Blockaid ile WalletConnect için Dolandırıcılık Tespiti Nasıl Çalışır?

Author logo
Patrick Dike-Ndulue
Post image

Temel içgörüler

WalletConnect'i hedef alan mobil odaklı “drainer” dolandırıcılıkları, klonlanmış dApp'ler, oltalama altyapısı ve Drainer-as-a-Service kitleriyle kullanıcıları kötü niyetli işlemleri onaylamaya yönlendirerek kripto kullanıcıları için büyük bir tehdit haline geldi. Blockaid, bu riski, zincir dışı ve zincir üstü analiz, işlem simülasyonu ve makine öğrenimi entegrasyonuyla imza anında şüpheli etkinlikleri tespit edip engelleyerek ele alıyor. Bu savunmalar Tangem gibi cüzdan uygulamalarına entegre edildiğinde, kullanıcılar riskli işlemleri onaylamadan önce net uyarılar ve açıklamalar alıyor; böylece varlıklar çalınmadan dolandırıcılıklar etkisiz hale getiriliyor.

Son bir yılda, WalletConnect akışlarını kullanan mobil odaklı “drainer” dolandırıcılıkları kripto kullanıcıları için başlıca tehditlerden biri haline geldi. Milyonlarca kripto para kullanıcısı bir Cüzdanı Bağla butonuna dokunduğunda veya bir QR kodunu tarayarak mobil cüzdanını bir merkeziyetsiz uygulamaya bağladığında, WalletConnect'e bir miktar güven duymuş olur. Bu araç, cüzdanlar ile dApp'ler arasında onay isteklerini sessizce iletmek ve karmaşık ekosistemi basitleştirmek için tasarlandı. Ancak bu kolaylık, geçtiğimiz yıl suistimal edildi ve bir dizi akıllıca saldırı, tek bir imzanın ne kadar hızlı bir şekilde hırsızlığa dönüşebileceğini gösterdi.

Saldırı yüzeyi, oltalama e-postalarından sahte uygulamalara ve zararlı dApp'lere kadar genişledi; bu dApp'ler zararsız gibi görünen istekler gönderirken cüzdanları boşaltabiliyor. WalletConnect, kullanıcı adına işlem isteği ilettiği için, kendini gerçek dApp veya WalletConnect istemcisi gibi gösteren dolandırıcılar, kullanıcıları varlıklarını imzalamaya ve kaybetmeye ikna edebiliyor. 

Kötü niyetli dApp'ler nasıl çalışır?

Kötü niyetli dApp'leri inceleyelim: Saldırganlar bunları nasıl inşa edip dağıtıyor, WalletConnect imzasını anında boşaltmaya dönüştürmek için hangi teknikleri kullanıyor ve savunmacıların (özellikle Blockaid'in) gerçek zamanlı tespit ve engelleme için hangi sinyal ve kontrolleri kullandığına bakalım.

Güvenilen platformu klonlamak

Saldırganlar yalnızca logoları veya tasarımları değil, tüm dApp'leri, cüzdanları ve DeFi protokollerini kopyalar. Genellikle tüm web sitesini (HTML, CSS ve JavaScript dosyaları dahil) HTTrack gibi araçlar veya özel komut dosyalarıyla klonlarlar. Ardından, kopyalanan siteyi küçük değişikliklerle yeniden yayınlarlar.

This asset hijacking also involves embedding references to brand logos, fonts, and icons that are 
hotlinked directly from the original Content Delivery Network (CDN). It reduces forensic indicators, making the website appear authentic and trustworthy. 
Attackers use smart contract abstraction instead of rewriting the actual protocol. They create fake proxy contracts that look like real ones, but instead send calls to addresses they control. 

Sahte bilgi tabanları, canlı sohbet widget'ları ve Telegram “destek adminleri” gibi sahte destek ekosistemleri de kullanıcıları daha fazla kandırmak için oluşturulur. Bu unsurlar, uçtan uca meşruiyet izlenimi verir. Sonuç olarak, siber suçlular, kurtarma cümlelerini ve özel anahtarları ele geçirebilen veya kullanıcıları kötü niyetli işlemleri imzalamaya yönlendiren, pikselle birebir aynı sahte siteler üretebilir.

