GaiaExGaiaEx
Yaygın Kripto Dolandırıcılıkları ve Bunlardan Nasıl Korunulur
BaşlangıçBlockchain8 min read

Yaygın Kripto Dolandırıcılıkları ve Bunlardan Nasıl Korunulur

Halı çekmeler, oltalama, sahte airdrop'lar — her kullanıcının bilmesi gereken tehditler

Paylaş

Haberleri Okurken Kaybolan 14 Milyar Dolar

2023'te Kaliforniya'da emekli bir kadın, bir flört uygulamasında sevimli bir yabancıyla eşleşti. Dört ay boyunca yüzlerce mesaj alışverişinde bulundular — tarifler, aile fotoğrafları, sonunda buluşma planları. Sonra yatırım tavsiyesi geldi: istikrarlı, güzel kazançlar sunan „özel" bir kripto işlem platformu. 10.000$ yatırdı ve panelin yukarı tırmandığını izledi. Daha fazla yatırdı. „Kârını" çekmeye çalıştığında, web sitesi kaybolmuştu, mesajlar durmuştu, ve hayat tasarrufunun 1,2 milyon doları, hiçbir zaman izini süremeyeceği bir cüzdana buharlaşmıştı. Sevimli bir yabancı yoktu. Aynı senaryoyu binlerce kişiye aynı anda uygulayan bir dolandırıcı çiftliği vardı.

Bu nadir görülen bir korku hikâyesi değil. FBI'ın İnternet Suçları Şikâyet Merkezi, 2023'te 5,6 milyar dolarlık kripto para dolandırıcılığı kaybı — önceki yıla göre %45 artış — kaydetti, Chainalysis ise daha geniş kripto ile ilgili suçları 14 milyar doların üzerinde tahmin etti. Ve bunlar sadece insanların bildirdiği vakalar. Utanç çoğu kurbanı sessiz tutuyor, bu yüzden gerçek sayı büyük olasılıkla daha yüksek.

Kripto dolandırıcılıkları, kendinden önceki her dolandırıcılık gibi aynı kadim kaldıraçları kullanır — hırs, korku, yalnızlık ve güven — ama bu teknolojiye özgü üç özellikle güçlendirilir: işlemler geri döndürülemez, adresler takma adlı (pseudonymous), ve kültür bir hafta içinde 100 katına çıkan varlıkları gerçekten kutluyor. Bir token bir gecede meşru olarak fırlayabildiğinde, „inanılmaz fırsat" ile „açık dolandırıcılık" arasındaki çizgi kasıtlı olarak bulanıklaşır. Bu bulanıklık, dolandırıcının bütün iş modelidir.

Aşağıda kapsamlı bir ansiklopedi değil. Gerçekten en fazla parayı sızdıran bir avuç saldırı — her birini cüzdanına ulaşmadan tanıyabileceğin kadar mekanik detayla açıklanmış, ve bu öğleden sonra kurabileceğin somut bir savunma yığını.

Oltalama: Her Seferinde İşe Yarayan Saldırı

Oltalama (phishing), kriptoda diğer herhangi bir saldırı vektöründen daha fazla bireysel kayba neden olur ve mekaniği acımasızca basittir: gerçeğine tıpatıp benzeyen sahte bir web sitesi — aynı logo, aynı fontlar, aynı düzen, tek bir karakter kaydırılmış bir URL. Cüzdanını bağlarsın, rutin olduğunu düşündüğün bir işlemi onaylarsın, ve kötü niyetli bir akıllı sözleşme, ona erişim izni verdiğin her tokeni boşaltır.

Amatör sürümlerde yazım hataları ve bozuk görseller vardır. Tehlikeli sürümler kusursuzdur. Google Reklamları, gerçek sonuçların üstünde sıralanan „Uniswap" ve „MetaMask" oltalama bağlantıları göstermişti. X'teki hesaplar Vitalik Buterin'i veya resmi protokol hesaplarını taklit ediyor ve milyonlarca takipçiye sahte airdrop bağlantıları paylaşıyor. Discord botları, bir NFT sunucusuna katıldığın anda „özel mint" bağlantılarıyla DM'ler gönderiyor. 2024 başlarında, bir „platform geçişi" e-postasını taklit eden bir oltalama kampanyası, OpenSea kullanıcılarından 1,7 milyon doların üzerinde NFT çaldı — sadece bir hesap güncellemesini onayladıklarını düşünen insanlardan.

