Kriptoda Phishing’den Nasıl Korunulur?
Phishing, kullanıcıyı sahte bir kişi veya arayüze güvenmeye yönlendirerek bilgi ya da işlem onayı elde etmeye çalışır.
Bu sayfada
- Phishing yalnızca parola çalmak değildir
- Sahte site nasıl inandırıcı görünür?
- Destek taklidi ve aciliyet baskısı
- Cüzdan bağlama, izin verme ve imzalama
- Airdrop ve sahte ödül örneği
- Adres zehirleme ve pano değişikliği
- Şüpheli siteye bağlandıysanız
- Kurtarma kelimeleri paylaşıldıysa
- Günlük kullanımda uygulanabilir alışkanlıklar
- Şüpheli işlemden sonra bağlantıyı kesmek yeterli mi?
- Kaynaklar
Phishing yalnızca parola çalmak değildir
Phishing, kullanıcıyı güvenilir kişi veya hizmet taklidiyle yanıltarak bilgi, para ya da işlem yetkisi elde etmeye çalışan saldırıdır. Türkçede oltalama denir. Kriptoda sahte borsa giriş sayfası, taklit destek hesabı, uydurma airdrop veya kötü amaçlı imza isteği olarak karşınıza çıkabilir.
Saldırganın her zaman özel anahtarınızı öğrenmesi gerekmez. Bir sözleşmeye token harcama izni vermeniz veya belirli bir mesajı imzalamanız da varlıkları riske atabilir. Bu yüzden yalnızca “kurtarma kelimelerimi paylaşmadım” demek bütün oltalama türlerinden korunduğunuzu göstermez.
Sahte site nasıl inandırıcı görünür?
Gerçek sitenin logosu, renkleri ve ekranları kolayca kopyalanabilir. Alan adında tek harf farkı, ek bir kelime veya yanıltıcı alt alan adı kullanılabilir. Arama reklamında üstte çıkmak veya HTTPS kilidi göstermek sitenin dürüstlüğünü kanıtlamaz. HTTPS yalnızca bağlantının şifreli olduğunu anlatır.
Örneğin tanıdığınız bir hizmetin adı uzun bir adresin başında geçebilir ama asıl alan adı başka bir kuruluşa ait olabilir. Adres çubuğunu dikkatle okuyun. Daha önce doğruladığınız yer imini veya projenin resmî bağlantılarını kullanmak, her seferinde arama reklamına güvenmekten daha kontrollü bir yoldur.
Destek taklidi ve aciliyet baskısı
Bir sorun paylaştığınızda size ilk mesajı atan “destek” hesabı gerçek ekip olmayabilir. Profil fotoğrafı ve görünen isim kolayca taklit edilir. Saldırgan “hesabınız kapanacak”, “fonlarınız riskte” veya “hemen doğrulama yapın” diyerek kontrol için zaman bırakmamaya çalışabilir.
Gerçek yardım sürecinde özel anahtar veya kurtarma kelimesi paylaşılmaz. Hesabınızdaki tek kullanımlık giriş kodunu destek görevlisine vermeniz de gerekmez. Yardım talebini uygulamanın kendi destek alanından başlatın. Sosyal medya mesajındaki bağlantıyı resmî siteye eşdeğer saymayın.
Cüzdan bağlama, izin verme ve imzalama
Cüzdan bağlamak genellikle sitenin adresinizi görmesini ve istek gönderebilmesini sağlar. Bu, tek başına bütün varlıkların taşınmasına izin vermekle aynı değildir. Ancak ardından gelen imza veya işlem isteği ayrı değerlendirilmelidir. “Sadece bağlandım” ile “birkaç onay da verdim” farklı durumlar yaratır.
ERC-20 tokenlerde approve işlemi, belirli sözleşmeye harcama yetkisi verir. Sınırsız izin, ileride aynı cüzdana gelen bakiyeyi de kapsayabilir. NFT’lerde “tümü için onay” bir koleksiyondaki birçok varlığı etkileyebilir. Onay ekranındaki kapsam açıkça anlaşılmalıdır.
Bazı mesaj imzaları da daha sonra ekonomik işlemde kullanılabilir. “Gas istemiyor, dolayısıyla zararsız” düşüncesi doğru değildir. İmzalanan mesajın neye izin verdiği bilinmiyorsa yalnızca ücretsiz göründüğü için onaylanmamalıdır.
Airdrop ve sahte ödül örneği
Cüzdanınızda tanımadığınız bir token görünebilir veya “ödül kazandınız” bildirimi gelebilir. Tokenin adı bir web adresi içerebilir. O siteye gidip ödülü açmak için imza vermek, saldırının asıl adımı olabilir. Cüzdana istenmeyen token gelmesi, bir kampanyaya gerçekten hak kazandığınızı kanıtlamaz.
