Cüzdan güvenliği, sade anlatımla

Adres zehirleme: Sahte bir cüzdan adresi işlem geçmişinize nasıl girer?

Bir dolandırıcının seed phrase veya özel anahtarınıza ihtiyacı yoktur. İşlem geçmişinizdeki benzer bir adresi daha sonra tam kontrol etmeden kopyalarsanız, bu tek başına yeterli olabilir.

Hızlı cevap

Adres zehirlenmesi nedir?

Adres zehirlenmesi, cüzdan veya gezgin geçmişinize sahte ve benzer görünümlü bir adres ekleyen bir kripto dolandırıcılığıdır. Bu sahte giriş cüzdanınızı ele geçirmez. Risk, bu adresi kopyalayıp yeni bir transferi onayladığınızda başlar.

Bilinmeyen sıfır değerli veya toz transferi görmek, cüzdanınızın ele geçirildiği anlamına gelmez. İşlem yapmayın ve bu adresi ileride alıcı olarak kullanmayın.

3 Mayıs 2024 · Ethereum

68 milyon dolar yanlış cüzdana gitti—sonra geri döndü

Chainalysis, ilk küçük transferin hedef adrese yapılan bir deneme ödemesi olduğunu belirtiyor. Birkaç dakika sonra cüzdan, kısaltıldığında neredeyse aynı görünen farklı bir adrese yaklaşık 1.155 WBTC gönderdi. Bu ikinci adres dolandırıcıya aitti.

Mağdur yanlış alıcıyı imzaladı. Ethereum bu talimatı doğru şekilde işledi. Dolandırıcı, mağdurun zincir üzerinde herkese açık mesajlar göndermesinin ardından 9 Mayıs'ta orijinal 68 milyon $'ı iade etti; ancak bu olağan dışı geri dönüş, transferi geri alınabilir veya güvenli yapmaz.

Geri ödeme, orijinal WBTC yerine ETH olarak yapıldı. Chainalysis'e göre dolandırıcı, varlığın değer artışından yaklaşık 3 milyon doları elinde tuttu.

AktarıldıYaklaşık 68 milyon $
VarlıkYaklaşık 1.155 WBTC
SebepBenzer alıcı
Sonraki sonuçYaklaşık 68 milyon dolar ETH olarak iade edildi
Buradaki ders, test transferlerinin başarısız olduğu değildir.

Test transferi yalnızca onaylanmış alıcı güvenilir kaynaktan tekrar kullanıldığında işe yarar. Geçmişten yeni bir benzer adres kopyalanırsa büyük transfer yine yanlış yere gidebilir.

Saldırı zinciri

Adres zehirlenmesi adım adım nasıl işler?

Saldırı, kişinin alıcıyı seçtiği anı hedefler. Cüzdanın şifrelemesini kırmaya gerek yoktur.

  1. 01

    Gerçek bir ödeme herkese açık hale gelir

    Mağdur, kriptoyu gerçek bir alıcıya gönderir. Blokzincir her iki adresi de herkese açık şekilde kaydeder.

  2. 02

    Alıcı deseni gözlemlenir

    Dolandırıcı, herkese açık işlemleri izler ve mağdurun tekrar kullanabileceği bir adresi belirler.

  3. 03

    Benzer görünümlü bir adres hazırlanır

    Sahte adres, gerçek alıcıyla aynı görünen karakterleri paylaşır ancak dolandırıcıya aittir.

  4. 04

    Yanıltıcı bir giriş işlem geçmişinize eklenir

    Sıfır değerli, toz veya token transferi, benzer adresin cüzdan veya gezginde görünmesini sağlar.

  5. 05

    Yanlış adres kopyalanır

    Daha sonra mağdur, güvenilir kaynağa dönmek yerine tanıdık görünen girişi seçer.

  6. 06

    Geçerli bir işlem dolandırıcıya gider

    Mağdur transferi imzalar. Blokzincir, fonları onaylanan adrese tam olarak gönderir.

