Wallet drainer, tek bir virüsün adı değil, kullanıcıyı imza veya yetki vermeye yönlendirip cüzdandaki varlıklara erişmeye çalışan düzeneklerin genel adıdır. Sahte airdrop, oyun ödülü, staking, köprüleme, NFT basımı veya “güvenlik doğrulaması” sayfası, normal bir cüzdan bağlantısı gibi başlayabilir. Kritik an, kullanıcıya gerçekte hangi işlemin imzalatıldığıdır. Sayfanın tasarımı ya da tanınmış projeye benzemesi, blokzincirdeki yetkinin güvenli olduğu anlamına gelmez.
Kayıp tek hamlede mi, gecikmeli mi oldu?
Bazı olaylarda cüzdandan hemen doğrudan transfer çıkar. Bazılarında önce bir kontrata token harcama izni verilir, ardından başka bir adres transferFrom işlemiyle tokenı taşır. Bu nedenle “dolandırıcılık sayfasına dün girdim, para bugün gitti” anlatımı teknik olarak mümkündür. İzin açık kaldıkça risk devam edebilir. Yalnızca oturumu kapatmak veya tarayıcı geçmişini silmek geçmişte zincire yazılmış yetkiyi silmez.
Kayıp anını blokzincirde doğrulayın. Doğru ağdaki cüzdan adresinin yerel coin ve token hareketlerini ayrı okuyun. Harcama izni, spender adresi, token kontratı, transfer hash’i ve zaman sırasını tabloya dökün. İzin ve transfer birbirine ait değilse sırf aynı güne rastladıkları için neden-sonuç ilişkisi kurmayın. Aynı şekilde cüzdan ekranında görünmeyen bir token için zincirde transfer yoksa “drainer” sonucuna atlamayın.
İlk müdahale nasıl değişir?
Yalnızca belirli bir token izni verilmişse doğru ağda izin iptali ve kalan tokenların güvenliği önceliklidir. Seed phrase de açığa çıktıysa eski anahtarın tüm adresleri açısından risk daha geniştir; güvenli yeni cüzdan planı gerekir. Cihazın ele geçirilmesi şüphesinde yeni cüzdanı aynı güvenilmeyen ortamda oluşturmayın. Saldırganın otomatik işlemleri varsa panikle gas eklemek de kayıp yaratabilir. Müdahale sırasında kanıt niteliğindeki eski cihazı ve mesajları silmeyin.
Hukuki başvuruda “cüzdan hacklendi” cümlesi yerine olay mekanizmasını olabildiğince somut anlatın: sizi hangi alan adı veya kişi yönlendirdi, ekranda ne vaat edildi, hangi imza verildi, hangi token ne zaman ve hangi adrese çıktı? Zincirdeki adresin bir kişiye doğrudan eşitlenemeyeceğini de gözetin. Bir borsa veya hizmet sağlayıcıya ulaşan akış varsa bunun dayanağını hash ve ağ bilgisiyle gösterin; yalnızca etiket ekranı kimlik kanıtı değildir.
MetaMask’in yetkisiz işlemler açıklaması ve token izni iptali rehberi teknik ayrımları doğrular. Ayrıntılı approval incelemesi ve kripto cüzdan dolandırıcılığı ana rehberi olayın sonraki adımlarını tamamlar.
İki olası olay dizisi
Birinci dizide sahte airdrop sayfası kullanıcıyı doğrudan transferi imzalamaya ikna eder; para aynı blokta veya hemen sonrasında çıkar. İkinci dizide kullanıcı token harcama izni verir; varlık, başka bir adresin başlattığı sözleşme işlemiyle daha sonra çekilir. İlk dizide kullanıcı onayladığı işlemin hedef ve miktarını; ikinci dizide spender, allowance ve sonradan oluşan transferFrom kaydını arar. Bu ayrım suç veya sorumluluk değerlendirmesini otomatik çözmez, fakat doğru teknik soruları üretir.
Saldırganın birden fazla tokenı hedeflemesi ve işlem sırasını otomatikleştirmesi mümkündür. Bu yüzden ilk kayıp görüldüğünde yalnızca o tokena bakmak yeterli olmayabilir; aynı cüzdandaki diğer varlıklar ve zincirler kontrol edilir. Diğer yandan bütün cüzdanı yeni adrese taşımak için güvenli ortam ve işlem ücretleri gerekir. Panik müdahalesi sırasında aynı sahte sayfaya tekrar bağlanmak veya “drainer temizleme” bağlantısını imzalamak ikinci kayıp doğurabilir.
“Drainer tespiti” diye sunulan hizmeti sınayın
Bir web sitesinin cüzdan adresinizi istemesi teknik olarak herkese açık veri talebidir; seed phrase, imza veya sınırsız izin istemesi çok daha farklı yetkidir. “Cüzdanınızı temizleyelim” sayfası önce şüpheli izinleri taradığını söyleyip sonra yeni bir onay imzalatıyorsa neyin imzalandığını bağımsız kaynaktan çözmeden ilerlemeyin. Gerçek tehlikeyi araştırmak için önce ilgili ağın blok gezginindeki izin ve transfer kayıtlarını okumak gerekir. Sitede gösterilen kırmızı alarm sayısı, zincirdeki somut kaydın yerine geçmez.
Drainer akışında saldırganın alan adı ve fonu alan adres farklı kişilerce yönetiliyor olabilir; bunu sırf zincir hareketinden belirlemek zordur. Alan adı kaydı, reklam, sosyal medya hesabı, imza talebi ve transfer zinciri birlikte saklanmalıdır. Kamuya açık “bu adres dolandırıcı” etiketleri araştırma ipucudur, kişinin kimliğini veya suçun kesinleştiğini göstermez. Hukuki dosyada önce izlenebilir olgular, sonra dayanaklı çıkarımlar yazılmalıdır.
