2026'daki kripto cüzdan boşaltma kitleri, dört onay temel mekanizmasını (eski setApprovalForAll, permit, permit2 ve akıllı hesap oturum anahtarları) kötüye kullanan modüler SaaS ürünleridir. Başlıca Telegram ve X'teki yem siteleri üzerinden dağıtılırlar ve gelirler dakikalar içinde köprüler, karıştırıcılar ve OTC masaları aracılığıyla aklanır. Bu nedenle 'sonradan izinleri iptal etmek' artık kullanıcıları güvende tutmaz.
Öne çıkanlar
- Modern boşaltma kitleri, elle kodlanmış betikler olarak değil, fiyatları, kontrol panelleri ve müşteri desteği bulunan abonelik tabanlı hizmet olarak kötü amaçlı yazılım modeliyle satılır.
- 2026'daki saldırı zinciri, kurbanın cüzdanının sunduğu onay temel mekanizmasına dayanır: eski NFT'ler için setApprovalForAll, eski token'lar için permit imzaları, Uniswap-permit2 sonrası ekosistem için permit2 ve akıllı hesaplar için oturum anahtarları.
- Dağıtım, gazetecileri, airdrop'ları ve memecoin lansmanlarını taklit eden Telegram kanalları ile X'teki yanıtçı hesapların yemlerine yoğunlaşmıştır. Bunlarda benzer görünümlü alan adları ve cüzdan bağlantılı kimlik avı akışları kullanılır.
- Kara para aklama neredeyse tamamen otomatikleştirilmiştir: zincirler saniyeler içinde değiştirilir, fonlar köprüler veya takas tabanlı karıştırıcılar üzerinden aktarılır ve kurbanlar izinleri iptal etmeyi bitiremeden OTC masalarına ya da KYC uygulamayan merkezi platformlara çıkarılır.
2026'da bir kripto cüzdan boşaltıcısı gerçekte nedir?
Cüzdan boşaltıcısı, genellikle bir kimlik avı sitesinden yüklenen JavaScript biçimindeki ve kullanıcıyı, saldırgana belirli varlıkları o cüzdandan taşıma yetkisi veren bir veya daha fazla zincir üstü mesajı ya da işlemi imzalamaya ikna eden bir yazılım parçasıdır. 'Drainer' sözcüğü, 2022 civarında eski 'crypto stealer' teriminin yerini aldı çünkü modern kitler nadiren kriptografiyi kırar veya doğrudan cüzdan uygulamasına sızar. Bunun yerine, klavye başındaki kişiyi yanlış şeyi imzalaması için kandırır ve ardından hırsızlığı otomatikleştirirler.
2026 itibarıyla boşaltıcılar artık özel olarak geliştirilmiş kötü amaçlı yazılımlar değildir. Bunlar abonelik hizmetleridir. Operatörler, haftalık birkaç yüz dolardan birkaç bin dolara kadar değişen ücretlerle kontrol paneli erişimi kiralar, tarayıcıda çalışan bir kit ile Telegram destek kanalına sahip olur ve ele geçirilen varlıklardan pay alır. En yaygın şekilde takip edilen marka Inferno, 2023'ün sonlarında faaliyetini sonlandırdığını kamuoyuna açıkladı. Ancak tasarım şablonları çatallamalar olarak dolaşmaya devam ediyor ve Pink, Angel ile Venom gibi halef markalar günümüzdeki forumlara hâkim durumda.
Bu sınıflandırmanın geri kalanı açısından iki olgu önemlidir. Birincisi, günümüzde dolaşımdaki her boşaltıcı, bir akıllı sözleşmenin token'ları kullanıcı adına taşımasını sağlayan zincir üstü mekanizmalar olan bir veya daha fazla 'onay temel mekanizması' üzerine kuruludur. İkincisi, hırsızlığa yol açan işlem imzalandıktan sonra kara para aklama süreci neredeyse tamamen otomatik işler. Bu iki unsur nedeniyle 2022'de işe yarayan 'sonrasında izinlerinizi iptal edin' savunması artık hem çok yavaş hem de kapsam olarak çok dardır.
Riskler: Kurbanlar için gerçekte ne ters gider?