Oltalama altyapısı 

Saldırganlar, çok sayıda potansiyel oltalama alan adı üretmek için alan adı üretim algoritmaları kullanır. Bu alan adları, genellikle yazım hataları, benzer karakterler veya Unicode benzerlikleri gibi hilelerle gerçek sitelere çok benzer görünür.

Genellikle toplu şekilde kaydedilirler; böylece her zaman yeni alan adları hazır olur. Kapatmaları zorlaştırmak için saldırganlar, bir alan adının IP adreslerinin botnetler veya ele geçirilmiş sunucular aracılığıyla hızla değiştiği Fast Flux barındırma yöntemini kullanır. Birçok oltalama sitesi, dışarıdan gerçek gibi görünürken aslında saldırganın kontrolündeki sunuculara yönlendiren ters proxy aynası olarak da çalışır. Bu siteler, Let’s Encrypt gibi hizmetlerden alınan geçerli SSL sertifikalarına da sahip olabilir ve bu da onları kullanıcıya gerçek gibi gösterir.

Ayrıca saldırganlar, alan adlarını son anda kaydedip kullanılana kadar pasif bırakabilir. Bu da izleme sistemlerinin onları erken tespit etmesini zorlaştırır. 

Saldırı altyapısı geçici ve hızlıca değiştirilebilir olacak şekilde tasarlanmıştır. Savunmacılar bir alan adını veya sunucuyu kapatsa bile, birçok kopya hâlâ varlığını sürdürür ve saldırganlar kampanyalarına sorunsuz devam edebilir. Bu, saldırganların altyapılarını savunmacılardan daha hızlı değiştirerek önde kalmaya çalıştığı sürekli bir yarışa dönüşür.

Drainer-as-a-Service (DaaS)

Drainer-as-a-Service (DaaS), kripto oltalama saldırılarını daha kolay ve endüstriyel hale getirdi. Artık teknik bilgi gerekmeksizin, suçlular saldırı başlatmak için ihtiyaç duydukları her şeyi içeren hazır kitleri satın alabiliyor. Bu kitler genellikle popüler cüzdanlar için oltalama şablonları, token çalmak için kötü niyetli akıllı sözleşmeler ve kampanya yönetim sistemleri içeriyor. 

Bazı kitler, kullanılan cüzdanı tespit edip saldırıyı buna göre özelleştirebilir. İş modeli SaaS'a benzer; operatörler erişim kiralar veya çalınan paradan pay alır. Bu kitler, güvenlik yamaları ve kara listelerden önde olmak için sık sık güncellenir. 

Dağıtım kanalları

Saldırganlar oltalama sitelerini ve drainer'ları kurduktan sonra, insanların bu bağlantılara tıklamasını sağlamaya odaklanır. Telegram, Discord ve X gibi popüler kanallarda güvenilir üye gibi davranarak veya mevcut grupları ele geçirerek yayılım yaparlar. Ayrıca arama motorlarını manipüle ederek zararlı siteleri üst sıralara çıkarırlar. Sponsorlu reklamlar da bir diğer yöntemdir; sahte bağlantılar reklam olarak gösterilir. 

Web dışında ise saldırganlar, zararlı tarayıcı eklentileriyle meşru merkeziyetsiz uygulamalara kötü amaçlı kod enjekte eder ve sahte mobil uygulamaları resmi olmayan uygulama mağazalarında veya bazen incelemelere rağmen resmi mağazalarda dağıtır. Tüm bu yöntemler, kurbanların zaten güvendiği ortamlarda oltalama içerikleriyle karşılaşmasını amaçlar.

Yaygın dolandırıcılık taktikleri

Kötü niyetli dApp'lerin, bir Approve veya başka bir imzayı çalınan fona dönüştürmek için kullandığı zincir üstü/zincir dışı başlıca kalıplar şunlardır:

  • Unlimited token approvals/approve(MAX_UINT). dApp, kullanıcıdan harcama limiti olmadan bir token'ı onaylamasını ister; daha sonra saldırgan transferFrom çağrısı ile token'ları süpürür. Bu, en yaygın vektördür.
     