Gerçek alıcı Açık işlem Geçmişte benzer adres Yanlış adres kopyalandı

Görsel tuzak

Baş ve son karakterler aynı olsa da adres farklı olabilir

Cüzdanlar genellikle uzun adresleri kısaltır. Bu alan kazandırır ama dolandırıcının değiştirdiği kısmı gizleyebilir.

Doğrulanmış alıcı 0x91A4b7C2e6F1930DABCD8a45B6cE19fA003172F8
Zehirlenmiş adres 0x91A4f3D8c4E7192BCAFE6a90C1dE48B700A972F8

Kısaltılmış geçmişte neler görünebilir?

0x91A4…72F8 0x91A4…72F8

Cüzdanınızda neden görünüyor?

Açık geçmiş, istemediğiniz girişleri de kabul eder

Açık blokzincirlerde herkes adresleri görebilir ve izin verilen işlemleri veya tokenleri gönderebilir. Cüzdanınız, onaylamadığınız işlemleri bile gösterebilir.

Sıfır değer

Sıfır değerli transfer

Ekonomik değeri olmayan bir token işlemi bile bazı cüzdanlarda veya gezginlerde görünür bir geçmiş satırı oluşturabilir.

Çok küçük miktar

Toz transferi

Çok küçük bir miktar gönderilerek benzer adres gerçek işlemler arasında görünür hale getirilir.

Token geçmişi

Sahte token faaliyeti

Değersiz veya yanıltıcı bir token, önceki bir transferin adını veya miktarını taklit ederek girişin tanıdık görünmesini sağlayabilir.

Tekrarlayan desen

Kopyalanan işlem detayları

Zehirlenmiş giriş, önceki bir miktarı veya zamanlamayı tekrar ederek daha önceki yasal bir işlemi taklit edebilir.

Zehirlenmiş bir işlemi kaldırabilir miyim?

Onaylanmış bir blokzincir kaydını silemezsiniz. Bazı cüzdanlar şüpheli girişleri gizleyebilir veya bulanıklaştırabilir. Ancak bu giriş tek başına fonlarınızı harcayamaz.

Geri göndermeli miyim?

Hayır. Yanıt vermeyin, tozu geri göndermeyin, token bağlantılarına tıklamayın veya gönderen adresi kopyalamayın. Girişi yok sayın ve sonraki alıcıları bağımsızca doğrulayın.

Neyin hedef alındığını bilin

Adres zehirlenmesi blokzincir veya özel anahtar saldırısı değildir

İşlem geçerlidir çünkü sahibi onaylamıştır. Aldatma, imzadan önce sahte alıcı gerçek sanıldığında gerçekleşir.

Saldırı Hedef alınan nedir? Özel anahtarınız tehlikede mi?
Adres Zehirlenmesi Alıcı seçimi ve görsel benzerlik Hayır
Pano zararlısı Pano veya enfekte cihaz Her zaman değil
Kimlik avı Sahte site, mesaj veya uygulamaya güvenmek Her zaman değil; çoğu zaman amaç budur
Seed veya özel anahtar hırsızlığı Cüzdanın imzalama sırrı Evet
Geçerli imza Hedeflenen alıcı

Büyük ölçekte ölçüldü

Yüz milyonlarca deneme, nadir bir olay değil

USENIX Security 2025 araştırması, Temmuz 2022 - Haziran 2024 arasında Ethereum ve BNB Smart Chain üzerinde adres zehirlenmesini inceledi. Tespit edilen faaliyetler şunlardır:

270 milyon tespit edilen zehirlenme girişimleri
17 milyon hedeflenen adresler
6.633 başarılı mağdur transferleri
En az 83,8 milyon $ ölçülen kayıplar

Bunlar, kullanılan tespit yöntemi ve tanımlara dayalı tahmini rakamlardır; tüm blokzincirlerdeki her girişimi kapsamaz.

Öncelik sırasına göre koruma

Adres zehirlenmesinin kayba dönüşmesini nasıl önlersiniz?