İlk risk en belirgin olanıdır: boşaltılan varlıkların tamamının kaybedilmesi. ETH'de yanlış giden bir onay, cüzdanda onayın kapsadığı tüm ERC-20 ve ERC-721 varlıklarını boşaltabilir. Akıllı hesaplarda ise bir oturum anahtarı, akıllı hesap sözleşmesinin tamamını tek bir blok içinde boşaltabilir. SOL boşaltma saldırıları genellikle daha sınırlıdır çünkü Solana'nın token-2022 ve sistem programı onay modeli daha kısıtlayıcıdır. Ancak kurtarma ifadesini dışarı aktaran kitler yine de yerel SOL ve SPL bakiyelerinin tamamını boşaltır.
İkinci risk, sonrasında ortaya çıkan sonuçlardır. Bir boşaltıcı operatörü bir cüzdanın kontrolünü ele geçirdiğinde, kurbanın adresini dolandırıcılıklarla, yaptırımlarla ve hatta ceza soruşturmalarıyla ilişkilendiren ek işlemleri imzalayarak bu cüzdanı kara para aklama sürecinde bir ara durak olarak kullanabilir. Kurbanlar, fonları hiç çekmemiş olsalar bile, yalnızca saldırgan fonları cüzdanları üzerinden yönlendirdiği için cüzdanlarının merkezi borsalar tarafından dondurulduğuna tanık olmuştur.
Üçüncü risk itibarla ve hukukla ilgilidir. Kötü amaçlı bir mesajı imzalamak, çoğu yargı alanında kullanıcıyı bunun sonucunda gerçekleşen transferlere ilişkin sorumluluktan kurtarmaz. 2024-2025 dönemindeki çeşitli yaptırım işlemlerinde, boşaltılan cüzdanlar sonraki dolandırıcılık faaliyetlerinin kaynak adresi olarak değerlendirildi. Varlıkların geri alınması nadirdir. Donanım cüzdanı üreticilerinin geri ödemeleri, sosyal mühendisliği değil, donanım düzeyindeki sınırlı sayıdaki saldırıyı kapsar. Her boşaltıcı imzasını zincir üzerinde geri döndürülemez olarak kabul edin.
Drainer kitleri 2026'da kurbanlara nasıl ulaşıyor?
Dağıtım katmanı belirli kanallarda yoğunlaştı. Telegram ve X en büyük iki kanal olurken YouTube yorum bölümleri ve Discord baskınları onları uzaktan takip ediyor. Kullanılan yöntem hep aynı: Sahte bir hesap tanınmış bir gazeteciyi, proje kurucusunu veya VC'yi taklit ediyor, "sürpriz airdrop", "gizli mint" ya da "talep sayfası" yayımlıyor ve tıklamaları toplamak için belirli bir kategorideki her popüler gönderinin altına yanıt yazıyor.
Tuzak site, meşru bir dapp gibi görünecek şekilde hazırlanıyor. OpenSea mint sayfasını, Uniswap takas arayüzünü veya bir memecoin launchpad'ini kopyalayabiliyor. En önemlisi de cüzdanı tamamen tanıyabilmesi. Site kullanıcının cüzdanından bağlantı kurmasını istiyor, hangi zinciri ve hangi adres sınıfını gördüğünü okuyor ve buna uygun drainer akışını sunuyor. Safe (artık Safe{'{Wallet}'} olarak biliniyor) sözleşmesi çalıştıran bir Ethereum adresi, bir EOA'dan farklı bir betik görüyor. Bir Solana adresine de aynı anahtarda gizlenmiş Ethereum varlıkları bulunan bir Phantom kullanıcısından farklı bir betik sunuluyor.
Barındırma katmanı hızla değişiyor. Alan adları haftalarca bekletiliyor, Cloudflare arkasına alınıyor ve saat başı değiştiriliyor. Bazı kitler, tek bir şablondan birbirine benzeyen yüzlerce site üreten bir "açılış sayfası oluşturucusu" içeriyor. Bunların her biri, basit marka koruma taramalarını atlatmak için benzersiz bir başlığa ve meta açıklamasına sahip oluyor. Sonuç olarak kara listeler daima bir adım geride kalıyor. Bu nedenle kullanıcı düzeyindeki şüphecilik her zamankinden daha önemli.
