Honeypot Kripto Dolandırıcılığı Nasıl Tespit Edilir?
Honeypot (bal kavanozu) kelimesinin kökeni 16. yüzyıla kadar uzanır ve ilk olarak gerçek bir bal kabını tanımlamak için kullanılmıştır. Ancak mecazi anlamda kullanımı çok daha sonra başlamıştır.
20. yüzyılın başlarında, honeypot terimi cazip ama tehlikeli olabilecek şeyleri tanımlamak için kullanılmıştır. Özellikle casusluk ve güvenlik alanında, honeypot; bilgi toplamak veya rakipleri tuzağa düşürmek için kullanılan çekici tuzak anlamına gelmiştir. Örneğin casuslukta, bir ajanın tehlikeli bir duruma çekilmesi için kurulan tuzaklara işaret eder.
Bilgi güvenliğinde ise honeypot, 1990’larda siber saldırganları tespit etmek ve incelemek için kurulan yem sistemleri anlamında kullanılmaya başlanmıştır. Bu kullanım, günümüzde kripto dolandırıcılıklarına da uyarlanmıştır: Honeypot, kullanıcıları cezbeden ve fonların çekilmesini imkânsız hâle getiren aldatıcı fırsatları ifade eder.
Bu makalede honeypot dolandırıcılığını detaylıca inceliyor, yöntemlerini, ayırt edici özelliklerini ve kapsamlı korunma stratejilerini ele alıyoruz.
Honeypot dolandırıcılığı nedir?
Honeypot dolandırıcılığı, büyük kazanç veya sıra dışı hizmet vaatleriyle kullanıcıları cezbetmek için oluşturulan aldatıcı bir akıllı sözleşmedir. Başta yasal ve kârlı gibi görünür; ancak arka planda, dolandırıcıya kazanç sağlayan ve havuzu boşaltan gizli bir mekanizma barındırır.
Honeypot nasıl çalışır?
Honeypot dolandırıcılıkları, en temkinli yatırımcıları bile kandıracak şekilde özenle planlanır ve uygulanır. Bu dolandırıcılıkların nasıl işlediğini anlamak, varlıklarınızı korumanıza yardımcı olur. Şimdi bir honeypot saldırısının aşamalarını ve her adımda neler yaşandığını inceleyelim.
Sahte akıllı sözleşme oluşturmak
Bir dolandırıcı, meşru bir yatırım fırsatı gibi görünen kötü amaçlı bir akıllı sözleşme veya sahte bir coin piyasaya sürer. Sözleşme, kullanıcıların para yatırmasına izin verecek şekilde tasarlanır; ancak çekim işlemlerini engelleyen gizli kurallara sahiptir.
Cazip tekliflerle kurbanları tuzağa çekmek
Şemayı çekici kılmak için varlık, olağanüstü yüksek getiri, indirimli coin veya güçlü büyüme potansiyeli sunar. DeFi, staking veya popüler yatırım modellerine bağlı olabilir. Bazen sosyal medya, forumlar veya sahte siteler aracılığıyla güvenilirlik sağlanır.
Ek olarak, ünlüler ve KOL’ler honeypot’u tartışmak ya da tanıtmak için işe alınır; wash trading ile hacim şişirilir.
Honeypot’un yaratıcısı, arama motoru optimizasyonu, ücretli reklamlar ve sahte hesaplar gibi çeşitli tanıtım teknikleriyle de trafik çekebilir. Amaç, dolandırıcı platforma ait bağlantı ve bilgileri olabildiğince yaymaktır.Kurbanların para yatırması
Yüksek getiri vaadiyle cezbedilen yatırımcılar, sahte platforma veya likidite havuzuna token alarak ya da fon yatırarak katılır. Akıllı sözleşme, yatırımları kabul eder ve olumlu sonuçlar göstererek yasal ve kârlı bir proje izlenimi verir.