Alıcının kaynağından başlayın. Ek kontroller faydalı olsa da, güvenilmeyen geçmişten kopyalanan adresi düzeltemez.

  1. 01

    Alıcıları işlem geçmişinden kopyalamayın

    Alıcının doğrulanmış kaynağına geri dönün. Geçmiş, zincirde ne olduğunu gösterir; adresin kime ait olduğunu kanıtlamaz.

  2. 02

    Doğrulanmış adres defteri veya izinli liste kullanın

    Sık alıcıları yalnızca ayrı bir güvenilir kanaldan kontrol ettikten sonra kaydedin. Etiketler, güvenilir seçimi daha kolay tanımanızı sağlar.

  3. 03

    Tam adresi doğrulayın

    Mümkünse doğrulanmış adres defteri, QR kodu veya bilinen bir kaynak kullanın. Adresi elle karşılaştırıyorsanız, sadece başı ve sonu aynı diye yetinmeyin; tüm adresi kontrol edin.

  4. 04

    Donanım cüzdan ekranını kontrol edin

    Donanım cüzdanında görünen adresi, bağımsız ve güvenilir bir kaynaktan aldığınız alıcı adresiyle karşılaştırın. Cihaz yalnızca imzalayacağı adresi gösterir; ödemenin kime gideceğini bilemez.

  5. 05

    Küçük bir test transferini onaylayın

    Yüksek tutarlı ödemelerde önce küçük bir miktar gönderin ve gerçek alıcıdan onay alın. Sonra aynı doğrulanmış adresi tekrar kullanın.

  6. 06

    Yeni alıcıları ayrı bir karar olarak değerlendirin

    Cüzdan yeni veya benzer bir adres için uyarı verirse durun. Uyarıyı kapatmak yerine başka bir kanaldan doğrulayın.

Donanım cüzdanı, adres poisoning saldırılarına karşı otomatik koruma sağlamaz.

Cihaz, imzalamak üzere olduğu adresi güvenilir şekilde gösterir; ancak ödemenin kime gideceğini bilemez. Onaylamadan önce ekrandaki adresi bağımsız ve güvenilir bir kaynakla karşılaştırın.

İmzalamadan önce

  • Alıcı güvenilir kaynaktan geldi, geçmişten değil
  • Ağ ve varlık, alıcının beklediğiyle uyumlu olmalı
  • Güvenilir ekranda tam adres eşleşmesi
  • Test transferi gerçek alıcı tarafından onaylandı

Cüzdan yazılımı neler yapabilir?

İyi uyarılar riski azaltır, ancak hiçbir filtre niyeti kesin olarak doğrulayamaz

Cüzdanlar şüpheli desenleri tespit edip kullanıcıyı doğru anda yavaşlatabilir. Ancak yeni saldırgan adresleri ve gerçek benzerler, kusursuz tespiti imkansız kılar.

Güncel örnek

MetaMask

MetaMask, hedef adresi önceki alıcılarla karşılaştırır ve başı-sonu tanıdık ama ortası farklıysa engelleyici uyarı gösterir. Tamamen yeni bir alıcıda da uyarı verir.

Güncel örnek

Trezor Suite

Trezor, Suite'in şüpheli token transferlerini kontrol ettiğini, olası poisoning işlemlerini bulanıklaştırıp doğrulanmamış olarak işaretlediğini belirtiyor. Donanım cüzdanı imzalayacağı adresi gösterir; ancak bu adresi bağımsız olarak doğrulanmış alıcı adresiyle sizin karşılaştırmanız gerekir.

Faydalı tasarım kalıpları

Güvenilir alıcıyı geçmişten daha belirgin gösterin

  • Sıfır değerli ve şüpheli toz girişlerini bulanıklaştır veya filtrele
  • Yeni bir adres tanıdık bir kişiye benziyorsa uyarı verin
  • Doğrulanmış kişileri ve izinli listeleri net şekilde etiketleyin
  • Kopyalarken ve imzalarken tam adresi gösterin

Önerilen bir görüntüleme değişikliği

ERC-8117, alışılmadık adres desenlerini daha okunur hale getirmeyi amaçlar

ERC-8117, başında çok sayıda sıfır olan EVM adresleri için daha okunabilir bir görsel format öneren bir taslaktır. Amaç, sıfır sayısını belirginleştirip benzer adres oluşturmayı zorlaştırmaktır.