2026 onay mekanizmaları taksonomisi
Drainer'ları anlamanın en iyi yolu, istismar ettikleri onay mekanizmasına bakmaktır. Aşağıda, eskiden yeniye doğru sıralanmış ve şu anda önem taşıyan dört mekanizma yer alıyor. Her bölüm zincir üzerindeki mekanizmayı, kullanıcıyı imza atmaya ikna eden tuzağı ve imza verildikten sonra saldırganın neler yapabildiğini tam olarak açıklıyor.
ERC-721 ve ERC-1155'te eski setApprovalForAll yöntemi
Bu, klasik NFT boşaltma yöntemidir. ERC-721 ve ERC-1155 sözleşmelerindeki setApprovalForAll fonksiyonu, bir kullanıcı tarafından çağrıldığında operatör sözleşmesinin o koleksiyondaki tüm tokenleri kullanıcı adına taşımasına izin verir. Tuzak genellikle ücretsiz bir mint, "airdrop'unu talep et" sayfası veya sahte bir OpenSea listelemesi gibi görünür. Kurban, normal bir pazar yeri onayıyla aynı görünen bir cüzdan istemi görür ve onayla düğmesine tıklar. Ardından saldırgan, o koleksiyondaki tüm NFT'ler gidene kadar bir döngü içinde transferFrom çağrısı yapar.
2026'da hâlâ işe yaramasının nedeni şudur: Birçok kullanıcı geçmişte OpenSea, Blur veya LooksRare gibi pazar yerlerine zaten onay vermiştir ve setApprovalForAll'un gerçekte ne yaptığını kontrol etmeyi bırakmıştır. Drainer'lar bunu aynı işlemdeki bir token onayıyla da zincirler. Böylece tek bir tıklamayla iki veya üç ayrı boşaltma imzalanır.
ERC-20'de approval-setMax + transferFrom akışı
Bu, ETH ve EVM zincirlerindeki temel boşaltma yöntemidir. Kurban, kötü niyetli bir harcayana belirli bir ERC-20 için "setMax" izni veren bir approve çağrısını imzalar. Bu, pratikte astronomik büyüklükte bir sayı olan type(uint256).max değeridir. Hedef çoğu zaman wrapped ETH, USDC, USDT veya cüzdanda duran başka bir stablecoin'dir. Cüzdan arayüzü onayı okunabilir biçimde gösterebilir, ancak insanlar genellikle ayrıntılara göz gezdirmekle yetinir.
Onay zincire kaydedildikten sonra saldırgan, kurbanın adresine karşı transferFrom çağrısı yaparak bakiyeyi kontrol ettiği bir sözleşmeye aktarır. 2022–2023 dönemine damga vuran "onaylarınızı iptal edin" tavsiyesinin arkasındaki akış budur. Bu tavsiye kendi dönemi için doğruydu. Artık yeterli değil, çünkü daha yeni mekanizmalar boşaltma işleminin imzayla aynı blokta, herhangi bir insanın onayı iptal edebilmesinden önce gerçekleşmesine olanak tanıyor.
Eski eth_sign tuzakları
eth_sign, bir Ethereum hesabıyla rastgele baytları imzalayan, EIP-191 öncesinden kalma bir imza yöntemidir. Herhangi bir yapılandırılmış veri içermediği için cüzdan, insanlar tarafından okunabilen bir özet gösteremez. Drainer'lar eth_sign yöntemini kötüye kullanarak kurbanlara sıradan oturum açma imzaları gibi görünen mesajlar imzalatır. Örneğin "Bu cüzdanın size ait olduğunu doğrulamak için imzala düğmesine tıklayın" denir, ancak bunlar aslında yapılandırılmış izinlerin veya zincir dışı emirlerin 32 baytlık hash'leridir.
Çoğu modern cüzdan eth_sign özelliğini kaldırmış veya bununla ilgili belirgin uyarılar göstermeye başlamış olsa da yeterli sayıda niş cüzdan ve köprü arayüzü hâlâ bu yöntemi kabul ettiği için kimlik avı kitleri bunu sunmaya devam ediyor. Savunma yöntemi basittir: Güvenilir bir dapp üzerinden kendiniz başlatmadığınız hiçbir eth_sign istemini imzalamayın. eth_sign yöntemini "saldırganın istediği herhangi bir şeyi imzalamak" olarak değerlendirin.