  • Permit/EIP-712 offline signatures (Permit, Seaport, Permit2): Zincir üstü bir onay yerine, dApp kullanıcıdan harcama yetkisi veren EIP-712 yapılandırılmış mesajı imzalamasını ister. Bu, kullanıcıların anlamasını zorlaştırır ve genellikle uygulamanın arayüzü dışında gerçekleşir. Blockaid EIP-712 imzalarını kullanan boşaltma saldırılarını belgelemiştir.
     
  • Encoded calldata obfuscation: İşlem yükü, ABI ile kodlanmış, sıkıştırılmış veya çoklu çağrı verisi içerir; böylece cüzdan arayüzü yalnızca belirsiz bir “sözleşme çağrısı” satırı gösterir ve kullanıcılar bunu kolayca anlayamaz.
     
  • Proxy veya aracı sözleşmeler: Drainer'lar, onayları alıp fonları hızla saldırgan adreslerine aktaran kısa ömürlü veya proxy sözleşmeleri kullanır; bu da izlemeyi ve kara liste tabanlı savunmaları zorlaştırır.
     
  • Token rug veya sahte token'lar: Kullanıcıdan bir token “eklemesini” veya bir airdrop'u onaylamasını ister; aslında transfer mantığıyla onayları çalan veya boşaltma işlemi yapan kötü niyetli bir token'dır.
     
  • Meta-transactions & relayers: Zincir dışı imzalanan mesajlar ve relayer'lar birleştirilerek saldırganların işlemi kendileri göndermeden transferleri tetiklemesine olanak tanır; bu da gizliliği artırır.
     
  • Çok aşamalı UX manipülasyonları: dApp önce zararsız görünen bir adım (bağlantı/ küçük limit) uygular, ardından kullanıcı hâlâ oturumdayken hemen ikinci, belirsiz bir istek (onay veya permit) tetikler.

Blockaid ne yapar?

Burada Blockaid devreye giriyor: Kullanıcı onayı anını temizlemek isteyen birçok cüzdan ve platformun başvurduğu bir şirket. Blockaid'in amacı nettir: Bir imza istendiğinde kullanıcı adına tüm ağır işi üstlenir, hedef adresi tarar, işlemin ne yapacağını simüle eder, isteği bilinen dolandırıcılık kitaplığıyla karşılaştırır ve şüpheli bir durum varsa uyarır veya engeller.

The company’s platform blends broad internet crawling and dApp cataloging with fast transaction simulation and on-chain intelligence. It is increasingly embedded inside wallets, so the warning appears inside the app where the user decides.

The technology is less magic and more orchestration. Blockaid says it scans millions of web pages and dApp endpoints daily, maintaining a threat intelligence feed of malicious domains, deceptive token contracts, and known drainer signatures. Before a user attempts to sign, Tangem Wallet forwards the metadata about the dApp to Blockaid’s service. 

Blockaid daha sonra çağrının hızlı bir simülasyonunu gerçekleştirir, token ve sözleşme davranışını analiz eder, adres itibarını kontrol eder ve eylemin yüksek riskli olup olmadığına karar vermek için sezgisel ve öğrenilmiş kalıpları uygular.

Blockaid dApp'lerde neye bakar?

Blockaid, internet genelinde dApp taraması, hızlı işlem simülasyonu ve zincir üstü sezgisel analizlere odaklanır. İşlemlere izin verip vermemeye, uyarmaya veya engellemeye karar verirken kullandıkları sinyal ve tekniklere bakalım.

Arayüz göstergeleri (Zincir dışı)

İlk savunma hattı, zincir dışı meta veri incelemesidir. Saldırganlar, klonlanmış arayüzler ve geçici alan adlarına güvenir; bunlar ölçülebilir sinyaller sunar.

  • Alan adı ve ana makine itibarı: DNS telemetrisi, yeni kaydedilmiş alan adlarını (NRD), kısa ömürlü TTL'lere sahip alanları (Fast Flux'ta yaygın), ya da daha önce kötü amaçlı kampanyalarla ilişkilendirilmiş alanları tespit etmek için tehdit istihbarat akışlarıyla karşılaştırılabilir. Yüksek hacimli oltalama kampanyalarıyla bağlantılı kayıt şirketleri de güçlü bir işarettir.
     
