Wallet Drainer’lar Nedir? Nasıl Çalışır ve Nasıl Korunursunuz?
Scam Sniffer’ın 2025 yıllık raporuna göre, cüzdan boşaltan oltalama saldırılarında 106.000 kurban toplam 83,85 milyon dolar kaybetti. Sadece 2025’in ilk yarısında, kripto kullanıcıları oltalama saldırılarıyla 410,75 milyon dolar kaybetti. Ortak senaryo şöyle: Kullanıcılar güvenilir görünen bir linke tıklıyor, cüzdanlarını bağlıyor ve bakiyelerini boşaltan işlemlere onay veriyor. Hedefler arasında NFT koleksiyoncuları, DeFi kullanıcıları ve yanlış bir Discord ya da X bağlantısına tıklayan sıradan kripto sahipleri var.
Wallet drainer’lar blok zincirini hacklemez. Buna ihtiyaçları yoktur. Tek yaptıkları, cüzdan bakiyenizin tamamını tek tıkla harcama iznini size onaylatmak. Bu rehberde, wallet drainer’ların nasıl çalıştığını ve onlara karşı nasıl korunabileceğinizi bulacaksınız.
Wallet Drainer’lar Nasıl Çalışır?
Wallet drainer, kullanıcıya cüzdanı bağlatıp bir işlemi veya sınırsız cüzdan onayını onaylatan, fonları boşaltan kötü niyetli bir dApp veya oltalama akışıdır.
Temel mekanizma şudur: Site güvenilir görünür, cüzdanınızı bağlarsınız ve ekranda özel anahtar, seed phrase ya da cüzdan onayı isteyen bir istek çıkar. Eğer bir boşaltma işlemini veya sınırsız token erişimini onaylarsanız, saldırgan varlıklarınızı taşıyabilir. Tek bir onay yeterli olabilir. Saldırı seed phrase’inizi gerektirmez. Özel anahtarınızı da istemez. Sadece sizin onayınızı ister.
Buradaki kritik nokta şudur: Her tehlikeli onay, ilk bakışta riskli görünmeyebilir. Scam Sniffer’ın 2025 wallet drainer verilerine göre, 1 milyon doları aşan olaylarda kayıpların %38’i imza tabanlı izin saldırılarından kaynaklandı.
İmza tabanlı drainer’lar, saldırının yeni türüdür. Standart zincir üstü onay işlemi göstermek yerine, oltalama sitesi size "Cüzdanı Doğrula" veya "Airdrop Talep Et" gibi etiketlerle zincir dışı bir imza isteyebilir. Bu istek, token transferi gibi görünmediği için daha az riskli hissedilebilir ve standart bir ERC-20 onayında alışık olduğunuz belirgin izleri bırakmayabilir.
İşte tuzak burada. Bir imza, permit tarzı onay akışlarıyla token harcama yetkisi verebilir. Permit2 tipi saldırıda, asıl tehlike verilen iznin kapsamındadır: İmza, mevcut izin yolu üzerinden bir kontrata geniş token erişimi tanıyabilir. Her zaman "100 USDC Gönder" gibi net bir onay görmezsiniz. Bazen idari bir mesaj gibi görünen bir istek, saldırgana fonları hızla taşıma hakkı verebilir.
Aynı desen, daha basit onay saldırılarında da görülür. Kötü niyetli bir dApp, yanlış harcama izni verdiğinizde kriptografiyi kırmak zorunda değildir. Blok zinciri, cüzdanınızın imzaladığı izni geçerli kabul eder. Bu yüzden en güvenli soru “Bu site profesyonel mi görünüyor?” değil, “Kime, neye ve ne kadar süreyle hangi izni veriyorum?” olmalıdır.
Wallet Drainer’lar Nasıl Dağıtılır: Saldırı Yöntemleri
Yukarıdaki mekanizmalar, yalnızca kötü niyetli siteyle etkileşime girerseniz işe yarar. Sizi oraya çekmek saldırının diğer yarısıdır.
Sahte token veya NFT airdrop’ları doğrudan cüzdanlara gönderilebilir, bilinen koleksiyonları taklit eden küçük isim hataları içerir ve varlıkla etkileşime geçildiğinde kullanıcıyı oltalama sitelerine yönlendirir. Bu nedenle, cüzdanınızdaki rastgele varlıklar merak değil, şüphe uyandırmalıdır.
