Ekranda gördüğünüz sıfır bakiye, tek başına “cüzdan hacklendi” teşhisi değildir. İlk kanıt zincirdeki harekettir: varlık doğru adresten, doğru ağda ve hangi işlemle çıktı? Blok gezgininde hiçbir çıkış yoksa önce ağ, hesap ve token görünürlüğünü kontrol etmek gerekir. Çıkış varsa mekanizmayı ayırmak acil tedbiri belirler. Yanlış teşhis, kalan varlıkların korunmasını geciktirebilir.
Doğrudan transfer, izinle çekim ve cihaz olayı
Yerel ağ varlığı ile farklı tokenların aynı veya yakın zamanda doğrudan gönderilmesi, özel anahtar ya da kurtarma ifadesi riskini düşündürür. Bu, kesin kanıt değildir: kullanıcı bir işlemi yanıltılarak imzalamış da olabilir. Sadece belirli bir tokenın transferFrom yoluyla çekildiği görülüyorsa daha önce verilmiş token izni araştırılır. İzin kaydıyla transfer kaydı aynı kontrat, spender ve ağ üzerinden eşleşmelidir.
Cihaza uzaktan erişim kurulması veya zararlı yazılım şüphesi teknik kapsamı genişletir. Ekran kaydı, tarayıcı eklentisi, panoya kopyalanan adresin değiştirilmesi ve saklı seed dosyası ayrı olasılıklardır. Cihazın temiz olduğunu yalnızca antivirüs penceresine bakarak varsaymayın. Ancak teknik delili bozacak şekilde cihazı hemen sıfırlamak da olayın incelenmesini zorlaştırabilir. Varlık koruma ve delil koruma adımları birlikte planlanmalıdır.
Beş kayıtla başlangıç teşhisi
- Cüzdanın herkese açık adresi ve bakılan ağ.
- Kayıp görülen varlığın gerçek kontrat adresi; yalnızca sembolü değil.
- İlk beklenmedik işlemin hash’i, blok zamanı, gönderen ve alıcı.
- Şüpheli site, imza, destek konuşması veya seed ifşasının zamanı.
- Aynı adresteki önceki allowance ve başka ağlardaki hareketler.
Bu kayıtları bir araya getirince “hacklenme” sözcüğünün örttüğü farklı olaylar görünür. Örneğin onay işlemi kayıptan aylar önce verilmişse, olayın başlangıcı para çıkış tarihi olmayabilir. Aksine sözde şüpheli bağlantı para çıkışından sonra kurulmuşsa o bağlantı geçmiş transferi açıklamaz. Zaman çizelgesi, aceleyle kurulan nedensellik iddialarını sınar.
Sonraki adımın sınırı
Seed phrase sızmışsa eski cüzdanı kullanmaya devam etmeyin; ifşa sonrası güvenli taşıma farklı tedbir gerektirir. Yalnızca token izni söz konusuysa allowance incelemesi yapılır. Zincirde çıkış yoksa görünmeyen bakiye rehberi daha uygun başlangıçtır. Fon çıkışı doğrulandıktan sonra kripto cüzdan dolandırıcılığı ana rehberindeki delil ve başvuru sırasına geçin. MetaMask’in yetkisiz işlem açıklaması bu teknik ayrım için resmi üretici kaynağıdır.
Kullanıcının onay vermediği olay nasıl incelenir?
“Telefonum kapalıydı, işlem yapmadım” ifadesi önemlidir; fakat işlem imzasının nasıl oluştuğunu tek başına göstermez. Daha önce verilmiş izin, uzaktan ele geçirilmiş anahtar veya başka cihazdaki açık cüzdan oturumu araştırılır. Hash’te görünen gönderen adresin kim olduğu, işlemi hangi özel anahtarın imzaladığı ve kullanıcı cihazındaki faaliyetin zamanı birbirinden farklı veridir. Sadece blokzincir kaydından o anda telefonu kimin tuttuğu bulunamaz.
Birden çok olasılık varsa raporda bunların her biri için doğrulayıcı veya çürütücü kayıt belirtilmelidir: approval geçmişi, seed ifşası mesajı, yeni eklenti kurulumu, uzaktan erişim kaydı, borsa oturumu ve adresin başka ağlardaki transferleri. Bu yöntem “hack” sözcüğünü geniş bir iddia olmaktan çıkarıp araştırılabilir alt sorulara çevirir. Hukuki muhatap da buna göre belirlenir; her durumda uygulama sağlayıcısını otomatik sorumlu tutmak doğru olmaz.
Şüpheli hareketin zaman çizelgesi
İlk kayıp işlemini bulduktan sonra geriye doğru gidin: önceki günlerde yeni dApp bağlantısı kurulmuş mu, token izni verilmiş mi, cihazda eklenti eklenmiş mi, sahte destek görüşmesi yapılmış mı? Sonra ileriye gidin: alıcı adres varlığı hemen başka adrese aktarmış mı, aynı kaynaktan başka tokenlar da çekilmiş mi? Yalnızca para çıkış saatine bakmak, aylar önce verilmiş izni kaçırabilir. Ancak eski bir izin bulunması da tek başına o iznin bu çıkışa yol açtığını göstermez; spender ve kontrat eşleşmesi gerekir.
Kaybı ilk fark ettiğiniz ekranın görüntüsü, uygulama sürümü ve bakılan ağ da dosyada yer almalıdır. Uygulama önbelleği veya fiyat verisi gecikmesi nedeniyle görüntü değişmiş olabilir. Gerçek çıkış kanıtlandığında olayın suç, teknik hata veya sözleşmesel uyuşmazlık olup olmadığı sonraki sorudur. İmzalanan işlem kullanıcının adresinden çıksa bile sahte site aracılığıyla aldatılmış olma ihtimali araştırılır; zincir kullanıcı iradesini doğrudan kaydetmez.
