
Çoğu walllet boşaltıcı (drainer) saldırısı kurtarma kelimelerinizi (seed phrase) çalmaz. Sizi kendi çıkış biletinizi imzalamaya ikna ederler.
Bir walllet boşaltıcı, sizi bir işlemi, yetkiyi veya imzayı onaylamaya ikna ederek saldırganın token'larınızı veya NFT'lerinizi taşımasına olanak tanıyan kötü amaçlı bir Web3 dolandırıcılık akışıdır. Genellikle kurtarma kelimelerinize ihtiyaç duymaz. Sadece tek bir tehlikeli tıklama için güveninizi kazanmaya, sizi aceleye getirmeye veya kafanızı karıştırmaya çalışır. Bu makalede walllet boşaltıcının ne olduğunu, bu dolandırıcılık yöntemlerinin onayları ve imzaları nasıl kullandığını, bir saldırı sonrasında ne yapılması gerektiğini ve daha net bir walllet kullanıcı deneyiminin (UX) riskleri nasıl azaltabileceğini öğreneceksiniz.
Özet (TL;DR)
Bir walllet boşaltıcı genellikle blockchain korsanlığı değil, bir yetkilendirme dolandırıcılığıdır. Saldırgan, size zararlı bir şeyi onaylatarak kazanır.
Sıklıkla kullanılan tuzaklar arasında sahte NFT üretim (mint) sayfaları, sahte airdrop'lar, kopya dApp'ler, sahte destek ekipleri ve aciliyet hissi yaratan geri sayım dilleri yer alır.
En tehlikeli istemler genellikle token onayları, NFT operatör onayları, izin tarzı imzalar veya walllet arayüzü belirsiz olduğunda kolayca yanlış anlaşılan Permit2 akışlarını içerir.
Kötü bir şeyi imzaladığınızı düşünüyorsanız hız çok önemlidir: Etkileşimi hemen durdurun, son onayları gözden geçirip iptal edin ve risk devam ediyorsa kalan varlıkları başka bir yere taşıyın.
walllet.com’un kurtarma kelimesiz tasarımı, rutin olarak kurtarma kelimelerinin açığa çıkma riskini ortadan kaldırır. Ürün konumlandırması ise daha net işlem istemleri sunmaya odaklanır; ancak siz onayladıktan sonra hiçbir walllet kötü niyetli bir işlemi güvenli hale getiremez.
walllet boşaltıcı nedir?
Bir walllet boşaltıcı; kurbanın zararsız görünen bir şeyi onaylamasının ardından kripto cüzdanını boşaltmak üzere tasarlanmış kötü amaçlı bir site, kod dizisi (script) veya sözleşme akışıdır. Önemli ayrıntıyı gözden kaçırmak kolaydır: Saldırgan genellikle önce cüzdanı hacklemez, blockchain'i kırmaz veya kurtarma kelimelerini çalmaz. Saldırgan, sadece kullanıcının hasara yol açacak bir izni veya imzayı onaylamasını sağlar.
İşte bu yüzden "cüzdanım hacklendi" sözü genellikle eksik bir teşhistir. Bazen cüzdan klasik anlamda hiç hacklenmemiştir. Kullanıcı sahte bir NFT üretim (mint) sitesine bağlanmış, kötü amaçlı bir Permit veya Permit2 mesajı imzalamış, sınırsız token harcama izni vermiş veya istemin gerçekte ne anlama geldiğini anlamadan bir NFT koleksiyonunda setApprovalForAll iznini onaylamış olabilir.
