Blockaid ile WalletConnect için Dolandırıcılık Tespiti Nasıl Çalışır?

Bu makale aşağıdaki dillerde mevcuttur:

Author logo
Patrick Dike-Ndulue
Post image

Temel içgörüler

WalletConnect’i hedef alan mobil odaklı “drainer” dolandırıcılıkları, klonlanmış dApp’ler, phishing altyapısı ve Drainer-as-a-Service kitleriyle kullanıcıları kötü niyetli işlemleri onaylamaya ikna ederek kripto kullanıcıları için önemli bir tehdit haline geldi. Blockaid, bu riski hem zincir dışı hem de zincir üstü analiz, işlem simülasyonu ve makine öğrenimiyle imza anında şüpheli aktiviteleri tespit edip engelleyerek önlüyor. Bu savunmalar Tangem gibi cüzdan uygulamalarına entegre edildiğinde, kullanıcılar riskli işlemleri onaylamadan önce net uyarılar ve açıklamalar alıyor ve varlıklar çalınmadan önce dolandırıcılıklar etkisiz hale getirilebiliyor.

Son bir yılda, WalletConnect akışlarını kullanan mobil odaklı “drainer” dolandırıcılıkları kripto kullanıcıları için başlıca tehdit vektörlerinden biri haline geldi. Milyonlarca kripto para kullanıcısı bir Connect Wallet butonuna tıkladığında veya bir QR kodunu tarayarak mobil cüzdanını bir merkeziyetsiz uygulamaya bağladığında, WalletConnect’e bir miktar güven devretmiş olur. Bu araç, cüzdanlar ve dApp’ler arasında onay taleplerini sessizce iletmek ve karmaşık ekosistemi basitleştirmek için tasarlandı. Ancak bu kolaylık, son bir yılda saldırganlar tarafından silaha dönüştürüldü ve tek bir imzanın ne kadar hızlı şekilde hırsızlığa dönüşebileceğini gösteren bir dizi akıllıca saldırı ortaya çıktı.

Saldırı yüzeyi, phishing e-postaları, sahte uygulamalar ve cüzdanları boşaltan zararlı dApp’leri de kapsayacak şekilde genişledi. WalletConnect, işlemleri kullanıcı onayına sunmak için ilettiğinden, kendini gerçek dApp veya WalletConnect istemcisi gibi gösteren dolandırıcılar, kullanıcıları varlıklarını imzalayarak kaybetmeye ikna edebiliyor. 

Kötü niyetli dApp’ler nasıl çalışır?

Kötü niyetli dApp’leri inceleyelim: Saldırganlar bunları nasıl oluşturup yayar, WalletConnect imzasını anında boşaltmaya dönüştürmek için hangi teknikleri kullanır ve savunucuların (özellikle Blockaid’in) gerçek zamanlı olarak tespit ve engelleme için hangi sinyal ve kontrolleri uygulayabileceğini görelim.

Güvenilir platformu klonlamak

Saldırganlar yalnızca logo veya stili değil, tüm dApp’leri, cüzdanları ve DeFi protokollerini kopyalar. Genellikle tüm web sitesini, HTML, CSS ve JavaScript dosyaları dahil olmak üzere, HTTrack veya özel script’ler gibi araçlarla klonlarlar. Ardından, kopyalanan siteyi ufak değişikliklerle yeniden barındırırlar.

This asset hijacking also involves embedding references to brand logos, fonts, and icons that are 
hotlinked directly from the original Content Delivery Network (CDN). It reduces forensic indicators, making the website appear authentic and trustworthy. 
Attackers use smart contract abstraction instead of rewriting the actual protocol. They create fake proxy contracts that look like real ones, but instead send calls to addresses they control. 

Fraudulent support ecosystems, including fake knowledge bases, live chat widgets, and Telegram “support admins," are created to further deceive users. These elements give the illusion of end-to-end legitimacy. As a result, cybercriminals can produce a pixel-perfect clone of legitimate sites, capable of intercepting seed phrases and private keys or misleading users into signing malicious transactions.