En sinsi evrim, cüzdan boşaltıcısı (wallet drainer) — artık „Drainer-as-a-Service" olarak kiralanan önceden hazırlanmış kötü niyetli kod, böylece teknik bilgisi olmayan suçlular bile profesyonel düzeyde bir hırsızlık kiti dağıtabilir. Boşaltıcının kurtarma ifadesine (seed phrase) ihtiyacı yoktur. Sadece ikna edici bir sayfada bir işlem imzalamana ihtiyacı vardır, ve imza gerisini halleder.

Savunma sıkıcıdır, tam da bu yüzden işe yarar:

  • Gerçek URL'leri yer imlerine ekle ve sadece yer imlerinden gezin — asla arama reklamlarından, DM'lerden veya sosyal paylaşımlardan.
  • URL'yi karakter karakter doğrula cüzdanını bağlamadan önce. Yer değiştirilmiş harflere (rn vs m), ekstra tirelere ve benzer görünümlü alan adlarına dikkat et.
  • Neyi imzaladığını oku. „Tümünü onayla" isteyen veya aktif olarak işlem yapmadığın bir tokende harcama izni veren bir cüzdan uyarısı kırmızı bayraktır.
  • Kripto için özel bir tarayıcı veya profil kullan, değerli olan her şey için bir donanım veya MPC cüzdanıyla.
Çoğu oltalamayı yenen tek alışkanlık: aciliyetin seni imzalamaya koşturmasına asla izin verme. Her boşaltıcı sayfası sahte bir son tarih üretir — „airdrop bitmeden talep et", „şimdi doğrula veya erişimi kaybet". Gerçek protokoller, URL'yi doğrulamak için beş dakika ayırdığın için seni cezalandırmaz. Aciliyet, ipucudur.
Common Attack Vectors Phishing Fake websites/emails Malicious approvals Fix: bookmark real URLs Never click DM links #1 attack by volume Rug Pulls Dev drains liquidity Token becomes unsellable Fix: check lock/audit Verify contract code $2.8B lost in 2021 Social Engineering Impersonation scams "Send 1 ETH, get 2 back" Fix: nobody doubles $ Verify identities Pig butchering: $3.3B Token Approvals Unlimited approve() calls Drain wallet months later Fix: set spending limits Revoke old approvals Use revoke.cash
En zarar verici dört saldırı vektörü: oltalama (sahte siteler), halı çekme (likidite boşaltma), sosyal mühendislik (kimlik taklidi) ve kötü niyetli token onayları.

Halı Çekme: Mükemmelleştirilmiş Çıkış Dolandırıcılığı

Bir geliştirici bir token yayınlar. Onu X'te ve Telegram'da yorulmadan pazarlar. Alıcılar birikince fiyat tırmanır. Sonra, tek bir işlemde, geliştirici tüm likiditeyi DEX havuzundan çeker ve gider. Fiyat anında sıfıra iner. Her alıcı, elinde satamayacağı bir token bulur, çünkü satılacak likidite kalmamıştır. Ayağının altından çekilen „halı" işte budur.

Chainalysis, sadece 2021'de 2,8 milyar doları aşan halı çekme geliri izledi. Squid Game token'ı (SQUID), ders kitabı örneğidir: geliştiriciler, sıradan sahiplerin başlangıçta satmasını imkânsız kılan kod yazarak 3,3 milyon dolarla ortadan kaybolmadan önce %75.000 yükseldi. Çoğu halı çekme, çok daha küçük ve hızlıdır — dağıtıcı havuzu yakalamadan önce sadece birkaç saat yaşayan lansman platformu meme coinleri.