En basit mantık modelini istiyorsanız şunu kullanın:
Durum | Gerçekte ne oldu? | Saldırganın neye ihtiyacı vardı? | Neden önemli? |
walllet boşaltıcı saldırısı | Zararlı bir işlemi, onayı veya imzayı onayladınız | Onayınız | Varlıklar hızlıca ve genellikle otomatik olarak taşınabilir |
Kurtarma kelimesi veya özel anahtar hırsızlığı | Saldırgan kimlik bilgisi düzeyinde tam erişim elde etti | Sırrınız | Cüzdanın tamamı kalıcı olarak tehlikeye girebilir |
Adres zehirlemesi (Address poisoning) | Benzer görünen sahte bir adrese fon gönderdiniz | Kopyala-yapıştır hatanız | Cüzdan "boşaltılmadı" ama kayıp hissi yine de aynıdır |
Genel kimlik avı (Phishing) | Sahte bir mesaj, site veya destek kişisiyle kandırıldınız | Güveniniz | Kimlik avı, genellikle bir boşaltıcı saldırısının giriş kapısıdır |
Bu ayrım önemlidir çünkü çözüm, hatanın türüne bağlıdır. Boşaltıcı olayları genellikle onaylar ve izinlerle ilgilidir. Kurtarma kelimesi hırsızlığı ise tüm kimlik bilgilerinin ele geçirilmesidir. Adres zehirlemesi yanlış yere gönderme sorunudur. Birbirleriyle örtüşseler de aynı şey değillerdir.
walllet boşaltıcılar neden bu kadar etkili?
Boşaltıcılar işe yarar çünkü kriptonun acımasız bir tasarım gerçeği vardır: blockchain geçerli görünen yetkilendirmeleri geçerli yetkilendirmeler olarak kabul eder. Yanlış bir şeyi onaylarsanız zincir durup acele mi ettiğinizi, kafanızın mı karıştığını veya kandırılıp kandırılmadığınızı sormaz. walllet koşulları bu noktayı açıkça belirtir. Bir blockchain işlemini onayladığınızda, geri alınamaz bir talimat vermiş olursunuz; kötü amaçlı dApp'ler veya akıllı sözleşmeler ciddi kayıplara neden olabilir.

Psikolojik boyut da teknik boyut kadar önemlidir. CISA'nın güvenlik kılavuzları; aciliyet, duygusal baskı, şüpheli bağlantılar ve güvenilir görünen taklitçiliğin klasik kimlik avı unsurları olduğu konusunda uyarıyor. Boşaltıcı sayfaları, tam olarak bu tarifi Web3 kostümü giydirerek kullanır. Sayfa size bir airdrop süresinin dolmak üzere olduğunu, bir mint işleminin neredeyse tükendiğini, cüzdanınızın "doğrulanması" gerektiğini veya desteğin "sahipliğinizi kanıtlamanızı" istediğini söyler. Teknik tuzak, son derece insani bir andan yararlanır.
walllet boşaltıcılar kullanıcıları genellikle nasıl kandırır?
En yaygın boşaltıcı yöntemi çok karmaşık değildir. Otuz saniye boyunca gerçek gibi görünen sahte bir siteden ibarettir.
Sahte mint siteleri ve sahte airdrop talepleri
Sahte bir mint sayfası, sahte token talebi veya tanıdık bir dApp'in kopyası, kullanıcıdan imza almanın hala en kolay yollarından biridir. Kaspersky, boşaltıcıları yasal kripto deneyimlerini taklit eden ve ardından fonların dışarı aktarılmasına izin veren onaylar veya imzalar isteyen kötü amaçlı dApp'ler veya kimlik avı sayfaları olarak tanımlıyor.
Sahte destek ve sahte doğrulama
Diğer bir popüler yöntem ise sahte destektir. Bir mesaj cüzdanınızın risk altında olduğunu iddia eder, sahipliğinizi kanıtlamak için yeniden bağlanmanızı, doğrulamanızı, senkronize etmenizi veya imzalamanızı ister. walllet.com, temel cüzdan özelliklerini kullanmak için adınız, kullanıcı adınız, e-postanız veya telefon numaranızın gerekmediğini ve walllet'ın kurtarma kelimelerini, özel anahtarları veya geçiş anahtarı (passkey) kimlik bilgilerini toplamadığını belirtir. Bu, beklenmedik "doğrulama" akışlarının anında şüpheli görünmesi gerektiği anlamına gelir.