Phishing altyapısı 

Saldırganlar, çok sayıda potansiyel phishing alan adını önceden oluşturmak için alan adı üretim algoritmaları kullanır. Bu alan adları, genellikle gerçek sitelere çok benzeyen, yazım hatası (typosquatting), benzer karakter (homoglyph) veya Unicode benzerliği gibi hilelerle oluşturulur.

Genellikle büyük gruplar halinde kaydedilirler, böylece her zaman yeni bir alan adı hazır olur. Kapatmaları zorlaştırmak için saldırganlar, bir alan adının IP adreslerinin botnetler veya ele geçirilmiş sunucular üzerinden hızla değiştiği Fast Flux hosting kullanır. Birçok phishing sitesi, dışarıdan yasal gibi görünse de aslında saldırganın kontrolündeki sunuculara yönlendiren ters proxy aynaları olarak çalışır. Bu sitelerin çoğunda Let’s Encrypt gibi hizmetlerden alınmış geçerli SSL sertifikaları bulunur ve bu da kullanıcıya gerçek izlenimi verir.

Ayrıca, saldırganlar alan adlarını son anda kaydedip, phishing için kullanıma hazır olana kadar pasif bırakabilir. Bu durum, izleme sistemlerinin onları erken tespit etmesini zorlaştırır. 

Saldırı altyapısı geçici ve kolayca değiştirilebilir olacak şekilde tasarlanır. Savunucular bir alan adını veya sunucuyu kapatsa bile, birçok kopya hâlâ varlığını sürdürür ve saldırganların kampanyalarına sorunsuz devam etmesine olanak tanır. Bu, saldırganların altyapılarını savunuculardan daha hızlı değiştirerek önde kalmaya çalıştığı sürekli bir yarış yaratır.

Drainer-as-a-Service (DaaS)

Drainer-as-a-Service (DaaS), kripto phishing’ini daha kolay ve endüstriyel hale getirdi. Teknik bilgi gerektirmek yerine, suçlular saldırılar için ihtiyaç duydukları her şeyi içeren hazır kitler satın alabiliyor. Bu kitlerde genellikle popüler cüzdanlar için phishing şablonları, token çalan zararlı akıllı kontratlar ve kampanya yönetim sistemleri bulunur. 

Bazı kitler, kullanılan cüzdanı tespit edip saldırıyı ona göre özelleştirir. İş modeli SaaS’a benzer şekilde, operatörler erişim kiralar veya çalınan paradan pay alır. Bu kitler, güvenlik yamaları ve kara listelerden önde olmak için sık sık güncellenir. 

Dağıtım kanalları

Saldırganlar phishing sitelerini ve drainer’ları kurduktan sonra, insanların bunlara tıklamasını sağlamaya odaklanır. Telegram, Discord ve X gibi popüler kanallarda güvenilir üye gibi davranarak veya mevcut grupları ele geçirerek yayılım sağlarlar. Ayrıca, arama motorlarında zararlı siteleri üst sıralara çıkarmak için manipülasyon yaparlar. Sponsorlu sonuçlar olarak sahte bağlantılar gösteren ücretli reklamlar da yaygın bir yöntemdir. 

Web dışında ise saldırganlar, zararlı tarayıcı eklentileriyle merkeziyetsiz uygulamalara kötü amaçlı script’ler enjekte eder ve sahte mobil uygulamaları resmi olmayan uygulama mağazalarında veya bazen resmi mağazalarda bile (incelemelere rağmen) dağıtır. Tüm bu yöntemler, kurbanların zaten güvendikleri ortamlarda phishing içeriğiyle karşılaşmasını hedefler.

Yaygın dolandırıcılık taktikleri

Kötü niyetli dApp’lerin, bir Approve veya başka bir imzayı çalınan fona dönüştürmek için kullandığı zincir üstü/zincir dışı örüntüler şunlardır:

  • Unlimited token approvals/approve(MAX_UINT). dApp, kullanıcıdan bir token için harcama limiti olmadan onay ister; daha sonra saldırgan transferFrom çağrısı ile token’ları süpürür. En yaygın vektör budur.
     