Halı çekmeler üç mekanik türde gelir, ve hangisinin hangisi olduğunu bilmek yardımcı olur:

  • Likidite hırsızlığı (sert halı çekme). Ekip, meşru görünmek için bir likidite havuzu tohumlar, alıcıların para eklemesine izin verir, sonra hepsini bir kerede çeker. Anında sıfır.
  • Token boşaltma (yumuşak halı çekme). Ekip gizlice arzın çoğunu elinde tutar, anlatıyı pompalar, ve grafik çökene kadar sessizce senin alış emirlerine satış yapar. Daha yavaş, ama aynı kesinlikte.
  • Satılamayan token tuzağı. Sözleşme, geliştiriciler dışında herkesin satmasını engelleyen gizli bir işlev — bir „bal küpü" (honeypot) — içerir. Gün boyunca alabilirsin; asla çıkamazsın.

Uyarı işaretleri kümelenir. Hiçbiri tek başına kanıt değildir, ama iki veya üçü seni durdurmalıdır:

  • Doğrulanabilir bir geçmişi olmayan anonim ekip.
  • Bir zaman kilidi sözleşmesinde kilitlenmemiş likidite (böylece geliştirici istediği zaman çekebilir).
  • Sözleşmede geliştiricinin sınırsız yeni token basmasına izin veren bir mint işlevi.
  • Yoğunlaşmış sahiplik — birkaç cüzdan arzın çoğuna sahip.
  • Ürünü değil fiyatı satan pazarlama — hepsi „100x" hype'ı, çalışan bir fayda yok.

Bunların çoğunu kendin beş dakikada kontrol edebilirsin. Etherscan gibi bir blok gezgininde, sözleşmenin doğrulanmış olduğunu (kaynak kodu açık) teyit et ve en büyük sahipleri incele. Bal küpü kodunu ve kilitlenmemiş likiditeyi işaretlemek için tokeni bir tarayıcı, örneğin Token Sniffer veya Rug Doc'tan geçir. Bir token bu beş dakikalık denetimden hayatta çıkamıyorsa, paranı hak etmiyor.

Domuz Kesme: Her Şeyi Çalan Uzun Oyun

Bu iğrenç isim yönteminden geliyor: dolandırıcılar bir kurbanı sevgi ve küçük sahte kazançlarla „besliyor" öncesinde „kesim" — hepsini bir kerede almak. Şu anda kriptoda gelire göre en büyük dolandırıcılık kategorisi ve Binance domuz kesme vakalarının 2022'den 2023'e ikiye katlandığını (%100,5 artış) bildirdi. Saniyeler içinde vuran bir boşaltıcının aksine, bu saldırı haftalar veya aylar içinde açılır, ve tam olarak bu onu bu kadar yıkıcı yapan şeydir: para devreye girdiğinde, kurban karşısındaki kişiye gerçekten güvenmektedir.

Dört aşamada işler, ve şekli tanımak en iyi savunmandır:

  • 1. İletişim. „Yanlış numara" mesajı, bir flört uygulaması eşleşmesi, samimi bir DM. Açılış her zaman sıcaktır ve asla para hakkında değildir.
  • 2. Yakınlaştırma. Haftalarca gerçek sohbet — günlük check-in'ler, hayat hikâyeleri, duygusal yakınlık. Dolandırıcı sabırlı, destekleyici ve yakındır. Henüz finansal konuşma yoktur.
  • 3. Besleme. Onlar için iyi gittiğini söyledikleri „özel" bir yatırım platformundan gündelik bahsederler. Küçük bir miktar yatırırsın ve panel güzel kazançlar gösterir. Gerçek olduğunu kanıtlamak için sana biraz çekim yapmana bile izin verirler. O tek başarılı çekim, tuzaktır.
  • 4. Kesim. Cesaretlenmiş halde, tasarruflarını yatırırsın. Çekmeye çalıştığında, önce „vergi" veya „ücret" borçlu olduğun söylenir — asla var olmayan parayı kovalamak için daha fazla para. Sonra platform ve kişi birlikte kaybolur.

Platform ilk ekrandan itibaren bir kurmacaydı. „Kazançlar" dolandırıcının kontrol ettiği bir veritabanındaki sayılardı. Tüm mimari güven üretmek ve sonra onu silahlandırmak için tasarlanmıştı.