Aciliyet, geri sayımlar ve fazla cazip ödüller
Boşaltıcılar düşünmeye zaman bırakmamayı sever. Sahte bir geri sayım, "son şans" mint işlemi, bir destek uyarısı veya yalnızca şimdi talep edebileceğiniz bir ödül. CISA'nın kimlik avı kılavuzu, acil dili ve duygusal olarak manipülatif çerçevelemeyi temel bir uyarı işareti olarak özellikle vurgular. Web3 dünyasında bu aciliyet hissi genellikle doğrudan "Cüzdanı Bağla" düğmesinin yanında yer alır.
Boşaltıcılar neden genellikle onaylara veya imzalara güvenir?
Çoğu kullanıcının asıl bilmesi gereken kısım burasıdır. Bir walllet boşaltıcı genellikle şu üç şeyden birini elde ederek çalışır:
Bir sözleşmenin sizin adınıza ERC-20 token'ları harcamasına izin veren bir token onayı
Bir sözleşmeye bir koleksiyon üzerinde operatör düzeyinde kontrol sağlayan bir NFT onayı (genellikle
setApprovalForAll)Daha sonra izin tarzı mekanizmalar aracılığıyla bir onay veya transfer akışına dönüştürülebilecek imzalı bir mesaj

Sınırsız onaylar ve kötü amaçlı imzalar
Geleneksel bir onay, zincir üstündedir (onchain). Bir harcamacıya onay verirsiniz. Bu harcamacı, daha sonra verdiğiniz yetkiye göre token çekebilir. Bu akışın kötü niyetli versiyonu geriye dönüp bakıldığında belirgindir ancak yanlış arayüzde görünmezdir: Sayfa "ödülü al" der, ancak onay aslında harcama haklarını devreder. Bu nedenle bekleyen onaylar tehlikelidir ve şüpheli olanların hızlıca iptal edilmesi önemlidir.
Kötü amaçlı bir imza daha yanıltıcıdır çünkü kullanıcılar genellikle "bu sadece bir mesaj, bir işlem değil" diye düşünür. Bazen bu doğrudur. Bazen ise kesinlikle doğru değildir. EIP-2612 standartı, token harcama izinlerinin ayrı bir onay işlemi yerine imzalı, yapılandırılmış verilerden (typed data) oluşturulmasına olanak tanıyan permit işlevini getirdi. Uniswap'in Permit2 sistemi bu fikri daha fazla token ve akışa genişletiyor. Dürüstçe kullanıldığında kullanıcı deneyimi için harika olan bu sistem, kötü niyetli kullanıldığında ise süslü bir tuzaktır.
Bir mesajı imzalamak cüzdanınızı boşaltabilir mi?
Evet, bazen.
Basit bir giriş imzası, token transferiyle aynı şey değildir. Ancak bazı imzalar "sadece giriş" amaçlı değildir. İzin tarzı (permit) imzalar harcama yetkisi verebilir ve Permit2, eski iki adımlı onay modeline gerek kalmadan süreli veya paylaşımlı onay akışları sağlamak için kullanılabilir. Revoke.cash, kullanıcıların ne imzaladıklarını anlamadıklarında Permit ve Permit2'nin kimlik avı riskini artırdığı konusunda açıkça uyarıda bulunuyor.
Bu yüzden asıl güvenlik sorusu "Bu bir işlem mi yoksa bir mesaj mı?" değildir. Asıl soru, "Onaylarsam bu istem hangi yetkiyi devrediyor?" olmalıdır.
Bir walllet boşaltıcı saldırısı genellikle adım adım nasıl gerçekleşir?
İlk olarak, saldırgan önünüze bir yem koyar. Bu sahte bir mint, sahte bir destek mesajı, sahte bir çekiliş veya gerçek bir sitenin kopyası olabilir. Ardından cüzdanınızı bağlarsınız. Sonra site, anlattığı hikayeyle uyuşmayan bir imza veya onay ister. Siz onayladıktan sonra, boşaltıcı kod dizisi veya kötü amaçlı sözleşme, verilen izni kullanarak varlıkları dışarı taşır; bu işlem genellikle o kadar hızlı gerçekleşir ki durumu ancak cüzdanınız bir dakika öncesine göre boşaldığında fark edersiniz.

