Yüzlerce milyon dolarlık kayıplara yol açan kimlik avı saldırılarında artan bir eğilim gözlemliyoruz. Bu nedenle, teknik perspektifin yanı sıra kullanıcıları yaygın kimlik avı yöntemleri hakkında bilgilendirmeli ve bir kimlik avı saldırısından nasıl kaçınılacağını öğretmeliyiz.
Kimlik Avı Saldırısı Türleri
Dört tür yaygın kimlik avı saldırısı bulunmaktadır.
-
Doğrudan token transferi: Saldırgan, kullanıcıları yerel token'ı (Ether) veya ERC20/ERC711 token'larını saldırgan kontrolündeki hesaplara doğrudan transfer etmeye ikna eder.
-
Onay kimlik avı: Onay, bir kullanıcının token'larını bir harcayıcıya bir onay işlemi imzalatarak devreden bir mekanizmadır. Saldırgan, kullanıcıları token'larını saldırgana onaylamak için bir işlem imzalamaya ikna edebilir ve ardından saldırgan kurbanın token'larını transfer edebilir.
-
Adres Zehirleme: Sahte token saldırıları, sıfır değerli saldırılar ve toz transfer saldırıları gibi.
-
NFT Sıfır Fiyat Kimlik Avı: Saldırgan, kullanıcıları NFT'lerini düşük bir fiyata veya ücretsiz olarak satmak için bir işlem imzalamaya ikna eder.
-
Diğerleri.
Doğrudan Token Transferi
İlk tür, doğrudan token transferi olarak adlandırılır. Saldırganlar, kullanıcılardan Ether'lerini doğrudan saldırgan kontrolündeki hesaba transfer etmek için bir işlem imzalamalarını ister. Gelişmiş bir yöntem ise kullanıcıların işlemi imzalamasını sağlamak için SecurityUpdate veya ClaimRewards adında bir fonksiyona sahip kötü amaçlı bir akıllı sözleşmeden yararlanır.


Önceki şekil (sağdaki), akıllı sözleşmede SecurityUpdate fonksiyonuna sahip bir kimlik avı işleminin örneğini göstermektedir. Kullanıcılar bu işlemi imzalarsa, Ether'leri bu akıllı sözleşmeye ve ardından saldırgana transfer edilecektir.
Onay Kimlik Avı
Onay, kullanıcıların diğer kullanıcıların (harcayıcıların) kendi token'larını harcamasına izin veren bir mekanizmadır. Örneğin, bir kullanıcı USDC'sini bir akıllı sözleşmeye onaylayabilir; böylece akıllı sözleşme, kullanıcı adına USDC token'ı üzerinde işlem yapabilir, örneğin USDC'yi başka token'larla takas edebilir. Kullanıcı token'larını akıllı sözleşmeye onayladığından, akıllı sözleşmenin kullanıcının USDC token'ı üzerindeki işlemi, kullanıcıdan başka bir onay (veya yeni bir imzalı mesaj) gerektirmez. Bu, tüm akışı sorunsuz hale getirebilir.
Ancak saldırganlar bu mekanizmayı kötüye kullanmaktadır. Kullanıcıları USDC'lerini (veya diğer değerli token'ları) saldırgan kontrolündeki sözleşmeye ya da EOA adresine onaylamak için bir işlem imzalamaya ikna edebilirler. Bundan sonra saldırgan, kullanıcının token'larını kendisine transfer edebilir.

Önceki şekil, USDT'yi saldırgana onaylayan bir işlemi göstermektedir. Onay izninin, kullanıcı açıkça iptal edene kadar sona ermediğini unutmayın. Bu nedenle kötü amaçlı onayı en kısa sürede iptal edin.
Ayrıca meşru sözleşmeden yararlanan yeni bir kimlik avı saldırısı türü fark ettik; buna Web3 kimlik avında ROP adını verdik. Daha fazla bilgi için blogumuza bakın.
Adres Zehirleme
Bu videoda, sahte token saldırıları, sıfır değerli saldırılar ve toz transfer saldırıları dahil olmak üzere adres zehirlemenin nasıl gerçekleştiğini ve Etherscan'de şüpheli işlemlerin nasıl tespit edileceğini göstereceğiz.
Sıfır değerli transfer: Saldırgan, kurbanın işlem geçmişinde popüler token'ların (örneğin USDC) sıfır değerli transfer kaydını kurbanın adresinden bir kimlik avı adresine ekler. Bu kimlik avı adresi, kurbanın işlem geçmişindeki adrese benzer. Kurban bir sonraki transfer için adresi doğrudan kopyaladığında, işlem geçmişinden kimlik avı adresini kopyalayabilir. Twitter'ımızda, Coinbase araştırması 1 2 3 ve daha fazlasını okuyun.
NFT Sıfır Fiyat Kimlik Avı
Bir NFT'yi OpenSea gibi NFT pazarlarında satarken, kullanıcı önce NFT'sini belirli bir fiyata satma niyetini belirten bir işlem imzalar. Ardından bu NFT'yi satın almak isteyenler, imzalanan sipariş mesajını alarak siparişi tamamlayabilir.
Bu durum, dolandırıcılara kullanıcıları NFT'lerini özellikle düşük bir fiyata (hatta ücretsiz olarak) satmak için bir işlem imzalamaya ikna etme fırsatı verir. Saldırgan daha sonra bu işlemi alarak NFT pazarında siparişi tamamlayabilir ve kurbanın NFT'sini düşük fiyata (veya ücretsiz olarak) ele geçirebilir.
Bu kimlik avı yaygındır; çünkü kullanıcılar bir sipariş imzalarken bunun anlamını anlamakta güçlük çekmektedir.

Önceki şekil, OpenSea için bir sipariş imzalanırken MetaMask'ın arayüzünü göstermektedir. Ne yazık ki bu tür bilgilerin kullanıcılar tarafından anlaşılması oldukça güçtür.
Kendimizi Nasıl Koruruz
- Birincisi, yalnızca anladığınız işlemleri imzalayın! İşlem hakkında herhangi bir sorunuz varsa lütfen imzalamayın.
- İkincisi, işlemleri gerçekleştirmek için birden fazla cüzdan kullanın. Günlük işlemler için az sayıda token içeren bir cüzdan adresi kullanın. Token'ların büyük çoğunluğunu, yalnızca ilk cüzdana token transferi dışında işlem imzalamayan ayrı bir cüzdan adresinde saklayın.
- Üçüncüsü, lütfen onaylarınızı kontrol edin ve gereksiz olanları kaldırın. Bu amaçla MetaSuites'in Onay Tanılama özelliğinden yararlanabilirsiniz.