Seni bağışıklık kazandıran kural: önce seninle iletişime geçen birinden — özellikle şahsen tanışmadığın bir romantik ilgi — yatırım tavsiyesi almayı asla kabul etme. Gerçek fırsatlar „yanlış numara" mesajlarıyla gelmez. Ve hiçbir meşru platform, kendi paranı çekmeden önce bir ücret ödemeni gerektirmez. „Fonlarını açmak için öde" belirdiği an, çoktan kesiliyorsun — hemen para göndermeyi durdur.

Ponzi Düzenleri ve İmkânsız Getirilerin Matematiği

Bazı dolandırıcılıklar bir akıllı sözleşmede gizlenmez — bir hesap tablosunda gizlenirler. Bir Ponzi düzeni, mevcut yatırımcılara herhangi bir gerçek kârdan değil, yeni yatırımcıların parasından ödeme yapar. Mevduatlar büyüdükçe, erken „getiriler" gerçek görünür ve referanslar parlaktır. Girişler yavaşladığı anda, her şey çöker ve içeride kalan herkes her şeyini kaybeder.

Kripto bunu güçlendirir çünkü çirkin getiriler makul gelebilir. Bir meme coin gerçekten 50 katına çıktığında, „günlük %2 getiri, garanti" vaadi anında bir fantezi olarak kayıt edilmez — bileşik olarak yılda %137.000'in üzerine çıksa da, Dünya'daki hiçbir dürüst işin sürdüremeyeceği bir orandır. Şimdiye kadarki en büyük kripto Ponzi düzeni BitConnect, günde ~%1 vaat etti, milyarlarca dolar topladı ve 2018'de patladı, on binlerce insanın tasarruflarını buharlaştırdı.

İpuçları matematikseldir, ve yalan söylemezler:

  • „Garantili" getiriler. Tüm gerçek yatırım risk taşır. Bir getiri rakamının yanındaki „garanti" kelimesi, finansta tek en büyük kırmızı bayraktır.
  • Şüpheli derecede pürüzsüz getiriler. Gerçek piyasalar dalgalanır. Her gün aynı miktar yükselen bir grafik, üretilmiş bir sayıdır, bir işlem sonucu değil.
  • Referans baskısı. Ödülün başkalarını işe almana bağlıysa, „getiri" bir sonraki kurbanın mevduatıdır. Bu bir piramittir, bir ürün değil.
  • Belirsiz strateji. Doğrulanabilir zincir üstü faaliyeti olmayan „patentli AI arbitraj botu" hiçbir strateji olmadığı anlamına gelir — sadece paran, senden önce katılan kişiye ödeme yapar.

Her getiri fırsatına bir filtre uygula: getiri gerçekten nereden geliyor? Gerçek bir ekonomik kaynak — işlem ücretleri, borç verme faizi, zincir üstünde doğrulanabilir staking ödülleri — adını koyamıyorsan, kaynak muhtemelen bir sonraki yatırımcıdır, ve sen çıkış likiditesisin.

How a Ponzi Scheme Actually Pays "Returns" New Investors deposit fresh cash New Investors deposit fresh cash New Investors deposit fresh cash Scheme Operator skims the top, pays the rest Early Investors paid "profit" (the bait) No real profit is ever generated — when new deposits slow, the pyramid collapses and everyone left loses.
Bir Ponzi, sonraki yatırımcıların mevduatlarından erken yatırımcılara 'getiri' öder. Hiçbir değer yaratılmaz; düzen, yeni para yavaşladığı anda ölür.

Kimlik Taklidi, Hediyeler ve Unuttuğun Onay

Her dolandırıcılık karmaşık değildir. Bazıları yüksek sesli ve kabadır ve hâlâ işe yarar, çünkü bir dikkat dağınıklığı anını hedeflerler. Kimlik taklidi ve hediye dolandırıcılıkları klasiktir: onaylı görünümlü bir hesap, „bu adrese 1 ETH gönderirsen 2 ETH geri alacaksın" der. Kimse paranı bedavaya iki katına çıkarmaz — asla. Matematik, dolandırıcılığın tümüdür. AI onu daha da keskinleştirdi: Elon Musk veya kripto kurucularının deepfake videoları artık profesyonelce üretilmiş görünen canlı yayın hediye etkinlikleri „düzenliyor".