permit2 evrensel onayları
Permit2, Uniswap tarafından yaygınlaştırılan ve artık birçok DEX'te kullanılan bir sözleşme modelidir. Token başına yapılan approve çağrılarının yerine, aynı anda çok sayıda tokeni kapsayan ve imzaya dayalı tek bir onay getirir. Tuzak sayfa, kurbandan genellikle 30 günlük veya sınırsız bir süre için PermitSingle ya da PermitBatch mesajı imzalamasını ister. Çoğu cüzdan bunu açıkça gösterir, ancak mesaj yoğundur ve takas işlemlerini düşünmeden onaylamaya alışmış kullanıcılar izinleri de aynı şekilde onaylar.
permit2'nin tehlikeli olmasının nedeni şudur: İmzalanan izin, drainer'ın herkese açık RPC çağrıları aracılığıyla tespit ettiği ve kullanıcının elinde bulunan tokenlerin bir listesini içerebilir. İmza atıldıktan sonra drainer, permit2'ye karşı transferFrom çağrısı yaparak kullanıcının daha önce etkileşim kurmadığı tokenler dahil olmak üzere izin verilen tüm tokenleri tek bir işlemde çekebilir. "Sonrasında permit2 onayını iptal edin" tavsiyesi teknik açıdan doğrudur, ancak boşaltma işlemi kimlik avı bağlantısına tıklanmasıyla aynı blokta gerçekleşir.
Akıllı hesaplardaki oturum anahtarı boşaltmaları
Safe{'{Wallet}'} ve ERC-4337 hesap soyutlamaları dahil olmak üzere akıllı hesaplar, oturum anahtarlarını destekler. Bunlar, bir dapp'in kullanıcı adına tanımlanmış bir dizi eylemi gerçekleştirmesine izin veren, kapsamı ve süresi sınırlı yetkilendirmelerdir. Akıllı hesapları hedefleyen drainer'lar, kullanıcıları kapsamı "24 saat boyunca her şey" veya "bu oturum için sınırsız" olarak ayarlanmış bir oturum anahtarı yetkisini imzalamaya ikna etmeye çalışır. Cüzdan arayüzü bunu, kullanıcının "dapp'i kullanmak" için kabul ettiği uzun bir izinler dizisi olarak gösterebilir.
Ardından gelen boşaltma acımasızdır: Tek bir UserOperation, akıllı hesabın execute fonksiyonunu bir döngü içinde çağırarak kullanıcı sekmeyi kapatmadan önce akıllı hesabın elindeki her varlığı, tüm token sınıflarında boşaltabilir. Kullanıcı bir iptal aracını açana kadar varlıklar çoktan üç farklı köprüden geçirilmiş olur.
Para aklama izi nasıl görünür?
Hırsızlık, bir drainer'ın işinin yalnızca yarısıdır. Diğer yarısı ise borsalar fonları dondurmadan veya analiz şirketleri bunları işaretlemeden önce fonları hızla izlenemez hâle getirmektir. 2026'daki para aklama altyapısı katmanlardan oluşur.
Birinci katman sözleşmeler arası aktarımdır. Boşaltma işleminden saniyeler sonra çalınan ETH veya SOL, saldırganın kontrolündeki bir dizi sözleşmeden geçirilir. Her sözleşme varlıkları paketinden çıkarır, takas eder ve yeniden paketler. Bunun için EVM zincirlerinde genellikle Uniswap v3, v4 veya bunların bir fork'u, Solana'da ise Raydium ya da Jupiter kullanılır. Her aktarım, temel blok gezginlerinin takip edebildiği basit "fonlar A'dan B'ye gitti" izini kesintiye uğratır.
İkinci katman, zincirler arası köprü veya takasa dayalı mixer'dır. Wormhole, LayerZero ve Stargate gibi köprüler, kendi zincir üstü analizlerine rağmen yaygın olarak kullanılmaya devam ediyor. İzlenebilirliği bozmak için çok sayıda havuzda tekrarlanan küçük takaslar kullanan takasa dayalı mixer'lar, SOL boşaltmalarında büyük ölçüde Tornado Cash'in yerini aldı. Bazı drainer'lar özellikle THORChain veya benzer zincirler arası takas protokollerini kullanıyor, çünkü bunlar farklı zincirlerde farklı varlıklarla mutabakat sağlıyor ve bu da ilişkilendirmeyi zorlaştırıyor.
