Bu blog, bir kimlik avı saldırısını analiz etmek için MetaSleuth'un (@MetaSleuth) nasıl kullanılacağını gösterecek.
İlgili Adresler
Daha iyi bir açıklama için, aşağıda ilgili adresler ve kısaltmaları gösterilmektedir.
- 0x46fbe491614e1ab6623e505e5e031ebf321cb522 (0x46fb…b522) - Olası anonim borsa (KYC gereksinimi olmayan borsa)
- 0xc40a8a6763969e88c8bf58a6e7a5adc61b8ebe11 (0xc40a…be11) - Saldırgan tarafından kontrol edilen adres
- 0xc75368c5054d883a1923fc2d07cd2033e05a524b (0xc753…524b) - Saldırgan tarafından kontrol edilen adres
- 0xcc2015d66d95a3f58d8ab0c8d8bcb968212f9ebe (0xcc20…9ebe) - Olası anonim borsa
Kimlik Avı Nasıl Çalışır?
Kimlik avı web sitesi https://leverj-cake.com adresidir. Bu basit bir onay kimlik avıdır.

Kullanıcıdan USDT'yi 0xc40a8a6763969e88c8bf58a6e7a5adc61b8ebe11 adlı bir EOA adresine onaylaması istenmektedir.
Akıllı Analiz
Ardından 0xc40a…be11 üzerinde analiz gerçekleştirmek için MetaSleuth'un akıllı analiz özelliğini kullanıyoruz.
https://metasleuth.io/result/eth/0xc40a8a6763969e88c8bf58a6e7a5adc61b8ebe11

Harita tuhaf görünüyor! Kimlik avı adresi 0xc40a…be11'in yalnızca 0x46fb…b522'den gelen bir transferi var. Giden işlemi bulunmuyor.
Ardından Etherscan üzerinden işlemlere bakıyoruz. Bu rakam gerçek işlemlerle tutarlıdır.
-
Birincisi, kimlik avı adresi 0xc40a…be11'e kurban adreslerin onay izni verildiğinden, USDT'yi kurban adreslerinden kendisine değil, başka bir adres olan 0xc753…524b'ye aktaracaktır. Bu nedenle kimlik avı adresine gelen veya giden token transferi bulunmamaktadır.
-
İkincisi, 0x46fb…b522'den gelen Ether, kurbanın USDT'sini transfer etmek için gereken gas ücretine aittir.
Yeni Adres Ekle
Ardından bu adresi (0xc753…524b) haritaya ekliyor ve bu adres üzerinde analiz yapmak için Analiz Et düğmesine tıklıyoruz. Harita karmaşık bir hal alıyor. Şekilde bir adresi bulamıyorsak, bir adresi aramak için Ara düğmesini kullanabiliriz. Bulunan adres vurgulanacaktır.

Adresleri Filtrele
Çok fazla düğüm olduğundan haritayı filtreleyebiliriz. Kimlik avı adresinden gelen işlemlerin çoğunu kurban oldukları için kaldırabiliriz. Ancak 0x46fb…b522 ve 0xc40a…be11 ile ilgili oldukları için iki gelen işlemi bırakıyoruz.
Soru 1: 0x46fb…b522 saldırgan tarafından mı kontrol ediliyor?
0x46fb…b522'nin bir anonim borsa olabileceğinden şüpheleniyoruz. Bunun nedeni, bu düğümün bazıları CEX borsalarından gelen çok sayıda gelen/giden işleminin bulunmasıdır.

Eğer bu adres 0x46fb…b522 anonim bir borsaysa, 0xc40a…be11'e giden gas ücreti gerçek kimliğini gizlemek için anonim bir borsadan geliyor demektir. Bu adres için özel bir etiket ekleyebiliriz.
Soru 2: 0xcc20…9ebe saldırgan tarafından kontrol edilen adres mi?
Saldırgan 0xc753…524b'nin kârın büyük bölümünü 0xcc20…9ebe adresine aktardığını tespit ettik. Haritada aynı yöndeki aynı token transferlerini tek bir kenarda birleştirdiğimizi unutmayın. Kenar üzerinde gösterilen tarih, ilk token transferinin tarihidir. 0xc753…524b ile 0xcc20…9ebe arasındaki ayrıntılı işlem bilgilerini görmek için kenara tıklayabiliriz.

Daha fazlasına tıklayın:

En son işlem 12 Ocak 2023'te 13.000 USDT ile gerçekleşti.
Ayrıca 0xcc20…9ebe'nin büyük çoğunluğu CEX adresleri olan 83 etkileşimde bulunduğu adres olduğunu tespit ettik. 0xcc20…9ebe'nin saldırgan tarafından kontrol edilen değil, anonim bir borsa adresi olduğundan kuvvetle şüpheleniyoruz.

Soru 3: Kurbanlar hakkında daha fazla bilgi nasıl edinilir
Şimdi 0xc753…524b'ye tıklayıp tüm gelen işlemleri bulmak için Gönderen seçeneğini kullanarak haritaya daha fazla kurban ekleyebiliriz.

İlginç bir şekilde, 0xc753…524b'nin anonim borsa adresi 0x46fb…b522'den de 0,15 Ether aldığını tespit ettik. Bunun, kârı dışarı aktarmak için gereken gas ücreti olduğuna inanıyoruz.

Özet
Bu analizden şu sonuçlara varabiliriz:
-
Saldırgan, kullanıcıları onay izni vermesi için kandırmak amacıyla 0xc40a…be11 kimlik avı adresini kullanmaktadır
-
Kimlik avı adresi 0xc40a…be11, kurbanların USDT'sini 0xc753…524b adresine aktaracaktır
-
Saldırgan, kârını periyodik olarak 0xcc20…9ebe anonim borsa adresine aktarmaktadır
MetaSleuth, adresler arasındaki işlemleri analiz etmek için hızlı bir yol sunmaktadır. Adresler arasındaki ilişkiyi tam olarak anlayabilmek için adres arama, özel etiketler ve akıllı analiz özelliklerini kullanabiliriz.
Gelecekte daha fazla analiz örneği sunacağız. Takipte kalın.
MetaSleuth Hakkında
MetaSleuth, kullanıcıların tüm kripto aktivitelerini etkin biçimde takip etmesine ve incelemesine yardımcı olmak amacıyla BlockSec tarafından geliştirilmiş kapsamlı bir platformdur. MetaSleuth ile kullanıcılar fonları kolayca takip edebilir, fon akışlarını görselleştirebilir, gerçek zamanlı fon hareketlerini izleyebilir, önemli bilgileri kaydedebilir ve bulgularını başkalarıyla paylaşarak iş birliği yapabilir. Şu anda Bitcoin (BTC), Ethereum (ETH), Tron (TRX), Polygon (MATIC) ve daha fazlasını içeren 13 farklı blok zincirini destekliyoruz.
Web sitesi: https://metasleuth.io/
Twitter: @MetaSleuth
Telegram: https://t.me/MetaSleuthTeam