İki daha sessiz kuzen, daha kalıcı zarar veriyor:

  • Kötü niyetli airdrop'lar. Cüzdanında gizemli tokenlerle uyanırsın. Onları talep etmek seni bağlanmanı ve imzalamanı isteyen bir siteye götürür — ve o imza tuzaktır. Meşru bir airdrop, „açmak" için asla ödeme yapmanı veya şüpheli bir onay imzalamanı gerektirmez. Beklenmedik tokenleri hediye değil, yem olarak gör.
  • Adres zehirleme. Bir dolandırıcı, sık kullandığın bir adrese neredeyse birebir görünecek şekilde tasarlanmış bir adresten sana küçük bir işlem gönderir — aynı ilk ve son karakterler. Daha sonra, geçmişinden birine ödeme yapmak için son kullanılan bir adresi kopyaladığında, yanlışlıkla onlarınkini alırsın ve fonları doğrudan saldırgana gönderirsin. Her zaman tam adresi doğrula, sadece uçlarını değil.

Sonra şu anda cüzdanında oturan ağır çekim tehdidi var: token onayları. Bir DEX'te işlem yaptığın her seferinde, bir akıllı sözleşmeye senin adına bir tokeni hareket ettirme izni verirsin — ve çoğu arayüz varsayılan olarak sınırsız onaya ayarlanır. Bu izin sona ermez. O sözleşme daha sonra istismar edilirse veya başından itibaren kötü niyetliyse, onaylı tokeni etkileşimi unuttuktan aylar sonra boşaltabilir. Terk edilmiş veya ele geçirilmiş sözleşmelerdeki eski onaylar, fonlarının altında yatan uyuyan gizli kapaklardır.

Çözüm bakımdır, dahilik değil: onaylarını periyodik olarak revoke.cash gibi bir araç veya Etherscan'in onay kontrol edicisiyle denetle, ve artık aktif olarak kullanmadığın her şeyi geri al. Mümkün olduğunda, sınırsız erişim vermek yerine sadece gerektiğin özel miktarı onayla.

Bugün Kurabileceğin Pratik Bir Savunma Yığını

Dolandırıcıları o anda onlardan daha zeki olarak yenmezsin — kimsenin en dikkatli olmadığı anları mühendislik ürünü olarak yaratırlar. Onları önceden kurulmuş bir yapıyla yenersin, öyle ki en kötü tıklaman bile sana çok pahalıya patlamaz. İşte etki sırasına göre yığın.

1. Cüzdanlarını ayır. Günlük etkileşimler için minimal fonla bir „sıcak" cüzdan tut — dApp'lere bağlanmak, airdrop talep etmek, NFT basmak. Portföyünün büyük kısmını, rastgele akıllı sözleşmelere hiç dokunmayan bir donanım cüzdanında veya MPC cüzdanında tut. Sıcak cüzdanın oltalanırsa, net değerini değil, cep harçlığını kaybedersin. Bu tek alışkanlık, diğer her şeyden daha fazla kaybını sınırlar.

2. URL disiplinini uygula. Kullandığın her gerçek siteyi yer imlerine ekle ve sadece yer imlerinden gez. Bir arama reklamı, bir DM, veya birinin sana gönderdiği bir „destek" bağlantısı üzerinden bir kripto platformuna asla ulaşma. Bağlanmadan önce alan adlarını karakter karakter doğrula.

3. Onaylarını temiz tut. Eski token onaylarını düzenli olarak geri al ve sınırsız yerine belirli harcama limitlerini tercih et. Temiz bir onay listesi, istismar edilmiş bir sözleşmenin yakalayacağı hiçbir şey olmadığı anlamına gelir.

