Fiyatlar yükleniyor…

2026'da Kripto Cüzdan Boşaltma Kitleri Nasıl Çalışır?

Boşaltma kitleri artık yalnızca eski onayları değil, permit2, oturum anahtarları ve akıllı hesapları hedefliyor. Güncel türleri ve aklama izlerini öğrenin.

2026'da Kripto Cüzdan Boşaltma Kitleri Nasıl Çalışır?

2026'da bir kripto cüzdan boşaltıcısı gerçekte nedir?

Cüzdan boşaltıcısı, genellikle bir kimlik avı sitesinden yüklenen JavaScript biçimindeki ve kullanıcıyı, saldırgana belirli varlıkları o cüzdandan taşıma yetkisi veren bir veya daha fazla zincir üstü mesajı ya da işlemi imzalamaya ikna eden bir yazılım parçasıdır. 'Drainer' sözcüğü, 2022 civarında eski 'crypto stealer' teriminin yerini aldı çünkü modern kitler nadiren kriptografiyi kırar veya doğrudan cüzdan uygulamasına sızar. Bunun yerine, klavye başındaki kişiyi yanlış şeyi imzalaması için kandırır ve ardından hırsızlığı otomatikleştirirler.

2026 itibarıyla boşaltıcılar artık özel olarak geliştirilmiş kötü amaçlı yazılımlar değildir. Bunlar abonelik hizmetleridir. Operatörler, haftalık birkaç yüz dolardan birkaç bin dolara kadar değişen ücretlerle kontrol paneli erişimi kiralar, tarayıcıda çalışan bir kit ile Telegram destek kanalına sahip olur ve ele geçirilen varlıklardan pay alır. En yaygın şekilde takip edilen marka Inferno, 2023'ün sonlarında faaliyetini sonlandırdığını kamuoyuna açıkladı. Ancak tasarım şablonları çatallamalar olarak dolaşmaya devam ediyor ve Pink, Angel ile Venom gibi halef markalar günümüzdeki forumlara hâkim durumda.

Bu sınıflandırmanın geri kalanı açısından iki olgu önemlidir. Birincisi, günümüzde dolaşımdaki her boşaltıcı, bir akıllı sözleşmenin token'ları kullanıcı adına taşımasını sağlayan zincir üstü mekanizmalar olan bir veya daha fazla 'onay temel mekanizması' üzerine kuruludur. İkincisi, hırsızlığa yol açan işlem imzalandıktan sonra kara para aklama süreci neredeyse tamamen otomatik işler. Bu iki unsur nedeniyle 2022'de işe yarayan 'sonrasında izinlerinizi iptal edin' savunması artık hem çok yavaş hem de kapsam olarak çok dardır.

Riskler: Kurbanlar için gerçekte ne ters gider?

İlk risk en belirgin olanıdır: boşaltılan varlıkların tamamının kaybedilmesi. ETH'de yanlış giden bir onay, cüzdanda onayın kapsadığı tüm ERC-20 ve ERC-721 varlıklarını boşaltabilir. Akıllı hesaplarda ise bir oturum anahtarı, akıllı hesap sözleşmesinin tamamını tek bir blok içinde boşaltabilir. SOL boşaltma saldırıları genellikle daha sınırlıdır çünkü Solana'nın token-2022 ve sistem programı onay modeli daha kısıtlayıcıdır. Ancak kurtarma ifadesini dışarı aktaran kitler yine de yerel SOL ve SPL bakiyelerinin tamamını boşaltır.

İkinci risk, sonrasında ortaya çıkan sonuçlardır. Bir boşaltıcı operatörü bir cüzdanın kontrolünü ele geçirdiğinde, kurbanın adresini dolandırıcılıklarla, yaptırımlarla ve hatta ceza soruşturmalarıyla ilişkilendiren ek işlemleri imzalayarak bu cüzdanı kara para aklama sürecinde bir ara durak olarak kullanabilir. Kurbanlar, fonları hiç çekmemiş olsalar bile, yalnızca saldırgan fonları cüzdanları üzerinden yönlendirdiği için cüzdanlarının merkezi borsalar tarafından dondurulduğuna tanık olmuştur.

