“Sadece giriş için imza attım” cümlesi bir olayı çözmek için yeterli değildir. Cüzdanın açtığı onay penceresi, oturum açma mesajını, token harcama iznini, varlık transferini veya verisi okunamayan bir sözleşme çağrısını gösterebilir. Ekranın üstündeki proje adı ile gerçekten imzalanan veri farklı olabilir. Blind signing, kullanıcının işlemin anlamını cihaz veya uygulama ekranında yeterince çözemeden onay vermesi riskini ifade eder; her kör imza mutlaka dolandırıcılık değildir, ancak inceleme yükünü artırır.
İmza ekranındaki dört soru
İlk olarak “hangi ağ?” diye sorun. Aynı cüzdan adresi EVM uyumlu birden fazla ağda kullanılabildiğinden yanlış ağda yapılan kontrol yanlış güven duygusu yaratır. İkincisi “hangi adres veya kontrat?” sorusudur. Güvenilir görünen web sayfası, işlemde farklı bir kontratı çağırabilir. Üçüncüsü “hangi yetki ve tutar?”dır: belirli miktar mı, sınırsız allowance mı, NFT operatörlüğü mü? Dördüncüsü “bu bir zincir işlemi mi yoksa zincir dışı mesaj mı?” sorusudur. Mesaj imzası anında ağ ücreti ödemeyebilir, fakat bazı protokollerde sonradan kullanılabilecek yetkilendirmeyle ilişkili olabilir.
Şüpheli imzadan hemen sonra sekmeyi kapatmak ve dApp bağlantısını kesmek görünür teması durdurur; daha önce verilmiş zincir üstü izinleri otomatik iptal etmez. Cüzdan geçmişindeki ilgili hash’i, onay ekranının ekran görüntüsünü, tarayıcı URL’sini ve imza zamanı kaydını koruyun. Ardından doğru ağda izinleri inceleyin. Approval kaydı yok diye imzayı zararsız saymayın; imzalanan veri ve protokol akışı incelenmelidir.
Olay sonrası riskin sınırı
Bir bağlantı tıklanmış, ancak hiçbir imza verilmemişse risk değerlendirmesi farklıdır. Tersine, kurtarma kelimeleri de bir forma yazıldıysa yalnızca imzayı iptal etmek yeterli olmayabilir. İmza için kimliğinizi açıklayan bir mesajla doğrudan harcama yetkisi aynı değildir; aralarında protokol ve sözleşme bağlamı vardır. İmza sonrasında görülen her bakiyesiz kalma da otomatik olarak o imzadan kaynaklanmaz: transferin blok zamanı, ilgili token ve izin sıralaması kontrol edilmelidir.
Delil dosyasında “şüpheli siteye girdim” gibi genel anlatım yerine, tam alan adı, sayfa URL’si, görünen buton metni, imzalanan veri veya işlem hash’i ve hemen sonraki token hareketi yer almalıdır. Kullanıcının o imzayı iradesiyle vermiş olması, aldatma iddiasını tek başına ortadan kaldırmaz; fakat hukuki değerlendirme için gösterilen içerik ve yanıltıcı yönlendirme somutlaştırılmalıdır.
MetaMask’in yetkisiz işlem rehberi ilk kontrol başlığıdır. Bir token izni oluştuysa approval iptali yazısı; varlık çıkışı varsa kripto cüzdan dolandırıcılığı rehberi sonraki adımları ayırır.
“İmza attım ama işlem hash’i yok” durumunda
Her imza hemen blokzincir işlemi üretmez. Bir site sizden zincir dışı mesaj imzası alıp bunu oturum açma, yetkilendirme veya başka bir protokol adımında kullanabilir. Bu nedenle işlem geçmişinde yeni hash bulunmaması, imzanın zararsız olduğunu kanıtlamaz. Görülen imza metni, alan adı, zaman ve cüzdanın gösterdiği izin açıklaması korunmalıdır. Daha sonra token hareketi çıkarsa onun hash’i ilk imza zamanıyla karşılaştırılır. İmzalanan veriye ulaşılabiliyorsa teknik çözümleme, ekranda görünen vaatle verilen yetkiyi karşılaştırabilir.
Donanım cüzdanı ekranda yalnızca “sign” veya çözümlenmemiş veri gösteriyorsa, bilgisayardaki renkli uygulama özetine körü körüne güvenmeyin. Kritik tutar, alıcı ve kontrat bilgisini cihazın güvenilir ekranında doğrulayamadığınız durumda işlemi reddetmek makuldür. Olay sonrasında cihazın güvenliğini sorgularken önce hangi işlemin hangi adresten imzalandığını araştırın; tüm cüzdanın ele geçirildiği sonucunu tek bir şüpheli imzadan çıkarmayın.
İmza talebini sonradan anlatırken
“Giriş yapmak için imzaladım” yerine, hangi web sitesinde hangi düğmeye bastığınızı ve cüzdan penceresinde hangi metnin göründüğünü kaydedin. İmza metninin ekran görüntüsü yoksa tarayıcı geçmişi, cüzdan etkinliği ve sitenin o tarihteki sayfa kaydı yardımcı olabilir; sonradan açılan aynı site farklı içerik gösterebilir. Onaylanan işlemin gerçek kontratı ve ağdaki hash’i, web sitesinin kullanıcıya gösterdiği adla karşılaştırılır. Bu karşılaştırma aldatmanın nasıl kurulduğunu teknik olarak açıklar.
İmza gerektiren her meşru dApp’e dolandırıcılık denemez. Bir işlemin riskli görünmesiyle zarar arasındaki bağ, sonraki transfer kayıtlarıyla kurulur. Cüzdan üreticisinin uyarı vermesi veya vermemesi de kullanılan sürüm ve işlem türüne bağlıdır; bugünkü arayüzün davranışını geçmişe otomatik uygulamayın. Başvuruda kesin olmayan teknik ihtimalleri kesin suç isnadı gibi sunmak yerine hangi kaydın araştırılması gerektiğini belirtin.