4. Her imzayı oku. İmzalamadan önce yavaşla. Bir uyarı „tümünü onayla" istiyorsa, işlem yapmadığın bir tokene erişim veriyorsa, veya bir sayaçla geliyorsa, dur ve doğrula. Aciliyet üretilmiştir.

0$ testi: Cüzdanını yeni bir dApp'e bağlamadan veya tam anlamadığın bir işlemi imzalamadan önce bir soru sor — „Bu şu anda tüm cüzdanımı boşaltırsa, finansal hayatım normal şekilde devam eder mi?" Cevap hayırsa, çok fazla açıktasın. Önce fonları soğuk depolamaya taşı, sonra sadece kaybetmeyi kaldırabileceğinle etkileşime gir. Bu testi her seferinde çalıştır ve çoğu felaket kayıp imkânsız hâle gelir.
Defense Layers Wallet Separation Hot (daily) vs. Cold (storage) Limit blast radius Approval Hygiene Revoke old approvals Set spending limits URL Discipline Bookmark real sites Never click DM links Hardware/MPC Keys Sign with hardware wallet MPC eliminates seed risk
Katmanlı savunma: cüzdanları ayır, onay hijyenini koru, URL disiplinini uygula ve yüksek değerli varlıklar için donanım veya MPC anahtarları kullan.

GaiaEx'in Tek Bir Başarısızlık Noktasını Ortadan Kaldırdığı Yer

En felaket kripto kayıplarının çoğu iki başarısızlıktan birine kadar izlenebilir: birinden çalınan, sızdırılan veya oltalanan bir kurtarma ifadesi — ya da fonları sessizce yanlış yöneten, FTX tarzı bir merkezi saklayıcı. GaiaEx, her iki tek başarısızlık noktasını da masadan kaldırmak için mimari olarak tasarlandı.

MPC anahtar güvenliği — çalınacak kurtarma ifadesi yok. Özel anahtarın hiçbir zaman bir yerde bir araya getirilmez. Çok Taraflı Hesaplama (MPC) kullanılarak, bağımsız taraflarca tutulan şifreli parçalara bölünür, böylece hiçbir tek sunucu, cihaz veya kişi hiçbir zaman tam anahtarı elinde tutmaz. Bir oltalama sayfasının seni kandırabileceği bir ana kurtarma ifadesi yoktur, ve bir saldırganın sızdırabileceği tek bir dosya yoktur. Toplam kaybın en yaygın nedeni — ele geçirilmiş bir kurtarma ifadesi — bu modelde basitçe yoktur.

Tasarım olarak saklamasız — FTX senaryosu yok. Varlıklarının kontrolünü elinde tutarsın. GaiaEx, bir yöneticinin müşteri parasını kapalı kapılar ardında hareket ettirebileceği merkezi bir kasa değildir, çünkü kapalı bir kapı yoktur — takas herkesin doğrulayabileceği zincir üstünde gerçekleşir.

Denetleyebileceğin zincir üstü yürütme. İşlemler, Hyperliquid L1 üzerinde saniyenin altında kesinlikle, kamuya açık bir defterde takas edilir. Güven, GaiaEx-şirketinin dürüst dahili defterler tutmasında değildir; zincirin kendi matematiksel garantilerindedir.

Bunların hiçbiri seni yenilmez yapmaz. Hiçbir borsa ve hiçbir teknoloji, kötü niyetli bir işlemi imzalamanı veya tasarruflarını „romantik" bir yabancının yatırım platformuna havale etmeni durduramaz. Önceki bölümdeki savunma yığını hâlâ senin sorumluluğundadır — cüzdan ayrımı, URL disiplini, onay hijyeni ve 0$ testi. GaiaEx'in yaptığı, felaket başarısızlık yüzeyini gerçekten kontrol ettiğin kararlara indirmek ve düşünmemen gereken şeyleri ortadan kaldırmaktır. İşte dürüst anlaşma: platform kriptografiyi hallediyor, böylece hiçbir zaman sahip olmadığın bir kurtarma ifadesini kaybedemezsin, ve sen hiçbir yazılımın senin için verilemeyeceği yargı kararlarını üstlenirsin.