Üçüncü risk itibarla ve hukukla ilgilidir. Kötü amaçlı bir mesajı imzalamak, çoğu yargı alanında kullanıcıyı bunun sonucunda gerçekleşen transferlere ilişkin sorumluluktan kurtarmaz. 2024-2025 dönemindeki çeşitli yaptırım işlemlerinde, boşaltılan cüzdanlar sonraki dolandırıcılık faaliyetlerinin kaynak adresi olarak değerlendirildi. Varlıkların geri alınması nadirdir. Donanım cüzdanı üreticilerinin geri ödemeleri, sosyal mühendisliği değil, donanım düzeyindeki sınırlı sayıdaki saldırıyı kapsar. Her boşaltıcı imzasını zincir üzerinde geri döndürülemez olarak kabul edin.

Drainer kitleri 2026'da kurbanlara nasıl ulaşıyor?

Dağıtım katmanı belirli kanallarda yoğunlaştı. Telegram ve X en büyük iki kanal olurken YouTube yorum bölümleri ve Discord baskınları onları uzaktan takip ediyor. Kullanılan yöntem hep aynı: Sahte bir hesap tanınmış bir gazeteciyi, proje kurucusunu veya VC'yi taklit ediyor, "sürpriz airdrop", "gizli mint" ya da "talep sayfası" yayımlıyor ve tıklamaları toplamak için belirli bir kategorideki her popüler gönderinin altına yanıt yazıyor.

Tuzak site, meşru bir dapp gibi görünecek şekilde hazırlanıyor. OpenSea mint sayfasını, Uniswap takas arayüzünü veya bir memecoin launchpad'ini kopyalayabiliyor. En önemlisi de cüzdanı tamamen tanıyabilmesi. Site kullanıcının cüzdanından bağlantı kurmasını istiyor, hangi zinciri ve hangi adres sınıfını gördüğünü okuyor ve buna uygun drainer akışını sunuyor. Safe (artık Safe{'{Wallet}'} olarak biliniyor) sözleşmesi çalıştıran bir Ethereum adresi, bir EOA'dan farklı bir betik görüyor. Bir Solana adresine de aynı anahtarda gizlenmiş Ethereum varlıkları bulunan bir Phantom kullanıcısından farklı bir betik sunuluyor.

Barındırma katmanı hızla değişiyor. Alan adları haftalarca bekletiliyor, Cloudflare arkasına alınıyor ve saat başı değiştiriliyor. Bazı kitler, tek bir şablondan birbirine benzeyen yüzlerce site üreten bir "açılış sayfası oluşturucusu" içeriyor. Bunların her biri, basit marka koruma taramalarını atlatmak için benzersiz bir başlığa ve meta açıklamasına sahip oluyor. Sonuç olarak kara listeler daima bir adım geride kalıyor. Bu nedenle kullanıcı düzeyindeki şüphecilik her zamankinden daha önemli.

2026 onay mekanizmaları taksonomisi

Drainer'ları anlamanın en iyi yolu, istismar ettikleri onay mekanizmasına bakmaktır. Aşağıda, eskiden yeniye doğru sıralanmış ve şu anda önem taşıyan dört mekanizma yer alıyor. Her bölüm zincir üzerindeki mekanizmayı, kullanıcıyı imza atmaya ikna eden tuzağı ve imza verildikten sonra saldırganın neler yapabildiğini tam olarak açıklıyor.