  • UI/UX klonlama kalıpları: DOM düzeyinde benzerlik analizi, HTML/CSS yapıları, JavaScript paketleri veya daha önce işaretlenmiş oltalama şablonlarıyla eşleşen satır içi dizeleri tespit eder. Tarayıcılar, bu özellikleri çıkarmak için her gün milyonlarca alan adını tarayarak büyük ölçekte sahte arayüzleri belirler.
     
  • Logo ve varlık karma kontrolü: Görsel varlıklar (SVG, PNG) parmak iziyle taranır ve bilinen marka depolarıyla karşılaştırılır. Bağımsız alan adlarında logo benzerliği veya neredeyse aynı varlıklar, kimlik sahteciliği girişimlerini işaret edebilir.

Bu arayüz analizi, kullanıcı zincir üstünde etkileşime geçmeden önce kötü niyetli altyapıyı tespit eder.

İşlem düzeyinde simülasyon

Kullanıcı bir işlem başlattığında, deterministik simülasyon kötü niyetli davranışın en güvenilir göstergesini sunar.

  • Durumlu fork ve kuru çalıştırma: İmzalanmamış işlem, blok zincirin mevcut blok yüksekliğinde çatallanmış bir durumunda çalıştırılır. Bu, zincir üstüne işlenmeden tam olarak hangi değişikliklerin (token transferleri, depolama güncellemeleri, olay tetiklemeleri) olacağını simüle eder. 
    For example, if the simulation shows that signing an approve call grants an attacker contract unlimited allowance followed by an immediate transfer, the transaction is flagged as high risk.
     
  • Calldata çözümleme: ABI çözümlemesi, calldata'yı insan tarafından okunabilir yöntem çağrılarına (approve, permit, transferFrom, fillOrder vb.) dönüştürür; böylece arayüz gizlese bile amaç ortaya çıkar. ABI mevcut değilse, işlev seçici eşleştirme gibi sezgisel yöntemler uygulanır.
     
  • Çoklu çağrı açılımı: Birçok drainer, mantığı iç içe geçmiş çoklu çağrı yapılarında gizler. Simülasyon, her alt çağrıyı açarak gizli işlemleri ortaya çıkarır ve saldırganların toplu işlemlerle transferleri maskelemesini engeller.

Bu yürütme katmanı incelemesi, bir işlemin gerçek ekonomik etkisini kesin olarak doğrulamanın tek yoludur.

Zincir üstü sezgisel analizler

Doğrudan simülasyonun ötesinde, ek sezgisel analizler drainer'lar ve kötü niyetli sözleşmelerle ilişkili kalıpları tespit eder:

  • Sözleşme yaşı: Yakın zamanda dağıtılmış, az etkileşimli veya kara listeyle bağlantılı adreslere sahip sözleşmelere onay veren işlemler şüphe uyandırır.
     
  • Sınırsız yetki ve anında transfer: Tekrarlayan bir drainer, sonsuz ERC-20 onayı isteyip ardından süpürme işlemi yapıyorsa, tespit motorları kısa blok aralığında approve veya permit çağrılarının ardından dışa transferleri işaretler.
     
  • Drainer parmak izleri: Birçok DaaS kiti, işlev çağrı dizilerini, opcode düzeyinde gaz imzalarını veya bilinen router sözleşmelerini tekrarlar. Profillendikten sonra bu davranışsal parmak izleri, YARA benzeri imzalar olarak kaydedilip gelecekteki işlemlerle eşleştirilebilir. Blockaid, bu tür parmak izlerini belgeleyip, sözleşme adresleri, router kalıpları ve drainer davranışlarını içeren göstergeler yayımlar.

Bu sezgisel kurallar, hem bilinen hem de yeni dağıtılan drainer'ları yaygın taktik, teknik ve prosedürlerle yakalar.

Davranışsal ve makine öğrenimi sinyalleri

Son olarak, istatistiksel ve davranışsal anomali tespiti, deterministik kontrolleri tamamlar:

  • UX akış sapması: Tespit sistemleri, ikinci işlemin istismara dönüştüğü çok adımlı onaylar veya cüzdan geçmişine göre olağandışı token miktarı isteyen pop-up'lar gibi alışılmadık imzalama akışlarını izler.
     
  • Üçüncü taraf süpürme kalıpları: Kötü niyetli sözleşmeler, varlıkları genellikle aynı işlem yolunda “süpürme” adreslerine aktarır. Bu adresleri kümelendirerek, makine öğrenimi modelleri, henüz yaygın şekilde raporlanmadan kötü niyetli cüzdanları tespit edebilir.
     