Çoğu vakada, sözleşme başta küçük işlemlere ve çekimlere izin vererek kullanıcıda güven duygusu oluşturur. Kurbanlar küçük kazançlar görüp rahatlar, ardından daha büyük miktarlar yatırmaya başlar.Fonların tuzağa düşmesi
Bu honeypot’un temel tuzağı, kullanıcıların para yatırabilmesine rağmen çekim yapamamasıdır. Akıllı sözleşmede, çekim denemelerini engelleyen gizli işlevler veya hatalar bulunur. Bazı durumlarda sadece yaratıcının hesabı para çekebilir veya çekim denemelerinde kullanıcı bakiyesini sıfırlayan bir ücret yapısı vardır.
Honeypot, yatırımda yüksek getiri gösterse de, kullanıcı coin satmak veya transfer etmek istediğinde işlem, sözleşmedeki gizli mantık nedeniyle başarısız olur. Bu esnada dolandırıcı, kendi payını çekebilir veya fonları başka bir cüzdana aktarabilir.
Dolandırıcılar fonları boşaltıp kaybolur
Yeterli para toplandığında dolandırıcılar ortadan kaybolur ve kurbanların fonlarına erişmesi imkânsız hâle gelir. Çalınan fonları geri almak neredeyse imkânsızdır; çünkü akıllı sözleşmeler otonomdur ve blok zincirine dağıtıldıktan sonra geri alınamaz.
Kriptoda honeypot dolandırıcılığı: örnek
2021’deki Squid Game dolandırıcılığı, en meşhur honeypot örneklerinden biridir. Netflix’in Squid Game dizisinin popülaritesinden faydalanarak yatırımcıları sahte bir tokene çekmiş ve sonunda rug pull ile sonuçlanmıştır. Detaylara bakalım.
— Squid Game coin (SQUID) Ekim 2021’de piyasaya sürüldü
SQUID token, Squid Game dizisinden esinlenerek, dizinin temaları üzerine kurulacak bir play-to-earn oyununda kullanılacak yerel para birimi olarak tanıtıldı.
Dizinin viral başarısı sayesinde hızla ilgi gördü ve coin, sosyal medya ve büyük haber sitelerinde tanıtılarak hype’ı arttı.
— Hızlı fiyat artışı ve FOMO (Fırsatı Kaçırma Korkusu)
SQUID fiyatı, lansmandan sonraki birkaç gün içinde hızla yükseldi ve birçok bireysel yatırımcıyı cezbetti. Fiyatı birkaç centten bir haftadan kısa sürede 2.800 doların üzerine çıktı. Bu ani yükselişin yarattığı FOMO, toplulukta bazı uzman uyarılarına rağmen daha fazla kişinin yatırım yapmasına yol açtı.
— Honeypot mekanizması devreye giriyor
Yatırımcılar Squid Game coin’i kolayca alabiliyordu; ancak kısa sürede satmanın veya transfer etmenin imkânsız olduğunu fark ettiler. Dolandırıcılar, akıllı sözleşmeye honeypot mekanizması eklemiş ve yatırımcıların yalnızca alım yapmasına izin verip satış veya kâr çekimini engellemişti.
— Kırmızı bayraklar ve uyarılar ortaya çıkıyor
SQUID popülerleştikçe, aşağıdaki uyarı işaretleri görülmeye başlandı; ancak heyecan nedeniyle çoğu göz ardı edildi:
- No affiliation with Netflix: Squid Game adı ve temaları kullanılsa da, Netflix veya dizi yapımcılarıyla hiçbir resmi bağlantısı yoktu.
- Unverified team: Geliştiriciler anonim ve kimlikleri doğrulanamıyordu.
- Unprofessional website: Web sitesinde dilbilgisi hataları, kısıtlı detaylar ve projeye dair belirsiz bilgiler vardı.
- Buy but no sell: Erken kullanıcılar coinlerini satamadıklarını bildirse de, hype’a kapılanlar tarafından çoğu zaman dikkate alınmadı.
- Expert warnings: CoinMarketCap gibi platformlar ve forumlarda uyarılar yapıldı, kripto para şüpheli olarak işaretlendi; ancak bu, büyük alıcı akışını engellemedi.