ERC-721 ve ERC-1155'te eski setApprovalForAll yöntemi

Bu, klasik NFT boşaltma yöntemidir. ERC-721 ve ERC-1155 sözleşmelerindeki setApprovalForAll fonksiyonu, bir kullanıcı tarafından çağrıldığında operatör sözleşmesinin o koleksiyondaki tüm tokenleri kullanıcı adına taşımasına izin verir. Tuzak genellikle ücretsiz bir mint, "airdrop'unu talep et" sayfası veya sahte bir OpenSea listelemesi gibi görünür. Kurban, normal bir pazar yeri onayıyla aynı görünen bir cüzdan istemi görür ve onayla düğmesine tıklar. Ardından saldırgan, o koleksiyondaki tüm NFT'ler gidene kadar bir döngü içinde transferFrom çağrısı yapar.

2026'da hâlâ işe yaramasının nedeni şudur: Birçok kullanıcı geçmişte OpenSea, Blur veya LooksRare gibi pazar yerlerine zaten onay vermiştir ve setApprovalForAll'un gerçekte ne yaptığını kontrol etmeyi bırakmıştır. Drainer'lar bunu aynı işlemdeki bir token onayıyla da zincirler. Böylece tek bir tıklamayla iki veya üç ayrı boşaltma imzalanır.

ERC-20'de approval-setMax + transferFrom akışı

Bu, ETH ve EVM zincirlerindeki temel boşaltma yöntemidir. Kurban, kötü niyetli bir harcayana belirli bir ERC-20 için "setMax" izni veren bir approve çağrısını imzalar. Bu, pratikte astronomik büyüklükte bir sayı olan type(uint256).max değeridir. Hedef çoğu zaman wrapped ETH, USDC, USDT veya cüzdanda duran başka bir stablecoin'dir. Cüzdan arayüzü onayı okunabilir biçimde gösterebilir, ancak insanlar genellikle ayrıntılara göz gezdirmekle yetinir.

Onay zincire kaydedildikten sonra saldırgan, kurbanın adresine karşı transferFrom çağrısı yaparak bakiyeyi kontrol ettiği bir sözleşmeye aktarır. 2022–2023 dönemine damga vuran "onaylarınızı iptal edin" tavsiyesinin arkasındaki akış budur. Bu tavsiye kendi dönemi için doğruydu. Artık yeterli değil, çünkü daha yeni mekanizmalar boşaltma işleminin imzayla aynı blokta, herhangi bir insanın onayı iptal edebilmesinden önce gerçekleşmesine olanak tanıyor.

Eski eth_sign tuzakları

eth_sign, bir Ethereum hesabıyla rastgele baytları imzalayan, EIP-191 öncesinden kalma bir imza yöntemidir. Herhangi bir yapılandırılmış veri içermediği için cüzdan, insanlar tarafından okunabilen bir özet gösteremez. Drainer'lar eth_sign yöntemini kötüye kullanarak kurbanlara sıradan oturum açma imzaları gibi görünen mesajlar imzalatır. Örneğin "Bu cüzdanın size ait olduğunu doğrulamak için imzala düğmesine tıklayın" denir, ancak bunlar aslında yapılandırılmış izinlerin veya zincir dışı emirlerin 32 baytlık hash'leridir.

Çoğu modern cüzdan eth_sign özelliğini kaldırmış veya bununla ilgili belirgin uyarılar göstermeye başlamış olsa da yeterli sayıda niş cüzdan ve köprü arayüzü hâlâ bu yöntemi kabul ettiği için kimlik avı kitleri bunu sunmaya devam ediyor. Savunma yöntemi basittir: Güvenilir bir dapp üzerinden kendiniz başlatmadığınız hiçbir eth_sign istemini imzalamayın. eth_sign yöntemini "saldırganın istediği herhangi bir şeyi imzalamak" olarak değerlendirin.