  • Permit/EIP-712 offline signatures (Permit, Seaport, Permit2): Zincir üstü bir approve yerine, dApp kullanıcıdan harcamayı yetkilendiren EIP-712 yapısında bir mesaj imzalamasını ister. Bu, kullanıcıların anlamasını zorlaştırır ve genellikle uygulamanın arayüzü dışında gerçekleşir. Blockaid EIP-712 imzalarıyla yapılan drain’leri belgeledi.
     
  • Encoded calldata obfuscation: İşlem yükü, ABI ile kodlanmış, sıkıştırılmış veya çoklu çağrı içeren veri barındırır; cüzdan arayüzünde yalnızca belirsiz bir “contract call” satırı görünür ve kullanıcılar bunu kolayca anlayamaz.
     
  • Proxy or intermediary contracts: Drainer’lar, onayları alıp fonları hızla saldırgan adreslerine ileten kısa ömürlü veya proxy kontratlar kullanır. Bu, ilişkilendirme ve kara listeye dayalı savunmaları zorlaştırır.
     
  • Token rug or fake tokens: Bir token’ı “ekleme” veya bir airdrop’u onaylama isteği, aslında transfer mantığıyla onayları çalan veya drain işleten zararlı bir token olabilir.
     
  • Meta-transactions & relayers: Zincir dışı imzalanan mesajlar ve relayer’lar, saldırganların işlemi kendileri göndermeden transferi tetiklemesine olanak tanır ve gizliliği artırır.
     
  • Multistage UX manipulations: dApp önce zararsız bir adım (bağlanma/küçük limit) uygular, ardından aynı oturumda hemen ikinci, opak bir istek (onay veya permit) tetikler.

Blockaid ne yapar?

Blockaid devreye giriyor: Birçok cüzdan ve platformun kullanıcı onayı anını temizlemek için başvurduğu bir sağlayıcı. Blockaid’in amacı net: Kullanıcıdan imza istendiğinde arka planda işlemin hedefini tarar, işlemin ne yapacağını simüle eder, bilinen dolandırıcılık kütüphanesiyle karşılaştırır ve şüpheli bir durum varsa uyarı verir veya engeller.

The company’s platform blends broad internet crawling and dApp cataloging with fast transaction simulation and on-chain intelligence. It is increasingly embedded inside wallets, so the warning appears inside the app where the user decides.

The technology is less magic and more orchestration. Blockaid says it scans millions of web pages and dApp endpoints daily, maintaining a threat intelligence feed of malicious domains, deceptive token contracts, and known drainer signatures. Before a user attempts to sign, Tangem Wallet forwards the metadata about the dApp to Blockaid’s service. 

Blockaid, ardından çağrının hızlı bir simülasyonunu çalıştırır, token ve kontrat davranışını analiz eder, adres itibarını kontrol eder ve eylemin yüksek riskli olup olmadığına karar vermek için çeşitli sezgisel kuralları ve öğrenilmiş örüntüleri uygular.

Blockaid dApp’lerde nelere bakar?

Blockaid, internet genelinde dApp taraması, hızlı işlem simülasyonu ve zincir üstü sezgisel analizlere odaklanır. Onay, uyarı veya engelleme kararlarında kullandıkları sinyalleri ve teknikleri gözden geçirelim.

Arayüz göstergeleri (Zincir dışı)

İlk savunma hattı, zincir dışı meta veri incelemesidir. Saldırganlar, klonlanmış arayüzlere ve tek kullanımlık alan adlarına güvenir; bunlar ölçülebilir sinyaller sağlar.

  • Domain and hostname reputation: DNS telemetrisi, yeni kaydedilen alan adlarını (NRD), kısa ömürlü TTL’leri (Fast Flux’ta yaygın) veya daha önce zararlı kampanyalarla ilişkilendirilmiş alan adlarını tespit etmek için tehdit istihbarat akışlarıyla karşılaştırılır. Yüksek hacimli phishing kampanyalarıyla ilişkili kayıt firmaları da güçlü bir göstergedir.
     
  • UI/UX cloning patterns: DOM düzeyinde benzerlik analizi, bilinen markalarla veya daha önce tespit edilmiş phishing şablonlarıyla eşleşen HTML/CSS yapıları, JavaScript paketleri veya satır içi ifadeleri belirler. Tarayıcılar, bu özellikleri çıkarmak için her gün milyonlarca alan adını tarar ve büyük ölçekte sahte arayüzleri tespit eder.
     