—The Rug Pull
1 Kasım 2021’de SQUID yaklaşık 2.861 dolarla zirveye ulaştıktan sonra geliştiriciler tüm likiditeyi çekerek rug pull gerçekleştirdi. Token birkaç dakika içinde neredeyse sıfıra düştü ve yatırımcılar değersiz bir varlıkla baş başa kaldı. Dolandırıcılar yaklaşık 3,38 milyon dolar elde etti.
— Aftermath
Squid Game honeypot’u binlerce yatırımcıyı ciddi zarara uğrattı ve doğrulanmamış projelere yatırım yaparken dikkatli olunması gerektiğini bir kez daha gösterdi.
Büyük medya kuruluşları ve yorumcular, bu olayı honeypot dolandırıcılığının yaygınlığını vurgulamak ve daha iyi araştırma yapılması gerektiğini göstermek için kullandı.
Honeypot checker Solana
Bir honeypot saldırısı genellikle Ethereum Virtual Machine (EVM) tabanlı blok zincirlerde görülür. Solana’da ise dApp’ler derlenmiş ikili dosyalar olarak çalışır; bu nedenle kaynak kodunu görüntülemek mümkün değildir. Bu da kötü niyetli sözleşmelerin dağıtılmasını kolaylaştırır.
Solana’daki honeypot’lar genellikle varlıklarınızı dondurma yetkisine sahip bir sözleşme içerir; ancak sonuç aynıdır: Her şeyinizi kaybedersiniz. Bu tür sözleşmeler, satın aldıktan sonra cüzdanınızdan başka bir cüzdana satış veya transferi engeller.
Bir varlığın sözleşmesinde mint fonksiyonu aktif mi ve likidite kilidi açık mı diye kontrol etmelisiniz. Bu iki özellik genellikle "honeypot"larda bulunur. Token almadan önce Sol Sniffer veya Detect Honeypot gibi honeypot checker araçlarını kullanabilirsiniz.
Honeypot’tan nasıl çıkılır?
Reddit’de paylaşılan bir gönderide bu konuda bir soru gördük ve açıklık getirmek istedik.
Bir honeypot token’ındayım ve şu an çok değerli. Buradan çıkmamın bir yolu var mı? Yardım edebilecek biri varsa ücret ödemeye hazırım!!!!
Öncelikle, kimse size yardımcı olamaz. "Bir kez bal kavanoza girerse, orada kalır". Ayrıca yardım teklif edenlere kesinlikle itibar etmeyin. Şu tür mesajları görmezden gelin:
Tabii, bana 10 Solana gönderirseniz çıkarırım. Bana abcdefghijklmnop@gmail.com adresinden ulaşın. Hemen DM atacağım, sizin için hallederiz.
Kripto gibi oynak varlıklara yatırım yaparken ilk kural, yatırım öncesi kendi araştırmanızı yapmaktır. İkinci kural ise kaybetmeyi göze alabileceğinizden fazlasını asla yatırmamaktır.
Honeypot’tan korunmak için kontrol listesi
Honeypot’lar tespit edilmesi zor dolandırıcılıklardır; ancak aşağıdaki en iyi uygulamaları takip ederek bu tür tuzaklara düşme riskinizi azaltabilirsiniz. İşte kendinizi korumanız için kontrol listesi:
- Herhangi bir projeye fon yatırmadan önce iyice araştırın. Whitepaper’ı inceleyin, geliştirici ekibi doğrulayın ve topluluk varlığını kontrol edin.
- Yorumlara bakın. Reddit’teki r/Cryptocurrency veya Bitcointalk gibi güvenilir forumlarda bağımsız yorum ve tartışmaları arayın. Olumsuz yorumlar veya yaygın endişeler erken uyarı olabilir.
- Şikayetleri kontrol edin. Dolandırıcılar genellikle kısa ömürlü projeler oluşturur; önceki mağdurlar şikayet bırakmış olabilir. Token Sniffer gibi siteler projedeki sorunları gösterebilir.