permit2 evrensel onayları

Permit2, Uniswap tarafından yaygınlaştırılan ve artık birçok DEX'te kullanılan bir sözleşme modelidir. Token başına yapılan approve çağrılarının yerine, aynı anda çok sayıda tokeni kapsayan ve imzaya dayalı tek bir onay getirir. Tuzak sayfa, kurbandan genellikle 30 günlük veya sınırsız bir süre için PermitSingle ya da PermitBatch mesajı imzalamasını ister. Çoğu cüzdan bunu açıkça gösterir, ancak mesaj yoğundur ve takas işlemlerini düşünmeden onaylamaya alışmış kullanıcılar izinleri de aynı şekilde onaylar.

permit2'nin tehlikeli olmasının nedeni şudur: İmzalanan izin, drainer'ın herkese açık RPC çağrıları aracılığıyla tespit ettiği ve kullanıcının elinde bulunan tokenlerin bir listesini içerebilir. İmza atıldıktan sonra drainer, permit2'ye karşı transferFrom çağrısı yaparak kullanıcının daha önce etkileşim kurmadığı tokenler dahil olmak üzere izin verilen tüm tokenleri tek bir işlemde çekebilir. "Sonrasında permit2 onayını iptal edin" tavsiyesi teknik açıdan doğrudur, ancak boşaltma işlemi kimlik avı bağlantısına tıklanmasıyla aynı blokta gerçekleşir.

Akıllı hesaplardaki oturum anahtarı boşaltmaları

Safe{'{Wallet}'} ve ERC-4337 hesap soyutlamaları dahil olmak üzere akıllı hesaplar, oturum anahtarlarını destekler. Bunlar, bir dapp'in kullanıcı adına tanımlanmış bir dizi eylemi gerçekleştirmesine izin veren, kapsamı ve süresi sınırlı yetkilendirmelerdir. Akıllı hesapları hedefleyen drainer'lar, kullanıcıları kapsamı "24 saat boyunca her şey" veya "bu oturum için sınırsız" olarak ayarlanmış bir oturum anahtarı yetkisini imzalamaya ikna etmeye çalışır. Cüzdan arayüzü bunu, kullanıcının "dapp'i kullanmak" için kabul ettiği uzun bir izinler dizisi olarak gösterebilir.

Ardından gelen boşaltma acımasızdır: Tek bir UserOperation, akıllı hesabın execute fonksiyonunu bir döngü içinde çağırarak kullanıcı sekmeyi kapatmadan önce akıllı hesabın elindeki her varlığı, tüm token sınıflarında boşaltabilir. Kullanıcı bir iptal aracını açana kadar varlıklar çoktan üç farklı köprüden geçirilmiş olur.

Para aklama izi nasıl görünür?

Hırsızlık, bir drainer'ın işinin yalnızca yarısıdır. Diğer yarısı ise borsalar fonları dondurmadan veya analiz şirketleri bunları işaretlemeden önce fonları hızla izlenemez hâle getirmektir. 2026'daki para aklama altyapısı katmanlardan oluşur.

Birinci katman sözleşmeler arası aktarımdır. Boşaltma işleminden saniyeler sonra çalınan ETH veya SOL, saldırganın kontrolündeki bir dizi sözleşmeden geçirilir. Her sözleşme varlıkları paketinden çıkarır, takas eder ve yeniden paketler. Bunun için EVM zincirlerinde genellikle Uniswap v3, v4 veya bunların bir fork'u, Solana'da ise Raydium ya da Jupiter kullanılır. Her aktarım, temel blok gezginlerinin takip edebildiği basit "fonlar A'dan B'ye gitti" izini kesintiye uğratır.

İkinci katman, zincirler arası köprü veya takasa dayalı mixer'dır. Wormhole, LayerZero ve Stargate gibi köprüler, kendi zincir üstü analizlerine rağmen yaygın olarak kullanılmaya devam ediyor. İzlenebilirliği bozmak için çok sayıda havuzda tekrarlanan küçük takaslar kullanan takasa dayalı mixer'lar, SOL boşaltmalarında büyük ölçüde Tornado Cash'in yerini aldı. Bazı drainer'lar özellikle THORChain veya benzer zincirler arası takas protokollerini kullanıyor, çünkü bunlar farklı zincirlerde farklı varlıklarla mutabakat sağlıyor ve bu da ilişkilendirmeyi zorlaştırıyor.