  • Logo and asset hashing: Görsel varlıklar (SVG, PNG) parmak iziyle tespit edilir ve bilinen marka depolarıyla karşılaştırılır. Farklı alan adlarında çakışan veya neredeyse aynı görseller, sahtecilik girişimlerini işaret edebilir.

Bu arayüz analizi, kullanıcı zincir üstünde etkileşime geçmeden önce zararlı altyapıyı tespit eder.

İşlem düzeyinde simülasyon

Kullanıcı bir işlem başlattığında, deterministik simülasyon kötü niyetli davranışları tespit etmede en güvenilir göstergedir.

  • Stateful fork and dry run: İmzalanmamış işlem, blok zincirinin mevcut blok yüksekliğinde çatallanmış bir durumda çalıştırılır. Bu sayede, zincir üstüne yazılmadan önce (token transferleri, depolama güncellemeleri, olay tetiklemeleri gibi) tam olarak hangi değişikliklerin olacağı simüle edilir. 
    For example, if the simulation shows that signing an approve call grants an attacker contract unlimited allowance followed by an immediate transfer, the transaction is flagged as high risk.
     
  • Calldata decoding: ABI kod çözümü, calldata’yı insan tarafından okunabilir yöntem çağrılarına (approve, permit, transferFrom, fillOrder vb.) dönüştürerek, arayüz gizlese bile niyeti ortaya çıkarır. ABI mevcut değilse, fonksiyon seçici eşleştirme gibi sezgisel yöntemler uygulanır.
     
  • Multicall expansion: Birçok drainer, mantığı iç içe geçmiş multicall yapılarında gizler. Simülasyon, her alt çağrıyı açığa çıkararak toplu işlemler arkasına saklanan transferleri önler.

Bu yürütme katmanı incelemesi, bir işlemin gerçek ekonomik etkisini kesin olarak doğrulamanın tek yoludur.

Zincir üstü sezgisel analizler

Doğrudan simülasyonun ötesinde, ek sezgisel analizler drainer’lar ve zararlı kontratlarla ilişkili örüntüleri tespit eder:

  • Contract age: Yakın zamanda dağıtılmış, az etkileşimli veya daha önce kara listeye alınmış adreslerle bağlantılı kontratlara onay verilen işlemler şüphe uyandırır.
     
  • Unlimited allowance immediate transfer: Sürekli olarak drainer’lar, sınırsız ERC-20 onayı isteyip ardından süpürme işlemi gerçekleştirir. Tespit motorları, approve veya permit çağrılarının kısa bir blok aralığında dışa transferle sonuçlandığı dizileri işaretler.
     
  • Drainer fingerprints: Birçok DaaS kiti, fonksiyon çağrı dizilerini, opcode seviyesinde gas imzalarını veya bilinen router kontratlarını tekrar kullanır. Profillendikten sonra, bu davranışsal parmak izleri YARA benzeri imzalar olarak saklanabilir ve gelecekteki işlemlerle eşleştirilebilir. Blockaid, bu tür parmak izlerini belgeleyip, sözleşme adresleri, router örüntüleri ve drainer davranışları dahil olmak üzere compromise göstergelerini (IOC) yayımlar.

Bu sezgisel kurallar, hem bilinen hem de yeni dağıtılan drainer’ları yaygın taktik, teknik ve prosedürlerle yakalamak için sürekli güncellenir.

Davranışsal ve makine öğrenimi sinyalleri

Son olarak, istatistiksel ve davranışsal anomali tespiti, deterministik kontrolleri tamamlar:

  • UX Flow deviation: Tespit sistemleri, ikinci işlemin istismar olduğu çok adımlı onaylar veya cüzdan geçmişine göre olağandışı miktarda token isteyen pop-up’lar gibi alışılmadık imzalama akışlarını izler.
     