Resmî proje duyurusu, kampanya tarihleri ve doğru sözleşme adresi doğrulanmalıdır. Token listesinde görünmek veya bir gezginde kayıtlı olmak güvenlik sertifikası değildir. Sahte token üretmek ve başka adreslere göndermek mümkündür.
Adres zehirleme ve pano değişikliği
Adres zehirlemede saldırgan, işlem geçmişinize benzer görünümlü adresler yerleştirmeye çalışabilir. Siz sonraki transferde geçmişten adres kopyalarsanız yanlış hedefi seçebilirsiniz. İlk ve son birkaç karakterin benzerliği özellikle bu amaçla kullanılabilir.
Panoyu değiştiren zararlı yazılım ise kopyaladığınız doğru adres yerine başka adres yapıştırabilir. Bu nedenle adresi alıcının doğrulanmış ekranından alın ve yapıştırdıktan sonra karşılaştırın. Donanım cüzdanında cihaz ekranını da kontrol edin. Küçük deneme transferi yararlı olabilir ama sonraki işlemde kontrolü bırakmak için gerekçe değildir.
Şüpheli siteye bağlandıysanız
Önce ne yaptığınızı ayırın. Yalnızca bağlantı kurmak, token izni vermek, işlem imzalamak ve kurtarma kelimelerini girmek farklı risklerdir. Cüzdanın son işlemlerini doğru ağın gezgininde inceleyin. Bağlantıyı kesmek, zincir üzerinde verilmiş harcama izinlerini otomatik iptal etmez.
Yanlış izin verilmişse güvenilir bir araç veya resmî sözleşme arayüzüyle ilgili ağdaki izin kaldırılabilir. Bu işlem ücret gerektirebilir. Sahte izin kaldırma siteleri de bulunduğu için çözüm ararken ikinci bir tuzağa düşmemek gerekir. İptal, daha önce çalınmış varlığı geri getirmez.
Kurtarma kelimeleri paylaşıldıysa
Bu durum yalnızca bağlantı izninden daha ağırdır. Aynı yedekle cüzdan başka cihazda yeniden oluşturulabilir. Uygulama parolasını değiştirmek veya site bağlantısını kesmek anahtarı güvenli yapmaz. Güvenli ortamda yeni anahtarlarla oluşturulmuş cüzdan ve kalan varlıkların durumu değerlendirilmelidir.
Yardım ararken kelimeleri tekrar paylaşmayın. Kamuya açık işlem kimlikleri ve adreslerle inceleme yapılabilir. “Fonlarınızı kesin geri getiririm” diyerek ön ödeme isteyen kişiler yeni kayıp yaratabilir. Teknik olayın kapsamı doğrulanmadan garanti verilemez.
Günlük kullanımda uygulanabilir alışkanlıklar
Resmî adresleri yer imine alın, cihaz ve cüzdan yazılımını güncel tutun, gereksiz eklentileri azaltın. Yeni uygulamaları yüksek bakiyeli cüzdanla denemek yerine sınırlı varlıkla ayrı kullanım düzeni düşünün. Her ek cüzdanın yedek sorumluluğunu da unutmayın.
İmza öncesinde üç soruyu cevaplayın: Hangi siteye bağlıyım, hangi ağdayım, bu onay hangi varlığı veya yetkiyi değiştiriyor? Cevap açık değilse işlemi tamamlamak zorunda değilsiniz. Oltalama çoğu zaman teknik açığın yanında aceleyi ve güven alışkanlığını kullanır; kısa bir doğrulama adımı saldırının etkisini azaltabilir.
Şüpheli işlemden sonra bağlantıyı kesmek yeterli mi?
Cüzdanı siteden ayırmak, daha önce verilmiş token harcama iznini her zaman kaldırmaz. Ne imzaladığınızı işlem geçmişinden kontrol etmek gerekir. Yalnızca herkese açık adresi paylaşmakla özel anahtarı paylaşmak aynı olay değildir; verilecek tepki de farklı olmalıdır. Kurtarma kelimeleri açığa çıktıysa eski hesabın kontrolü başkasında olabilir. Bu durumda yalnızca site bağlantısını kapatmak anahtarı değiştirmez. İzin iptali de kötü niyetli işlemi geçmişe dönük geri almaz. Panikle özel mesaj atan “kurtarma uzmanlarına” yeni imza veya anahtar vermek zararı büyütebilir.