Sahte Airdrop Tuzağı: "Ücretsiz Token" Bağlantısı Cüzdanınızı Nasıl Boşaltıyor?
Bildirilen zarar: 2023'te yaklaşık 295 milyon dolar (yaklaşık 324 bin mağdur, Scam Sniffer verisi)
Sahte airdrop siteleri 2023'te 324 bin kişinin kripto cüzdanından 295 milyon dolar çaldı. 'Ücretsiz token talep et' bağlantısının mantığı ve korunma yolları.
Olay
Kripto dünyasında "airdrop", bir projenin tanıtım amacıyla kullanıcılara ücretsiz token dağıtmasına verilen ad. Gerçekten yapılan dağıtımlar olduğu için, "size token çıktı, talep etmek için tıklayın" mesajı pek çok yatırımcıya inandırıcı geliyor. Dolandırıcılar da tam bu alışkanlığı hedef alıyor: Gerçek projelerin adını ve görünümünü taklit eden sahte "talep" siteleri kuruyor, bağlantıları sosyal medya yorumlarında, ele geçirilmiş resmî hesaplarda ve mesaj gruplarında yayıyorlar. Siteye cüzdanını bağlayıp istenen onayı veren kullanıcının varlıkları, dakikalar içinde saldırganın adresine akıyor.
Bu, tek tük görülen bir hile değil, endüstrileşmiş bir dalga. Blokzincir güvenlik firması Scam Sniffer'ın raporuna göre yalnızca 2023'te "wallet drainer" (cüzdan boşaltıcı) adı verilen bu düzeneklerle yaklaşık 324 bin kişinin cüzdanından toplamda 295 milyon dolara yakın varlık çalındı. Tek bir şebekenin kullandığı düzenek 134 bin kişiden 81 milyon dolar topladı.
Tuzağa düşenler yalnızca acemiler değil. Eylül 2023'te ünlü milyarder yatırımcı Mark Cuban'ın cüzdanından, sahte bir cüzdan uygulaması kaynaklı oltalama sonucu yaklaşık 900 bin dolarlık varlık çekildi. En deneyimli isimlerin bile yakalandığı bir tuzağın sıradan yatırımcı için ne kadar tehlikeli olduğu ortada.
Yöntem Nasıl İşliyor?
- Cazip bahane: "Ücretsiz token çıktı", "tazminat dağıtılıyor", "yeni projenin airdrop'una son 24 saat" gibi bir duyuru, aciliyet ve bedavacılık duygusunu aynı anda tetikler.
- Güvenilir görünen kapı: Bağlantı, gerçek projenin taklit edilmiş sitesine götürür; hatta bazen projenin ele geçirilmiş resmî sosyal medya hesabından paylaşılır. Kurban "resmî kaynaktan geldi" diye rahatlar.
- Zararsız görünen onay: Site, tokeni almak için cüzdan bağlamayı ve bir işlemi ya da imzayı onaylamayı ister. Kurban, ücretsiz token aldığını sanırken aslında varlıkları üzerinde tasarruf yetkisi veren bir onay vermektedir. Ekranda görünen teknik ifadeleri kimse okumaz; tuzak tam da buna güvenir.
- Sessiz boşaltma: Onay verildikten sonra cüzdandaki en değerli varlıklar otomatik biçimde saldırganın adreslerine aktarılır. İşlemler blokzincirde geri alınamaz; muhatap alınacak bir kurum da yoktur.
Kancalar tanıdık: bedava kazanç hayali, "son saatler" aciliyeti ve resmî görünümün verdiği sahte güven.
Türkiye'ye Yansıması
Türkiye'de kripto yatırımcısı sayısı yüksek; airdrop duyurularını takip eden geniş Telegram ve X toplulukları var. Sahte "talep et" bağlantıları bu topluluklarda Türkçe olarak da dolaşıyor. Mantık, Türkiye'de sık gördüğümüz oltalama vakalarıyla aynı: Samsun'daki sahte e-Devlet SMS operasyonunda resmî görünümlü bir bağlantı kimlik ve banka bilgilerini topluyordu; Nevşehir bağlantılı sahte kripto platformu da parlak vaatlerle yatırımcının parasına erişip kaçmıştı. Değişen tek şey, hedefin banka hesabı değil kripto cüzdanı olması.
Uyarı Sinyalleri
- Beklemediğiniz bir anda "size token çıktı" diyen mesaj, e-posta veya sosyal medya yorumu.
- Geri sayım sayacı, "son saatler", "kontenjan dolmak üzere" gibi aciliyet baskısı.
- Adresi resmî siteye çok benzeyen ama küçük farklar içeren alan adları.
- Ücretsiz bir şey almak için cüzdan bağlamanızın ve işlem onaylamanızın istenmesi.
- Cüzdanınıza kendiliğinden düşen, adı bir siteye yönlendiren tanımadık tokenler.
Nasıl Korunursunuz?
- Airdrop duyurularını yalnızca projenin doğrulanmış resmî sitesinden ve kendi yazdığınız adresten kontrol edin; mesajla gelen bağlantıya hiçbir koşulda cüzdan bağlamayın.
- "Bedava" bir kazanç için sizden onay veya imza isteyen her sayfayı varsayılan olarak tuzak kabul edin; gerçek dağıtımlar sizi aceleye zorlamaz.
- Büyük birikiminizi tuttuğunuz cüzdanla internette gezinmeyin; deneme ve etkileşimler için içinde küçük tutar bulunan ayrı bir cüzdan kullanın.
- Cüzdan uygulamalarını yalnızca resmî mağazalardan ve geliştiricinin doğrulanmış hesabından indirin.
- Cüzdanınıza kendiliğinden gelen tokenlere dokunmayın; değersiz görünseler bile sizi sahte sitelere çekmek için gönderilmiş olabilirler.
- Mağdur olduysanız işlem kayıtlarını ve adresleri kaydedip savcılığa suç duyurusunda bulunun; olayı platforma ve blokzincir analiz firmalarının ihbar kanallarına da bildirin.
Kaynaklar
Deneyiminizi Paylaşın
Bu yöntemle karşılaştıysanız deneyiminiz başkalarını koruyabilir. Yorumlar, güvenliğiniz için incelendikten sonra yayımlanır; bağlantı ve telefon numarası içeremez.