Korkunç olan sadece hırsızlık değildir. Kullanıcıların onayladıklarını düşündükleri şey ile gerçekte onayladıkları şey arasındaki uyumsuzluktur. Bu uyumsuzluk, walllet kullanıcı deneyiminin (UX) bir süs olmaktan çıkıp güvenliğin ta kendisi haline geldiği yerdir.
Cüzdanınızın boşaltıldığını düşünüyorsanız ne yapmalısınız?
Bu bölümü yavaşça okuyun ve hızlıca uygulayın.
1) Şüpheli siteyle etkileşimi hemen durdurun
Talebi tekrar denemeyin. "Bağlantıyı kes ve yeniden bağlan" seçeneğine tıklamayın. Sitenin sunduğu hiçbir şeyi indirmeyin. Mesaj veya site şüpheli görünüyorsa, tıklama dürtüsüne direnin ve bunun yerine bilinen resmi kanallar üzerinden doğrulama yapın.
2) Gerçekte neyi imzaladığınızı belirleyin
En son cüzdan hareketlerine bakın ve olası harcamacıyı, sözleşmeyi veya ilgili izni tespit edin. Boşaltıcı olaylarında, en yeni onaylar genellikle başlamak için en doğru yerdir. Kötü amaçlı bir onaydan şüpheleniyorsanız onayları en yeniden en eskiye doğru sıralamanız önerilir.
3) Öncelikle riskli onayları iptal edin
Kapıyı açık tutma olasılığı en yüksek olan izinlerle başlayın: Yeni ERC-20 onayları, NFT setApprovalForAll izinleri ve şüpheli siteye bağlı tüm Permit2 ilişkili izinler veya onaylar. Permit2 kullandıysanız hem geniş Permit2 onayının hem de alt harcamacı onay akışının olabileceğini unutmayın.
4) Tehdit hala devam ediyorsa kalan varlıkları taşıyın
Cüzdanda hala tehlikeli izinlerin bulunduğundan şüpheleniyorsanız veya kimlik bilgileri ya da cihaz güvenliği de tehlikedeyse, kalan varlıkları temiz bir cihazda doğrulanmış bir kurulum akışıyla kontrol ettiğiniz yeni oluşturulmuş bir cüzdana taşıyın. walllet’ın kimlik avı önleme kılavuzunda belirtildiği gibi gizli kurtarma bilgileri açığa çıktığında yapılacak şey tartışmak değil, durumu kontrol altına almaktır. Bu mantık, aktif bir boşaltıcının hala hareket alanı olduğunu düşündüğünüzde de geçerlidir.
5) İzler silinmeden önce kanıtları kaydedin
Şüpheli alan adını, cüzdan adresini, işlem karmasını (hash), ekran görüntülerini ve sahte destek mesajlarını saklayın. Akışa bir borsa veya merkezi bir hizmet dahil olduysa durumu hızlıca bildirin. Ne kadar çok ipucu saklarsanız, daha sonra yararlı bir raporlama ve analiz yapma şansınız o kadar artar.
6) İkinci dolandırıcılığa karşı dikkatli olun
Bir hırsızlıktan sonra, kurbanlar genellikle "kurtarma" dolandırıcıları tarafından tekrar hedef alınır. walllet bu model hakkında uyarıda bulunuyor ve bu, kriptodaki en çirkin durumlardan biridir. Bir boşaltıcı varlıklarınızı alır, ardından sahte bir kurtarıcı umudunuzdan geriye kalanları almaya çalışır.

Bir boşaltıcı olayından sonra aynı cüzdanı kullanmaya devam etmeli misiniz?
Bazen evet, genellikle hayır.
Sorun sınırlı bir onaydan kaynaklanıyorsa ve bunu hızlıca iptal ettiyseniz cüzdanı tamamen terk etmeniz gerekmeyebilir. Ancak neyin imzalandığından emin değilseniz, birden fazla onay söz konusuysa, cihazın güvenliği tehlikedeyse veya herhangi bir gizli kimlik bilgisi açığa çıktıysa, temiz bir cüzdana geçmek genellikle daha güvenli bir karardır. Amaç panik yaratmak değil, belirsizliği azaltmaktır.
walllet.com’un netlik odaklı yaklaşımı burada neden önemli?