- Yasal kayıt kontrolü yapın. Proje yasal bir otoriteye kayıtlı mı kontrol edin; özellikle regülasyon iddiası varsa. Merkeziyetsiz projelerde nadir olsa da, merkezi olanlarda faydalı bir adımdır. Anonim veya doğrulanmamış geliştiricilere sahip projelerden uzak durun; bu tür projelerde hesap verebilirlik yoktur ve fonlarınız kaybolabilir.
- Sertifika geçerliliğini kontrol edin. Geçerli bir SSL sertifikası, tarayıcı ile sunucu arasındaki iletişimin şifreli olduğunu gösterir ve dolandırıcılık riskini azaltır. Sitenin adresinde HTTPS olup olmadığına ve tarayıcıda “Güvenli” ibaresine bakın.
Sahte sitelerde genellikle geçersiz veya eksik SSL sertifikası bulunur. SSL Labs veya Qualys SSL Test gibi araçlarla bir sitenin sertifika durumunu kontrol edebilirsiniz. Kriptoyla ilgili bir sitede geçerli SSL sertifikası yoksa, platformun sahte veya ele geçirilmiş olabileceğine dair önemli bir işarettir.
- Herhangi bir varlığa yatırım yapmadan önce likiditeyi kontrol edin. Düşük likidite veya nakde çevirme zorluğu, honeypot olasılığının önemli göstergelerindendir. DEXTools veya Uniswap analytics gibi araçlarla varlığın likidite havuzlarını inceleyin. Likidite düşükse veya birkaç cüzdan tarafından kontrol ediliyorsa bu bir kırmızı bayraktır.
- Satış butonunu test edin. Varlığı kolayca satamıyorsanız veya fiyatı aşırı manipüle ediliyorsa, bu bir honeypot olabilir. PooCoin gibi analiz araçlarıyla şüpheli desenleri kontrol edebilirsiniz. Sadece belirli cüzdanların satış yapabildiği veya alışlar gerçekleşirken satışların gerçekleşmediği illikit varlıklar, honeypot’un güçlü göstergesidir.
- Kripto projelerinde ünlü onaylarına şüpheyle yaklaşın. Dolandırıcılar sıkça sahte onaylar üretir veya popüler hesapları hackleyerek honeypot tanıtır. Herhangi bir onayın gerçekliğini doğrulayın ve ünlünün projeyle ilişkisini kamuya açık şekilde teyit edip etmediğine bakın.
- Hack’lenen hesapları kontrol edin. Bazen ünlülerin veya onaylı sosyal medya hesapları kısa süreliğine hack’lenip sahte coin tanıtımlarında kullanılır. Promosyonun gerçekliğini resmi duyurulardan kontrol edin. 2021’de dolandırıcılar, yüksek profilli Twitter hesaplarını kısa süreliğine ele geçirip sahte çekiliş ve airdrop’lar duyurdu. Promosyonları her zaman birden fazla kaynaktan doğrulayın.
- Otomatik izinleri kapatın. Cüzdanınızı merkeziyetsiz uygulamalara (DApp) bağlarken otomatik izinleri devre dışı bırakın. Özellikle akıllı sözleşmelerde izinleri manuel olarak gözden geçirin. Etherscan veya BscScan ile DApp’in istediği izinleri doğrulayın. Bir sözleşme, geçerli bir sebep olmadan fonlarınıza tam erişim istiyorsa, bu ciddi bir kırmızı bayraktır.
Revoke.cash gibi araçlarla DApp’lerle etkileşim sonrası gereksiz izinleri gözden geçirip iptal edebilirsiniz.
- Soğuk cüzdan kullanın. Varlıklarınızın çoğunu sıcak cüzdan veya borsada tutmak yerine donanım cüzdanı gibi soğuk cüzdanda saklayın. Soğuk cüzdanlar çevrimdışıdır ve çevrimiçi saldırılara, phishing’e ve kötü amaçlı sözleşmelere karşı bağışıktır. Tangem Wallet gibi cihazlarla varlıklarınızı çevrimdışı güvenceye alabilirsiniz.