Sahte profiller ve taklit mesajlar özellikle tehlikelidir; çünkü güveni istismar ederler. Dolandırıcılar, sahte profiller, botlar veya tanınmış kripto isimlerinin taklitleriyle sahte airdrop’lar tanıtır. Celestia TIA lansmanında, calestiatoken adlı bir sahte profil CelestiaOrg’u taklit ederek kullanıcılardan Ethereum adreslerini istedi; oysa Celestia, Ethereum tabanlı bir proje değildir.
Aynı lansman, kopya sitelerin ne kadar hızlı çoğalabildiğini gösterdi. Kayıtlarda, Celestia airdrop’u sırasında onlarca Celestia benzeri site tespit edildi. Çünkü kullanıcılar genellikle zaman baskısıyla hak talep sayfalarını arar ve ilk resmi görünen sonuca tıklar. Bir drainer için tek bir acele tıklama yeterlidir.
Sahte airdrop talep sayfaları, neredeyse aynı isim, tasarım ve logolarla resmi siteleri kopyalayabilir. Kullanıcılar, airdrop bilgisiyle harekete geçmeden önce mutlaka resmi web sitelerini, blogları ve sosyal kanalları doğrulamalıdır.
Sahte web siteleri ve oltalama mesajları genellikle sponsorlu arama sonuçları veya sosyal medya reklamları, e-posta, Telegram, Discord ve X üzerinden gelen taklit mesajlar, sahte airdrop token’ları, WalletConnect oltalaması ve e-posta oltalaması ile karşınıza çıkar.
Uyarı işaretleri hep aynıdır: küçük hesap adı farkları, yazım hataları, düşük takipçi sayısı ve projenin doğrulanmış kanallarında yer almayan duyurular.
Tehlikeli Onayları Kontrol Etme ve Geri Alma
Muhtemelen farkında olduğunuzdan daha fazla aktif onayınız var. Yaptığınız her DeFi işlemi, zincirde açık bir onay bırakmış olabilir ve bazıları sınırsızdır.
Adım 1: Onaylarınızı Denetleyin.
Güvendiğiniz bir onay denetleme aracı kullanın ve cüzdanınızı bağlamadan önce URL’yi mutlaka doğrulayın. Sık kontrol ediyorsanız siteyi yer imlerine ekleyin. Sahte bir onay denetim sitesi, sadece zamanlaması iyi bir oltalama sayfasıdır.
Kullandığınız her zincir için aktif onayları gözden geçirin. Amaç basit: Hangi kontratların hangi token’ları ne kadar harcayabildiğini ve bu onayların hâlâ ihtiyaçlarınıza uygun olup olmadığını görmek.
Önce sınırsız onaylardan başlayın. Bunlar, bir kontrata belirli bir miktar yerine geniş harcama yetkisi tanıyan onaylardır. Ardından artık kullanmadığınız protokollerden kalan eski onayları, bilinmeyen kontratları ve anlamını yitirmiş büyük tutarlı onayları kontrol edin.
Araç Permit2 veya imza tabanlı izinleri ayrı gösteriyorsa, onları da inceleyin. Bilinmeyen harcama adresleri, geniş token erişimi ve eski dApp oturumlarından kalan izinler, hâlâ aktif kullandığınız yeni onaylardan daha öncelikli olmalı. Pratik bir aylık kontrol için onayları üç gruba ayırın: Aktif kullandığınız protokollerin izinlerini tutun, artık işinize uymayan büyük izinleri azaltın veya kaldırın, bilinmeyen kontratlara veya eski kampanyalara bağlı her şeyi silin. Amaç DeFi’yi kullanılamaz hale getirmek değil, eski izinlerin risk kaynağı olmasını önlemektir.
Adım 2: Şüpheli Onayları Geri Alın.
Güvenilmeyen uygulamalara ve kullanılmayan onaylara erişimi kaldırın. Geri alma işlemi genellikle zincir üstü bir işlem gerektirir ve gas ücreti doğurur. Önceliğiniz sınırsız onaylar, ardından büyük tutarlı onaylar ve eski DeFi oturumlarından kalan izinler olmalı.
Bu ücret bir denge unsurudur. Kullanılmayan bir onayı kapatmak için küçük bir gas ücreti ödemek, eski bir kontrata süresiz harcama hakkı bırakmaktan genellikle daha iyidir. Gas yüksekse, geri alma işlemlerini sıraya koyun ve en riskli izinleri önce kaldırın: sınırsız tutarlar, bilinmeyen kontratlar ve uzun süredir kullanmadığınız protokoller.