  • Third-party sweep patterns: Zararlı kontratlar, varlıkları aynı işlem yolunda “sweep” adreslerine iletir. Bu sweep örüntülerine dahil olan adresleri kümeleyerek, ML modelleri henüz yaygın olarak raporlanmadan zararlı cüzdanları tespit edebilir.
     
  • Telemetry and network effect: Bir phishing girişimi entegre bir cüzdan tarafından tespit edildiğinde, bu sinyal anında diğer tüm cüzdanlara dağıtılabilir. Böylece, tek bir olay binlerce kullanıcı için önleyici bir önlem haline gelir. Blockaid, tespit hattının bu özelliğini önemli bir avantaj olarak vurgular.

Kısaca (TL;DR)

Katmanlı bir savunma stratejisi, güvenliği artırmak için birden fazla yaklaşımı bütünleştirir. Blockaid şunları yapar:

  • Zincir dışı meta veri analizi, alan adı ve varlık doğrulama, arayüz benzerliği kontrollerini birleştirir.
  • Fork yürütme, calldata analizi ve multicall açılımı gibi zincir üstü simülasyon teknikleri kullanır.
  • Kontrat kökeni, sınırsız onayları tespit etme ve drainer parmak izlerini belirleme için sezgisel kural setleri uygular.
  • Akış anormallikleri, sweep tespiti ve kara liste yayılımı için davranışsal ve makine öğrenimi telemetrisi izler.
  • Altyapı kurulumundan zincir üstü yürütmeye kadar tehditleri tespit eden kapsamlı bir derin savunma modeli oluşturur.
  • Geri dönüşü olmayan zarar oluşmadan önce drainer kampanyalarını etkisiz hale getirir.

Tangem Wallet’ın uyguladığı pratik kurallar

Blockaid entegrasyonu sayesinde imzalama hattına eklediğimiz pratik kontroller şunlardır:

  • Approve veya permit benzeri imzalar varsa, Tangem kullanıcıya net ve anlaşılır bir açıklama sunar: “Bu, SPENDER X’in Y TOKEN’a kadar transfer izni almasını sağlar.”
  • Cüzdan, imzalamadan önce işlemi simüle eder. Simülasyon, kullanıcıdan harici bir adrese herhangi bir transfer olduğunu gösterirse, işlem yüksek riskli olarak işaretlenir.
  • Hem sınırlı hem de sınırsız onaylar için seçenekler sunar ve güçlü, açık bir onay ister. 
  • Tangem arayüzü, imzanın yetkilendireceği içeriği çözümler ve sade bir özet sunar.
  • Harcamacı/alıcı yeni veya bilinen drainer adresleriyle ilişkiliyse, uygulama kullanıcıyı uyarır.
  • Aynı alan adı veya adresten şüpheli akışlar varsa, uygulama yüksek riskli kombinasyonlar için “Emin misiniz?” uyarısı gösterir.
  • Cüzdan arayüzünde hassas bir “onayı geri al” akışı bulunur ve kullanıcılara onayların nasıl geri alınacağı konusunda eğitim verilir. 

Sonuç

Kötü niyetli dApp’ler, arayüz güvenini ve opak imzaları silaha dönüştürüyor. En güçlü savunma, tespiti imza anına taşımaktır: calldata’yı çözümlemek, tam durum değişikliklerini simüle etmek, zincir üstü itibarı kontrol etmek ve net bir uyarı göstermek — Blockaid’in tarama ve simülasyon hattı tam olarak bunu yapar. Bu kombinasyon, Approve butonunu ölümcül olmaktan çıkarıp bilgilendirici hale getirir. 

The contest between scammers and defenders in Web3 is a familiar one. It's a cycle of invention and response that has defined security since the early days of the internet. WalletConnect made transactions easier. Attackers responded by making deception easier. 

Companies like Blockaid try to make approval safer without undermining the decentralized ethos that makes Web3 attractive. Whether the balance tips are in the user's favor will depend on the platform's vigilance, faster detection shared industry-wide, and, crucially, the choices of users who continue to click Approve.

Author logo
Yazar Patrick Dike-Ndulue

Senior editor covering crypto, onchain equities, and technology.

Author logo
İnceleyen: Rukkayah Jigam

Writer & editor covering digital assets and product updates.