- İki Faktörlü Kimlik Doğrulama (2FA) etkinleştirin. Tüm borsa ve cüzdan hesaplarınızda 2FA’yı aktif edin. Bu, giriş bilgilerinizi ele geçiren dolandırıcıların bile hesabınıza erişmesini zorlaştırır. Google Authenticator veya Authy gibi uygulamaları tercih edin; SMS tabanlı 2FA, SIM değiştirme saldırılarına karşı daha savunmasızdır.
Honeypot mağduruysanız ne yapmalısınız?
Honeypot’a kurban gitmek yıkıcı olabilir. Ancak hızlı ve doğru hareket etmek, zararı azaltabilir ve başkalarının da aynı tuzağa düşmesini önleyebilir. Yapmanız gerekenler:
Dolandırıcılığı kripto borsalarına ve kolluk kuvvetlerine bildirin
Honeypot bilinen bir borsada ortaya çıktıysa veya borsa üzerinden honeypot’a para aktardıysanız, ilgili platforma dolandırıcılığı hemen bildirin. Merkeziyetsiz projeler izlenmesi zor olsa da, merkezi borsalar dolandırıcının cüzdanını işaretleyebilir veya şüpheli hesapları dondurabilir.
Honeypot CoinMarketCap veya CoinGecko gibi platformlarda listelendiyse, token’ı sahte olarak bildirip delist edilmesini sağlayarak başkalarının da mağdur olmasını önleyebilirsiniz.
Kolluk kuvvetlerine şikayet edin
Bulunduğunuz ülkeye göre, özellikle siber suçlar konusunda uzmanlaşmış yerel veya ulusal makamlara başvurmalısınız. ABD’de FBI’ın Internet Crime Complaint Center (IC3) veya Avrupa vatandaşları için Europol’ün Cybercrime Centre gibi kuruluşlar üzerinden başvuru yapılabilir.
Fonları geri almak zor olsa da, resmi kayıt oluşturmak ve daha büyük soruşturmalara katkı sağlamak için bu adım önemlidir.
Blok zinciri analiz firmalarına bildirin
Chainalysis veya CipherTrace gibi hizmetler, blok zincirlerindeki şüpheli faaliyetleri izler. Bu firmalara bildirim yapmak, dolandırıcı cüzdanların kara listeye alınmasına veya daha büyük dolandırıcılık ağlarının tespitine yardımcı olabilir. Bildirim öncesi, işlem kayıtları, cüzdan adresleri ve ekran görüntüleri gibi kanıtları toplayın.Kalan varlıklarınızı güvenceye alın
Şüpheli cüzdan veya sözleşmeyle tüm etkileşimi durdurun. Etkileşime devam ederseniz, dolandırıcılar phishing veya kötü amaçlı kodlarla daha fazla fonunuzu çekebilir.
Kalan varlıklarınızı güvenilir, güvenli bir cüzdana aktarın. Tangem Wallet gibi bir soğuk cüzdana taşımayı düşünebilirsiniz. Tangem, güçlü güvenlik önlemleriyle çevrimdışı bir donanım cüzdanıdır. Kompromize olmuş bir yazılım cüzdanı kullanıyorsanız, yeni bir cüzdan oluşturup varlıklarınızı oraya taşıyarak daha fazla kaybı önleyin.
Sözleşme izinlerini iptal edin
Kötü amaçlı bir akıllı sözleşmeyle etkileşime girdiyseniz, dolandırıcı hâlâ cüzdanınıza erişebilir. Etherscan’in Token Approval Checker aracıyla, kötü amaçlı sözleşmelere veya adreslere verdiğiniz izinleri iptal edin. Birçok platform ve cüzdan, kullanıcıların etkileşimde bulundukları DApp’ler için izinleri iptal etmesine olanak tanır. Buradan izin iptalini öğrenebilirsiniz.
Sosyal medyada farkındalık oluşturun
Twitter, Reddit veya Telegram gibi platformlarda yaşadığınız deneyimi paylaşarak web3 topluluğunu bilgilendirin. Ne kadar çok kişi honeypot hakkında bilgi sahibi olursa, dolandırıcıların yeni kurban bulması o kadar zorlaşır. Proje adı, kullanılan cüzdan adresleri ve honeypot’un nasıl çalıştığı gibi detayları paylaşarak başkalarının da aynı tuzağa düşmesini önleyebilirsiniz.