Burası, walllet.com’un konuya doğal olarak dahil olduğu yerdir.
walllet, kullanıcıların hiç hata yapmadığını varsayarak boşaltıcı riskini çözmeye çalışmaz. Normal kripto rutinindeki en kötü hatalardan bazılarını ortadan kaldırmaya çalışır. Ürünü ve yardım içeriği; kurtarma kelimesiz kendi kendine saklama (self-custody), geçiş anahtarları (passkeys), biyometri, donanım destekli anahtar koruması ve işlem netliğini vurgular. Bu önemlidir çünkü birçok cüzdan kaybı blockchain katmanında değil, insan arayüzü katmanında başlar.
Öncelikle kurtarma kelimesiz tasarım önemlidir. walllet, özel anahtarların cihazın güvenli donanımı ve geçiş anahtarı sistemleri aracılığıyla oluşturulduğunu ve korunduğunu belirtir; ayrıca temel cüzdanın kurtarma kelimenizi, özel anahtarınızı veya geçiş anahtarı kimlik bilgilerinizi toplamadığını ifade eder. Bu, gizli kelimelerin açığa çıkması, ekran görüntüleri, sahte kurtarma formları ve kimlik bilgilerini isteyen "destek" ekipleri etrafında dönen eski usul cüzdan güvenliği açıklarını büyük ölçüde azaltır.
Sonrasında ise netlik konusu gelir. walllet, insan tarafından okunabilir işlem istemlerini ve şüpheli sözleşme uyarılarını sadece hoş bir tasarım olarak değil, güvenliğin bir parçası olarak açıkça tanımlar. Doğru yaklaşım da budur. Kullanıcı "bağlan", "imzala", "onayla" ve "bu sözleşmeye her şeyin anahtarını ver" arasındaki farkı anlayamadığında bir walllet boşaltıcı amacına ulaşır. Bir cüzdan onaydan önce amacı, harcamacıyı, varlığı ve maliyeti ne kadar net açıklarsa, dolandırıcıların saklanabileceği o kadar az karanlık nokta kalır.
walllet, emanetçi olmayan (non-custodial) bir cüzdandır. Kesinleşmiş blockchain işlemlerini geri alamaz, anahtarlarınızı sizin için kurtaramaz ve her üçüncü taraf dApp isteminin güvenli olduğunu garanti edemez. Daha iyi bir cüzdan arayüzü sadece şansı artırır, gerçekleri değiştirmez.
Bu kombinasyon, walllet markasını göze sokmadan bu konuyla ilgili hale getiren şeydir. Kurtarma kelimesiz kendi kendine saklama, kurtarma kelimesi riskini azaltır. Geçiş anahtarları ve biyometri, rutin kimlik bilgilerinin açığa çıkmasını engeller. Daha net istemler, körü körüne imzalama riskini düşürür. Ve ürün, kendi kendine saklamanın o yetişkin gerçeğine yine de saygı duyar: Kontrol sizdedir, bu da yanlış şeyi onayladığınız ana kadar son derece güçlü bir durumdur.
Unutulmaması gereken pratik kural
Bir walllet boşaltıcının sadece tek bir tıklama boyunca normal hissettirmesi yeterlidir. Bir sayfa neyi onayladığınızı, kime izin verildiğini, hangi varlığın etkilendiğini ve bu işlemin neden gerekli olduğunu net bir şekilde açıklayamıyorsa, bu sadece küçük bir engel değildir. Bu, asıl uyarı işaretidir.
walllet.com ile kurtarma kelimesiz bir cüzdan oluşturun; geçiş anahtarları, biyometri ve körü körüne imzalama riskini azaltan yapısıyla, ilk istemden itibaren daha net hissettiren kendi kendine saklama deneyimine adım atın.