Bu yöntem alıcı doğrulamasının yerini almaz ve henüz nihai bir Ethereum standardı değildir. Cüzdan ve gezgin desteği gereklidir.

Durum kontrol edildi Taslak öneri ERC-8117

Birincil araştırma ve cüzdan dokümantasyonu

Vaka, ölçümler ve mevcut korumaları inceleyin

Vaka analizi, saldırı ölçümleri, cüzdan korumaları ve öneri durumu; Chainalysis, USENIX Security, cüzdan sağlayıcı dokümantasyonu, Etherscan ve resmi ERC sayfası ile karşılaştırıldı.

01 2024'teki 68 milyon $'lık olayın Chainalysis analizi www.chainalysis.com 02 USENIX Security 2025 adres zehirlenmesi araştırması www.usenix.org 03 Açık erişimli USENIX araştırması www.usenix.org 04 MetaMask adres zehirlenmesi korumaları support.metamask.io 05 Trezor adres zehirlenmesi rehberi ve filtreleme trezor.io 06 Etherscan adres zehirlenmesi açıklaması info.etherscan.com 07 Resmi ERC-8117 taslağı eips.ethereum.org

Sık sorulan sorular

Adres zehirlenmesi işlemi cüzdanımın hacklendiği anlamına mı gelir?

Hayır. Kamuya açık blokzincirde izniniz olmadan sıfır değerli, toz veya token girişi gönderilebilir. Seed phrase veya özel anahtarınız açığa çıkmaz. Risk, benzer adresi ileride kopyalamaktır.

Cüzdan geçmişimden sahte bir işlemi silebilir miyim?

Onaylanmış bir blokzincir kaydı silinemez. Cüzdanınız şüpheli girişleri gizleyebilir veya bulanıklaştırabilir, ancak en güvenli yol aynıdır: onları yok sayın ve sonraki alıcıları güvenilir bir kaynaktan doğrulayın.

Adresin ilk ve son dört karakterini kontrol etmek yeterli mi?

Hayır. Benzer adresler, cüzdanların kısalttığı karakterlerle eşleşecek şekilde tasarlanır. Ortası farklıysa adres de farklıdır; tam adresi doğrulayın veya önceden doğrulanmış kişiyi kullanın.

Zehirlenmiş bir adrese kripto gönderirsem ne yapmalıyım?

Daha fazla transferi durdurun, işlem detaylarını saklayın, gönderen cüzdan veya borsa ile iletişime geçin ve hedef adresi ilgili sağlayıcılara veya kolluk kuvvetlerine bildirin. Zincir üzerindeki transferler genellikle geri alınamaz, bu yüzden kurtarma garantisi yoktur.

Küçük bir test transferi adres zehirlenmesini önler mi?

Yalnızca alıcı onayladığında ve aynı doğrulanmış adres tekrar kullanıldığında işe yarar. Büyük transferden önce zehirlenmiş geçmişten yeni bir adres kopyalanırsa test fayda sağlamaz.

Adres zehirlenmesi ile toz saldırısı aynı mı?

Kavramlar örtüşebilir ama aynı değildir. Adres zehirlenmesi, gelecekteki alıcı seçimini etkilemek için yanıltıcı bir geçmiş girişi kullanır. Toz ise izleme, spam veya başka amaçlarla benzer adres olmadan da gönderilebilir.

Öğrenmeye devam edin

Bir cüzdanın başarısız olabileceği diğer yolları öğrenin

Adres zehirlenmesi, alıcı seçimini hedef alır. Cüzdan güvenlik merkezi ayrıca seed, özel anahtar, yedekleme, rastgelelik ve imza ile ilgili hataları da açıklar.