Üçüncü katman, fonları sisteme geri sokma aşamasıdır. Fonlar nihayetinde OTC masalarına, KYC uygulamayan merkezi borsalara veya doğrudan KYC denetiminin gevşek olduğu stablecoin banka çıkış kanallarına ulaşır. 2024–2025 döneminde drainer'lardan elde edilen gelirlerin kayda değer bir bölümü, AML uygulamalarının zayıf olduğu yargı bölgelerindeki tezgâh üstü hizmetlere, ardından fonların meşru servetten ayırt edilemediği ve daha sıkı KYC uygulayan yargı bölgelerindeki itibari para banka hesaplarına aktarıldı.

Kurban açısından pratik sonuç acımasızdır: Kötü niyetli mesajın imzalanması ile varlıkların izlenemez hâle gelmesi arasındaki 30 saniyelik süre, bir "iptal et" düğmesini bulup tıklamak için gereken süreden daha kısadır. Herhangi biri tepki verene kadar fonlar çoktan aklanmış olur.

Cüzdanınız açısından pratik sonuçlar

İlk sonuç, "sonrasında iptal et" yaklaşımının artık birincil savunma değil, son çare olmasıdır. Tehlikeli an olarak her zincir üstü onayı değil, her cüzdan imzasını değerlendirin. Bir cüzdan açılır penceresinin sizden ne imzalamanızı istediğini anlamıyorsanız sekmeyi kapatın. Kaçırılan bir mint'in maliyeti sıfırdır. Yanlış bir imzanın maliyeti ise cüzdanınızdır.

İkinci sonuç, drainer'lara karşı tüm cüzdanların eşit olmamasıdır. Her imzayı simüle eden ve EIP-712 tipli verilerin insanlar tarafından okunabilen özetlerini gösteren donanım cüzdanları ile modern akıllı sözleşme cüzdanları, ham işlem calldata'sı sunan eski cüzdanlardan daha fazla drainer'ı tespit eder. EIP-712, permit, permit2 ve çoğu dapp tarafından kullanılan yapılandırılmış imza biçimidir. ETH üzerinde, EIP-712 verilerini açık bir dille çözen cüzdanları tercih edin. SOL üzerinde, hedef programı ve bir işlemin dokunacağı tüm token hesaplarını gösteren cüzdanları tercih edin.

Üçüncü sonuç, işlem simülasyonunun artık isteğe bağlı olmamasıdır. Önde gelen cüzdanlar artık her işlemi çatallanmış bir durum üzerinde simüle ediyor ve simülasyon sonuçları görünür amaçtan farklıysa uyarı veriyor. Örneğin, "USDC olmayan bir sözleşmeye sınırsız USDC harcama izni vermek üzeresiniz" uyarısı gösteriliyor. Simülasyon uyarılarını etkinleştiren kullanıcılar, drainer'ların kayda değer bir bölümünü imza atmadan önce yakalıyor. Bu uyarıları görmezden gelenler ise yakalayamıyor.

Dördüncü sonuç, tuzak sitelere karşı disiplinli davranmanın her zamankinden daha önemli olmasıdır. Kimlik avı siteleri oldukça başarılıdır. Gerçek dapp'ler gibi görünürler. Güvenilir olan tek işaret bağlamdır: Bu bağlantı doğrulanmış bir hesap tarafından mı paylaşıldı, URL'ye kendiniz mi gittiniz ve dapp'in alan adı daha önce kullandığınız bir alan adı mı? Şüphecilik bir hata değil, özelliktir.