  • Telemetri ve ağ etkisi: Bir entegre cüzdan tarafından bir oltalama girişimi tespit edildiğinde, bu sinyal anında diğer tüm cüzdanlarla paylaşılabilir. Böylece tek bir olay, binlerce kullanıcı için önleyici bir önlem haline gelir. Blockaid, tespit hattının bu özelliğini önemli bir avantaj olarak vurgular.

Özet

Katmanlı bir savunma stratejisi, güvenliği artırmak için birden fazla yaklaşımı birleştirir. Blockaid şunları yapar:

  • Zincir dışı meta veri analizi, alan adı ve varlık doğrulama ile arayüz benzerliği kontrollerini birleştirir.
  • Fork yürütme, calldata analizi ve çoklu çağrı açılımı gibi zincir üstü simülasyon tekniklerini kullanır.
  • Sözleşme geçmişini değerlendiren, sınırsız onayları tespit eden ve drainer parmak izlerini belirleyen sezgisel kural setleri uygular.
  • Akış anormallikleri, süpürme tespiti ve kara liste yayılımı için davranışsal ve makine öğrenimi telemetrisini izler.
  • Altyapı kurulumundan zincir üstü yürütmeye kadar tehditleri tespit eden kapsamlı bir derinlemesine savunma modeli oluşturur.
  • Geri dönüşü olmayan zarar oluşmadan önce drainer kampanyalarını etkisiz hale getirir.

Tangem Wallet'ın uyguladığı pratik kurallar

Blockaid entegrasyonu sayesinde imzalama hattına eklediğimiz pratik kontroller şunlardır:

  • Approve veya permit benzeri imzalar algılandığında, Tangem kullanıcıya açık ve anlaşılır bir açıklama sunar: “Bu işlem, SPENDER X'e Y TOKEN'e kadar transfer izni verir.”
  • Cüzdan, imzalamadan önce işlemi simüle eder. Simülasyon, kullanıcıdan harici bir adrese herhangi bir transfer döndürürse yüksek riskli olarak işaretlenir.
  • Hem sınırlı hem de sınırsız onay seçenekleri sunar ve güçlü, açık bir onay ister. 
  • Tangem arayüzü, imzanın yetkilendireceği içeriği çözümler ve sade bir özet sunar.
  • Harcamacı/alıcı yeni veya bilinen drainer adresleriyle ilişkiliyse uygulama kullanıcıyı uyarır.
  • Aynı alan adı veya adresten şüpheli akışlarda, uygulama yüksek riskli kombinasyonlar için “Emin misiniz?” onayı gösterir.
  • Cüzdan arayüzünde hassas bir “geri al” akışı bulunur ve kullanıcılara onayları geri almanın önemi anlatılır. 

Sonuç

Kötü niyetli dApp'ler, arayüze duyulan güveni ve şeffaf olmayan imzaları silaha dönüştürüyor. En güçlü savunma, tespiti imza anına taşımaktır: calldata'yı çözümleyin, tam durum değişikliklerini simüle edin, zincir üstü itibarı kontrol edin ve net bir uyarı gösterin; Blockaid'in tarama ve simülasyon hattı tam olarak bunu sağlamak için tasarlanmıştır. Bu kombinasyon, Approve butonunu ölümcül değil, bilgilendirici hale getirir. 

The contest between scammers and defenders in Web3 is a familiar one. It's a cycle of invention and response that has defined security since the early days of the internet. WalletConnect made transactions easier. Attackers responded by making deception easier. 

Blockaid gibi şirketler, merkeziyetsizliğin özünü zedelemeden onay süreçlerini daha güvenli hale getirmeye çalışıyor. Dengelerin kullanıcı lehine dönüp dönmeyeceği, platformun dikkatine, sektör genelinde hızlı tespit paylaşımına ve en önemlisi, kullanıcıların Approve butonuna tıklamaya devam edip etmeyeceklerine bağlı olacak.

Author logo
Yazar Patrick Dike-Ndulue

Senior editor covering crypto, onchain equities, and technology.

Author logo
İnceleyen: Rukkayah Jigam

Writer & editor covering digital assets and product updates.