Sonuç
Honeypot’lar, kripto yatırımcıları için ciddi bir tehdit oluşturur. Mağdur olmamak için daima dikkatli olmalı, kapsamlı araştırma yapmalı ve bu makalede belirtilen koruyucu önlemleri uygulamalısınız. Özellikle anonim ekipler, ani fiyat artışları veya şüpheli onaylar içeren yeni projelere temkinli yaklaşın. Bu en iyi uygulamalar, dijital varlıklarınızı koruyabilir ve daha güvenli bir web3 ortamı oluşturabilir.
SSS
1. Honeypot dolandırıcılığı nedir?
Honeypot dolandırıcılığı, saldırganların meşru ve kârlı görünen bir kripto fırsatı (coin, platform veya akıllı sözleşme gibi) yaratarak kullanıcıları tuzağa çektiği bir dolandırıcılık türüdür. Kurbanlar yatırım yaptıktan veya sisteme etkileşimde bulunduktan sonra, fonlar tuzağa düşer ve geri çekilemez hâle gelir.
2. Honeypot nasıl çalışır?
Honeypot dolandırıcılıklarında sıkça şu taktikler kullanılır:
- Para yatırmaya izin verip çekimi engelleyen kötü amaçlı akıllı sözleşmeler dağıtmak.
- Yatırımcıları cezbetmek için aşırı yüksek getiri veya indirimli varlıklar sunmak.
- Yatırımı kabul edip sahte gerekçelerle çekimi engelleyen sahte platformlar veya borsalar kullanmak.
Kurbanlar, fonlarını çekmeye çalıştıklarında dolandırıldıklarını anlar.
3. Honeypot dolandırıcılığının yaygın belirtileri nelerdir?
Bazı kırmızı bayraklar şunlardır:
- Too-good-to-be-true offers: Olağanüstü yüksek getiri veya risksiz yatırım vaatleri.
- Opaque smart contract code: Şeffaf olmayan veya doğrulanamayan kod.
- Limited withdrawal options: Fon çekmeyi aşırı karmaşık hâle getiren şartlar veya süreçler.
- Unverified projects: Yorum, denetim veya güvenilir ekibi olmayan yeni/anonim projeler.
4. Honeypot’a yakalanmamak için ne yapmalıyım?
- Projeyi kapsamlı araştırın: Ekip bilgilerini doğrulayın, bağımsız denetim raporlarına ve yorumlara bakın.
- Akıllı sözleşmeyi analiz edin: Blok zinciri gezginleri veya güvenilir araçlarla sözleşme kodunu inceleyin ve tuzakları tespit edin.
- Baskı taktiklerinden kaçının: Dolandırıcılar genellikle yatırımcıları hızlı karar vermeye zorlamak için süre kısıtlaması gibi yöntemler kullanır.
- Güvenilir platformları tercih edin: Yalnızca bilinen borsalarda işlem yapın ve köklü projelere yatırım yapın.
- Küçük miktarlarla test edin: Büyük yatırım yapmadan önce çekim sürecini düşük tutarlarla test edin.
5. Honeypot dolandırıcılığı yasal mı?
Hayır, honeypot dolandırıcılığı çoğu ülkede yasa dışıdır; çünkü dolandırıcılık ve mali hırsızlık içerir. Mağdurlar ilgili makamlara başvurabilir; ancak blok zincirindeki işlemlerin anonimliği nedeniyle fonları geri almak genellikle zordur.
6. Honeypot dolandırıcılıkları kripto sektörünü nasıl etkiler?
Bu tür dolandırıcılıklar, kripto paraların itibarına zarar verir; kullanıcı güvenini azaltır ve yeni yatırımcıların sektöre girmesini zorlaştırır. Ayrıca sektörde güvenlik bilincinin ve araştırmanın önemini ortaya koyar.
Bilgili ve dikkatli kalmak, honeypot’lara karşı en iyi savunmadır. Herhangi bir web3 projesine katılmadan önce mutlaka kendi araştırmanızı yapın.