Üçüncü katman, fonları sisteme geri sokma aşamasıdır. Fonlar nihayetinde OTC masalarına, KYC uygulamayan merkezi borsalara veya doğrudan KYC denetiminin gevşek olduğu stablecoin banka çıkış kanallarına ulaşır. 2024–2025 döneminde drainer'lardan elde edilen gelirlerin kayda değer bir bölümü, AML uygulamalarının zayıf olduğu yargı bölgelerindeki tezgâh üstü hizmetlere, ardından fonların meşru servetten ayırt edilemediği ve daha sıkı KYC uygulayan yargı bölgelerindeki itibari para banka hesaplarına aktarıldı.
Kurban açısından pratik sonuç acımasızdır: Kötü niyetli mesajın imzalanması ile varlıkların izlenemez hâle gelmesi arasındaki 30 saniyelik süre, bir "iptal et" düğmesini bulup tıklamak için gereken süreden daha kısadır. Herhangi biri tepki verene kadar fonlar çoktan aklanmış olur.
Cüzdanınız açısından pratik sonuçlar
İlk sonuç, "sonrasında iptal et" yaklaşımının artık birincil savunma değil, son çare olmasıdır. Tehlikeli an olarak her zincir üstü onayı değil, her cüzdan imzasını değerlendirin. Bir cüzdan açılır penceresinin sizden ne imzalamanızı istediğini anlamıyorsanız sekmeyi kapatın. Kaçırılan bir mint'in maliyeti sıfırdır. Yanlış bir imzanın maliyeti ise cüzdanınızdır.
İkinci sonuç, drainer'lara karşı tüm cüzdanların eşit olmamasıdır. Her imzayı simüle eden ve EIP-712 tipli verilerin insanlar tarafından okunabilen özetlerini gösteren donanım cüzdanları ile modern akıllı sözleşme cüzdanları, ham işlem calldata'sı sunan eski cüzdanlardan daha fazla drainer'ı tespit eder. EIP-712, permit, permit2 ve çoğu dapp tarafından kullanılan yapılandırılmış imza biçimidir. ETH üzerinde, EIP-712 verilerini açık bir dille çözen cüzdanları tercih edin. SOL üzerinde, hedef programı ve bir işlemin dokunacağı tüm token hesaplarını gösteren cüzdanları tercih edin.
Üçüncü sonuç, işlem simülasyonunun artık isteğe bağlı olmamasıdır. Önde gelen cüzdanlar artık her işlemi çatallanmış bir durum üzerinde simüle ediyor ve simülasyon sonuçları görünür amaçtan farklıysa uyarı veriyor. Örneğin, "USDC olmayan bir sözleşmeye sınırsız USDC harcama izni vermek üzeresiniz" uyarısı gösteriliyor. Simülasyon uyarılarını etkinleştiren kullanıcılar, drainer'ların kayda değer bir bölümünü imza atmadan önce yakalıyor. Bu uyarıları görmezden gelenler ise yakalayamıyor.
Dördüncü sonuç, tuzak sitelere karşı disiplinli davranmanın her zamankinden daha önemli olmasıdır. Kimlik avı siteleri oldukça başarılıdır. Gerçek dapp'ler gibi görünürler. Güvenilir olan tek işaret bağlamdır: Bu bağlantı doğrulanmış bir hesap tarafından mı paylaşıldı, URL'ye kendiniz mi gittiniz ve dapp'in alan adı daha önce kullandığınız bir alan adı mı? Şüphecilik bir hata değil, özelliktir.
Cüzdan boşaltıcılarla ilgili haberleri akıllıca takip etme
Drainer kitleri hızla gelişiyor. Her çeyrekte yeni onay mekanizmaları, yeni tuzak yöntemleri ve yeni para aklama rotaları ortaya çıkıyor. Artık 'kitin yayımlanması' ile 'ilk kurbanların cüzdanlarının boşaltılması' arasındaki süre günlerle ölçülüyor. Bunları Telegram kanalları, X akışları, GitHub depoları ve zincir üstü analiz panoları üzerinden manuel olarak takip etmek, bireysel kullanıcılar için sonuçsuz bir çabadır. Zippfeed, kripto cüzdan boşaltıcıları ve güvenlikle ilgili önemli haberleri duyarlılık puanları (bullish, neutral veya bearish) ve önem dereceleriyle öne çıkarır. Böylece bir sonraki onay mekanizması istismarını zaman akışınıza düşmeden önce fark edebilirsiniz.