Cüzdan boşaltıcılarla ilgili haberleri akıllıca takip etme

Drainer kitleri hızla gelişiyor. Her çeyrekte yeni onay mekanizmaları, yeni tuzak yöntemleri ve yeni para aklama rotaları ortaya çıkıyor. Artık 'kitin yayımlanması' ile 'ilk kurbanların cüzdanlarının boşaltılması' arasındaki süre günlerle ölçülüyor. Bunları Telegram kanalları, X akışları, GitHub depoları ve zincir üstü analiz panoları üzerinden manuel olarak takip etmek, bireysel kullanıcılar için sonuçsuz bir çabadır. Zippfeed, kripto cüzdan boşaltıcıları ve güvenlikle ilgili önemli haberleri duyarlılık puanları (bullish, neutral veya bearish) ve önem dereceleriyle öne çıkarır. Böylece bir sonraki onay mekanizması istismarını zaman akışınıza düşmeden önce fark edebilirsiniz.

Sıkça sorulan sorular

Airdrop almak için cüzdanımı yeni bir siteye bağlamak güvenli mi?
Genellikle hayır. Airdrop talep siteleri, 2026'da cüzdan boşaltma kitlerinin en sık kullandığı tuzaklardan biridir. Talep sayfası sizden cüzdanınızı boşaltabilecek bir permit, permit2 veya oturum anahtarı yetkisi imzalamanızı isteyebilir. Yalnızca bağımsız bir kanal üzerinden doğruladığınız URL'lere bağlanın. Asıl tehlikeli adımın bağlantı kurmak değil, imza vermek olduğunu unutmayın.
Bir kripto cüzdan boşaltma kiti gerçekte nasıl çalışır?
Cüzdan boşaltma kiti, kimlik avı sitesinin yüklediği bir JavaScript yazılımıdır. Bağlı cüzdanınızı tarar, cüzdanın desteklediği bir onay mekanizmasını seçer ve ilgili mesajı imzalamanız için sizi kandırır. Bu mekanizma NFT'ler için setApprovalForAll, ERC-20 tokenleri için approve, permit veya permit2 imzaları ya da akıllı hesaplar için oturum anahtarları olabilir. İmza verildiğinde kitin arka ucu, hedef varlıkları toplamak için transferFrom veya execute işlevlerini döngü içinde çağırır. Ardından varlıkları köprüler, mixer hizmetleri ve OTC masaları üzerinden aktarır.
Bundan sonra eski token ve NFT onaylarını iptal etmeli miyim?
Onayları iptal etmek makul bir güvenlik alışkanlığıdır, ancak 2026'da cüzdan boşaltma kitlerine karşı temel savunma yöntemi değildir. permit, permit2 ve oturum anahtarlarını kullanan modern kitler, kötü amaçlı imzayla aynı blok içinde hırsızlığı tamamlar. Bu nedenle kullanıcının başlattığı iptal işlemi neredeyse her zaman geç kalır. Öncelikle kötü amaçlı mesajları imzalamamaya odaklanın. İptal işlemini koruma değil, olay sonrası temizlik olarak değerlendirin.
permit2 ve oturum anahtarları nedir, cüzdan boşaltma kitleri bunları neden tercih eder?
Permit2, kullanıcının tek bir EIP-712 imzasıyla birçok token için toplu onay vermesini sağlayan bir sözleşme modelidir. Oturum anahtarları ise akıllı hesaplarda kullanılan, kapsamı ve süresi sınırlandırılmış yetkilerdir. Cüzdan boşaltma kitleri her ikisini de tercih eder, çünkü tek bir imza çok sayıda tokenin taşınmasına veya birçok işlemin gerçekleştirilmesine izin verebilir. Ayrıca boşaltma işlemi, kullanıcı tepki veremeden imzayla aynı işlem içinde gerçekleşebilir. Bu içerik eğitim amaçlıdır, finansal tavsiye değildir. Bu mekanizmaları anlamak, günümüzde bireylerin kullanabileceği en güçlü savunmalardan biridir.
İlgili tokenler
$ETH $SOL