzdan sağlayıcısının resmi yardım dokümanındaki veya bilinen blok gezginindeki araçla iptali değerlendirin. İptal de bir blokzincir işlemidir ve ağ ücretine ihtiyaç duyar. İşlem gönderildiğinde hash’i saklayın; yalnızca arayüzde “tamamlandı” yazmasına güvenmeyip zincirde onaylandığını ve yeni allowance değerini kontrol edin. Sahte “revoke” siteleri, eski izni kapatmak yerine yeni ve daha geniş izin imzalatabilir. URL’yi arama reklamından veya mesaj içindeki kısaltılmış bağlantıdan seçmeyin.
İzin mi, anahtar mı?
Şüpheli hareket belirli bir ERC-20 tokenla sınırlıysa ve adresin yerel ağ varlığı yerindeyse approval olasılığı araştırılır. Yerel coin dahil birden fazla varlık doğrudan transfer edilmişse veya seed phrase paylaşılmışsa anahtar ele geçirilmesi de mümkündür. Tek bir revoke işlemi bu ikinci sorunu çözmez. Ayrıca bazı imza türleri, klasik approve geçmişinde beklediğiniz gibi görünmeyebilir; işlem verisinin çözümlenmesi gerekir.
Bir saldırıyı açıklamak için üç kaydı yan yana koyun: (1) mağdurun verdiği iznin hash’i, (2) varlığın çıktığı transferFrom veya ilgili kontrat işlemi, (3) tokenın gerçek kontrat adresi. İzin tarihi ile kayıp tarihi farklı olabilir. Aradaki süre, iznin kendi kendine yok olduğunu göstermez. Tersine, izin işleminden önceki hareketler bu yetkiyle açıklanamaz. Gerekirse güvenli cihaz, eski seed’in durumu ve diğer ağlar ayrıca incelenir.
MetaMask’in token izinlerini geri alma açıklaması teknik sınırları gösterir. İptal, kaybolmuş fonu otomatik iade etmez; gelecekteki yetkiyi sınırlandırır. Fon çıktıysa cüzdan dolandırıcılığı ana rehberindeki izleme ve delil adımlarına geçin. İmzalanan ekranı hatırlamıyorsanız blind signing değerlendirmesi olayın nasıl doğmuş olabileceğini anlamanıza yardım eder.
İptalin gerçekten tamamlandığını nasıl anlarsınız?
İptal düğmesine basıldıktan sonra işlem cüzdanda beklemede kalabilir, reddedilebilir veya ağda başarısız olabilir. İşlem hash’ini açıp durumunu ve aynı owner–spender–token üçlüsündeki güncel allowance değerini kontrol edin. Yanlış token kontratı ya da yanlış ağ için yapılan başarılı bir iptal, asıl riski değiştirmez. Birden fazla şüpheli spender varsa her biri ayrı değerlendirilir; toplu “revoke all” ekranı da kullanıcı adına birden çok ücretli işlem önerebilir. İptal onayının ekran görüntüsünü ve blok kaydını delil dosyasına ekleyin.
İzin geçmişi ayrıca bir zaman çizelgesidir: önce izin, sonra fon çıkışı varsa ilişki teknik olarak incelenebilir. Ancak sözleşme yükseltmeleri, proxy yapılar ve farklı imza standartları nedeniyle arayüzde görülen tek satır bütün olayı açıklamayabilir. Dolandırıcının siteyi kapatması, zincirdeki onay kaydını yok etmez. Kayıp sonrası dava veya suç duyurusunda bu kalıcı kayıt, verilen yetkinin kapsamını ve sonraki hareketin yöntemini göstermeye yarar.
“Sınırsız izin” her zaman tüm cüzdan mı?
Bir ERC-20 tokenına verilen sınırsız harcama izni, belirli token ve belirli spender ilişkisidir. Cüzdandaki bütün tokenlar ve yerel coinler üzerinde otomatik hak verildiği anlamına gelmez. Ancak aynı sitede birden fazla token için izin istenmişse kapsam genişleyebilir. NFT operatör onayları da farklı bir izin modelidir. Cüzdandaki her varlığı tek bir “approve” satırına indirgemeden her ağ ve kontrat için ayrı kayıt tutun.
İzin iptali işlemi sizden ağ ücreti isterken dolandırıcı “gas yetmez, benim adresime yolla” diyebilir. Kendi cüzdanınızdan doğru ağdaki gerçek iptal işlemini hazırlamakla, üçüncü kişinin hesabına para göndermek ayrı şeylerdir. Seed phrase sızdıysa iptal sırasında saldırgan yine yeni işlem imzalayabilir; bu nedenle anahtar güvenliği şüphesiyle izin riski birlikte ele alınır. Kayıp öncesindeki izin kaydını ekran görüntüsü ve hash ile korumak, sonradan yapılan iptal nedeniyle geçmiş olayın bağını kaybetmemeyi sağlar.
