Web3'te Kimlik Avı (Phishing) Nedir?
Kullanıcılar blockchain işlemleri aracılığıyla token ticareti yaparken, yeni bir kimlik avı dolandırıcılığı türü ortaya çıkmıştır. Kurbanlardan kişisel veya finansal bilgi edinmeye odaklanan geleneksel kimlik avı dolandırıcılıklarından farklı olarak, bu kimlik avı yöntemi işlemleri istismar ederek kullanıcıların varlıklarını çalmayı hedefler. Özünde, dolandırıcılar kurbanları, token'larını çekmelerine olanak tanıyan işlemleri veya mesajları imzalamaları için kandırır. Önümüzdeki bölümlerde, Web3'teki çeşitli yaygın kimlik avı dolandırıcılıklarını inceleyecek ve varlıklarınızı bunlara karşı korumanız için pratik stratejiler edineceğiz.
Web3'teki Yaygın Kimlik Avı Dolandırıcılığı Türleri
1. Doğrudan Token Transferi
Bu dolandırıcılık, kullanıcıları varlıklarını doğrudan kötü amaçlı adreslere aktarmaları için manipüle eder. Bu dolandırıcılıkların başarısı çoğunlukla sofistike sosyal mühendislik tekniklerine dayanır. Yaygın bir varyant, kullanıcıları bir "güvenlik güncellemesi" veya "talep" bahanesiyle bir işlem imzalamaları için kandırmayı içerir; bu da nihayetinde varlıklarının çalınmasıyla sonuçlanır. Bu tür dolandırıcılık genellikle Sahte Arayüz Dolandırıcılığı kullanılarak gerçekleştirilir.
2. Token Onayı / İzni
Onay ve İzin yöntemleri, harcayan (spender) olarak bilinen başka birinin token'larınızı sizin adınıza kullanmasına olanak tanır. Kullanıcıların ticaret faaliyetlerini kolaylaştırmak amacıyla DApp'lere token onayı vermesi yaygın bir uygulamadır. Ancak, bir kimlik avı adresi gibi kötü niyetli aktörlere onay vermek mali kayıplara yol açabilir. Kurban onayı fark edip iptal etmezse, bir kimlik avı saldırısı uzun süre devam edebilir.

3. Saldırı işlemi örneği
Sıfır değerli transfer dolandırıcılıkları, "zehirleme" olarak da bilinir; kimlik avcıları kurbanın adresinden, kurbanın daha önce etkileşimde bulunduğu meşru adreslere benzeyen kimlik avı adreslerine sıfır değerli transferleri manipüle ederek gerçekleştirir. Bu aldatıcı taktik, kurbanları yanlışlıkla bu kimlik avı adreslerine para transferi yapmaya kandırmayı ve sonuç olarak önemli varlık kayıplarına neden olmayı amaçlar.

4. Gas Token Dolandırıcılığı
Binance Smart Chain (BSC) üzerinde, bazı kimlik avcıları airdrop dolandırıcılıkları kullanır; kurbanların adreslerine sahte token'lar dağıtır ve onları bu token'ları onaylamaları veya transfer etmeleri için ikna ederler. Ne yazık ki, kurbanlar bu dolandırıcılık token'larıyla etkileşime girerken farkında olmadan önemli ücretler öderler. Bu ücretler, dolandırıcının adresine gas token'ları basmak için kullanılır ve bu token'lar daha sonra kâr için değiştirilir.

5. NFT Pazar Dolandırıcılığı
NFT'ler, benzersiz bir sanal varlık türüdür. Aynı koleksiyondaki NFT'lerin fiyatları önemli farklılıklar gösterir; bu da merkezi olmayan borsalar (Dex) aracılığıyla otomatik işlemleri pratik dışı kılar. Sonuç olarak, NFT pazarı ortaya çıkmış ve kullanıcılara daha kolaylaştırılmış bir şekilde sipariş verme ve satın alma imkânı sunan bir platform sağlamıştır. Ancak, dolandırıcılar bu pazarları kötü amaçlı siparişler oluşturarak istismar eder ve kurbanların NFT'lerini çalar.

6. Sahte Arayüz Dolandırıcılığı
Kullanıcılar, DApp'ler gibi zincir üstü sözleşmelerle sözleşme arayüzü çağrıları aracılığıyla etkileşime girer. Kullanıcıların anlayışını artırmak için bu arayüzler genellikle metot adları biçiminde sunulur. Ancak, metot adlarının her zaman metodun özel uygulamasını doğru bir şekilde yansıtmayabileceğini unutmamak önemlidir. Örneğin, "SecurityUpdate" adlı bir metot, bir güvenlik yükseltmesini içermeyebilir; bunun yerine arayanın varlıklarının transferini içerebilir.


Web3'te Kimlik Avından Nasıl Korunulur?
-
Güvenilmeyen kaynaklardan şüpheli web sitelerini ziyaret etmekten kaçının ve bağlı cüzdan gerektiren sitelere karşı son derece dikkatli olun. Birçok cüzdan ve gezgin uzantısı sizi kimlik avı web sitelerine karşı uyarabilir. MetaMask gibi araçlar yardımcı olabilir.
-
EOA'lar ve sözleşmeler dahil etkileşimde bulunduğunuz adresleri iki kez kontrol edin. Adresin ilk ve son birkaç karakteri tanıdık geldiği için doğru olduğunu varsaymayın. İlk kez etkileşimde bulunduğunuz adresler için AvengerDAO'nun risk tarayıcısı ve MetaDock gibi araçları kullanarak risklerini kontrol edin.
-
Token izinlerini düzenli olarak kontrol edin ve iptal edin. Birçok araç bu konuda size yardımcı olabilir. Örneğin MetaDock, blockchain gezginlerinin token onayı yönetimi özelliğini geliştirerek kullanıcıların riskli onayları tespit etmesine yardımcı olan bir tarayıcı uzantısıdır.
-
Birden fazla cüzdan kullanın ve varlıklarınızı dağıtık tutun. Günlük kullanım için sıcak cüzdanlarda yalnızca gerekli varlıkları saklayın. Varlıklarınızın büyük çoğunluğunu donanım cüzdanları gibi daha güvenli soğuk cüzdanlarda tutun.
MetaSleuth Hakkında
MetaSleuth, kullanıcıların tüm kripto faaliyetlerini etkili bir şekilde izlemesine ve araştırmasına yardımcı olmak için BlockSec tarafından geliştirilen kapsamlı bir platformdur. MetaSleuth ile kullanıcılar kolayca fon takibi yapabilir, fon akışlarını görselleştirebilir, gerçek zamanlı fon hareketlerini izleyebilir, önemli bilgileri kaydedebilir ve bulgularını başkalarıyla paylaşarak iş birliği yapabilir. Şu anda Bitcoin (BTC), Ethereum (ETH), Tron (TRX), Polygon (MATIC) ve daha fazlası dahil olmak üzere 13 farklı blok zincirini destekliyoruz.
Web sitesi: https://metasleuth.io/
Twitter: @MetaSleuth
Telegram: https://t.me/MetaSleuthTeam