Yeni protokollerle etkileşime geçerken, işlem için yeterli olan minimum onayı vermeye dikkat edin. Bunu aylık bir alışkanlık haline getirin. Pratik kural nettir: Rastgele bir token sizi bir siteye yönlendirip "talep et" veya "kilidi aç" demeye zorluyorsa, bunu dolandırıcılık olarak değerlendirin. Hiçbir meşru protokol, bir onay işlemi için seed phrase’inizi veya özel anahtarınızı istemez.
Wallet Drainer’lara Karşı Korunma Kontrol Listesi
Bunlar soyut öneriler değil; her biri yukarıda açıklanan saldırı türlerine karşı geliştirilmiştir.
- Kullandığınız tüm DeFi dApp’lerini yer imlerine ekleyin. Onlara arama veya Discord, X, Telegram linkleriyle ulaşmayın.
- Cüzdanınızı bağlamadan önce URL’yi harf harf doğrulayın. Sadece görünüme değil, tam alan adına bakın.
- Cüzdan onaylarınızı düzenli olarak kontrol edin. Güvenilmeyen uygulamalara ve sınırsız onaylara erişimi kaldırın.
- Yer imlerinden doğrudan girmediğiniz bir siteden asla "Cüzdanı Doğrula" veya "Airdrop Talep Et" mesajı imzalamayın.
- Bir projenin doğrulanmış kanallarındaki duyuruları kontrol etmeden airdrop veya mint işlemi yapmayın; sadece influencer paylaşımlarına güvenmeyin.
- Önemli varlıklar için donanım cüzdanı kullanın. Fiziksel dokunuş veya butona basmak, son güvenlik adımıdır.
- Yeni veya doğrulanmamış protokoller için özel bir "burner wallet" kullanın. Ana cüzdanınızı bilinmeyen dApp’lere bağlamayın.
- Cüzdan uygulamalarınızı, işletim sisteminizi ve tarayıcınızı güncel tutun. Güncellemeler sık sık güvenlik açıklarını kapatır.
- Varlıklarınızı ayırın: Sık kullandığınız küçük tutarlar sıcak cüzdanda, büyük ve uzun vadeli varlıklar soğuk depoda bulunsun.
FAQ
-
Donanım cüzdanınızdan onay alan bir drainer, diğer cüzdanlarda olduğu gibi onaylanan miktarı harcayabilir. Ancak donanım cüzdanları, özel anahtarları internete bağlı cihazlardan uzak tutar ve ek bir imzalama adımı gerektirir. Onay isteğini reddederseniz, drainer hiçbir şey alamaz.
-
Panik yapmayın. Hemen aktif onaylarınızı kontrol edin. Şüpheli onayı bulun ve geri alın. Bakiyenizi kontrol edin. Token’larınız gitmişse, boşaltma işlemi gerçekleşmiş olabilir. Kalan varlıklarınızı yeni bir cüzdan adresine taşıyın. Bir airdrop’un sahte olduğunu düşünüyorsanız, onunla etkileşime geçmeyin, cüzdan bağlamayın, hiçbir şey imzalamayın ve durumu resmi projeye bildirin.
-
Aktif DeFi kullanıcıları için aylık kontrol iyi bir başlangıçtır. Yeni bir protokol kullandıktan, bilinmeyen bir dApp’e bağlandıktan, bir token talebinde bulunduktan veya belirsiz bir işlem imzaladıktan sonra daha erken kontrol edin. Önemli olan tutarlılıktır: Eski onaylar, sürekli izin istemediği için kolayca unutulur ve siz geri alana kadar geçerliliğini korur.
-
Hayır. Bir imza isteği zararsız olabilir; ancak permit tarzı onay akışlarıyla harcama yetkisi de verebilir. Beklenmedik "Cüzdanı Doğrula", "Airdrop Talep Et" veya Permit2 tarzı istekleri yüksek riskli kabul edin. Siteyi güvenilir bir yer iminden açmadıysanız, sayfayı kapatın ve başka bir şey imzalamadan önce izinlerinizi gözden geçirin.
-
Seed phrase saldırısı, saldırgana cüzdanınız üzerinde tam ve kalıcı kontrol sağlar. Cüzdanınızı anında ve gelecekteki tüm yatırımlarla birlikte boşaltabilir. Drainer saldırısı ise size bir işlem veya cüzdan onayı imzalatıp fonlarınızı boşaltır. Her ikisi de tehlikelidir: Saldırganlar, varlıklara ana erişim yolu olduğu için kurtarma cümlelerini veya onay imzalarını hedefler.