Fiyatlar yükleniyor…

Sahte KYC Portalı Kripto Dolandırıcılıkları: RWA Drainer Taktikleri

Tokenize varlık satışları günler içinde klonlanmış KYC sayfalarını tetikler. Saldırganlar cüzdanları boşaltmak için URL sahteciliği, acele baskısı ve imza istekleri kullanır.

Sahte KYC Portalı Kripto Dolandırıcılıkları: RWA Drainer Taktikleri

Tokenleştirilmiş varlık fon toplamaları neden phishing mıknatısıdır?

Gerçek dünya varlığı (RWA) tokenleştirmesi, crypto'nun daha aktif alanlarından biri haline geldi. ONDO, BUIDL, PAXG ve XAUT gibi ürünler ABD Hazine tahvilleri, para piyasası fonları ve altın üzerindeki hakları temsil eder ve hem crypto odaklı yatırımcılara hem de geleneksel finans masalarına pazarlanır. Dayanak varlıklar düzenlemeye tabi menkul kıymetler olduğu için, bunları dağıtan platformların herhangi bir token bir cüzdana ulaşmadan önce müşterilerinin kim olduğunu doğrulaması yasal olarak zorunludur.

Bu gereklilik, bu dolandırıcılık kategorisinin var olmasının tüm nedenidir. Yıllardır crypto içinde olan bir kullanıcı, bir web sitesine pasaport fotoğrafı ve selfie yüklemenin normal crypto davranışı olmadığını bilir, ancak tokenleştirilmiş bir Hazine fonuna dahil edilen bir kullanıcı kendisinden bunun istenmesini bekler. Dolandırıcılık, düzenlenmiş finansın meşruiyetini ödünç alır ve bunu crypto cüzdan etkileşimlerinin hızıyla birleştirir.

Bir de zamanlama faktörü vardır. Gerçek bir ihraççı fon toplama veya halka açık satış duyurduğunda, haberler saatler içinde X, Telegram, Discord ve e-posta üzerinden yayılır. Drainer kit operatörleri aynı kanalları izler ve aynı gün benzer görünen bir alan adı kaydedip klonlanmış bir açılış sayfası yayına alabilir. Meraklı bir yatırımcı proje adını aradığında, ücretli arama sonucu, tanıtılan tweet ve sponsorlu Discord yanıtı aynı anda dolandırıcılığı işaret ediyor olabilir.

Sonuç, bir RWA platformunu güvenilir kılan şeyin, yani düzenlemeye tabi kayıt sürecinin, aynı zamanda mağdurları boşaltan şeye dönüştüğü bir ortamdır. Savunma KYC'yi reddetmek değil, meşru KYC'nin saldırganların çalıştırdığı senaryolaştırılmış versiyondan nasıl ayrıldığını öğrenmektir.

Drainer kitleri sahte KYC akışlarını nasıl sanayileştirdi?

İki veya üç yıl önce phishing kitleri kabaydı. Bir dolandırıcı bir MetaMask veya Uniswap sayfasını kopyalayabilir, seed phrase isteyebilir ve teknik bilgisi olmayan bir kullanıcının bunu yazmasını umabilirdi. Bu kitler hâlâ var, ancak drainer-as-a-service gibi hizmetler etrafında, bir geliştiricinin tüm saldırı akışını otomatikleştiren abonelik panosu sattığı paralel bir pazar olgunlaştı.

Modern drainer kitleri, tokenleştirilmiş varlık platformları dahil onlarca hedef için şablonlarla birlikte gelir. Bir şablon genellikle ihraççının marka renkleri ve logosuyla eşleşen bir açılış sayfasını, gerçek bir KYC sağlayıcısının soracağı soruları yansıtan bir belge yükleme formunu ve yüklenen kimliği saldırgana iletirken mağdura sahte bir doğrulama ekranı gösteren bir arka ucu bir araya getirir. Yükleme tamamlandığında sayfa, mağdurdan "token almak" için bir cüzdan bağlamasını ister ve imza isteği de burada görünür.

Bu yüzden mutlaka belirtilmesi gereken ayrıntı önemlidir: tuzak artık genel bir "airdrop almak için cüzdan bağla" sayfası değildir. İnandırıcı, markalı ve düzenlemeye tabi gibi görünen bir kayıt akışıdır. Kitin işi, mağdurun rutin bir giriş işlemi olarak okuduğu cüzdan imzası aslında saldırganın kontrolündeki bir sözleşmeye token onayı verene kadar mağduru adımlar boyunca ilerletmektir.

Kitler abonelik ürünleri olduğu için operatörler işe yarayan şeyleri sürekli geliştirir. Belirli bir ihraççının markası iyi dönüşüm sağlıyorsa, şablon o ihraççının yaptığı sonraki her fon toplamada yeniden kullanılır. Bir düzenleyici benzer görünen bir alan adını kapatırsa, kitin sahibi kaldırma taleplerine hızlı yanıt vermeyen bir kayıt kuruluşu üzerinden kolayca bir yenisini açar.

Bir drainer kitinin birbirine bağladığı üç adım

  • Tuzak. Bir e-posta, DM, ücretli reklam veya ele geçirilmiş Discord yanıtı, mağdura KYC gerektiren bir tokenleştirilmiş varlık arzı için seçildiğini, tahsis aldığını veya bekleme listesine alındığını söyler.
  • Kimlik toplama. Mağdur klonlanmış bir sayfaya gelir ve resmi kimlik, selfie ve bazen adres kanıtı belgesi yükler. Saldırgan artık platform dışında kimlik dolandırıcılığı denemek için yeterli kişisel bilgiye sahiptir.
  • Cüzdan boşaltma. Sayfa bir cüzdan bağlantısı ister, bir imza talep eder (çoğu zaman doğrulama adımı veya gas'sız talep gibi gizlenir) ve bu imzayı saldırganın kontrol ettiği bir sözleşmeye token onayları vermek için kullanır. Ardından ayrı bir sweeper bot, mağdurun varlıklarını dakikalar içinde dışarı transfer eder.

Riskler: mağdurlar için gerçekte ne ters gider?

Sahte bir KYC portalı crypto dolandırıcılığının riskleri üç gruba ayrılır ve finansal olan yalnızca en görünür olanıdır. Kimlik hırsızlığı daha sessiz, daha uzun süreli sonuçtur. Bir pasaport taraması, o pasaportu tutarken çekilmiş bir selfie ve bir fatura, saldırganın sahte hesaplar açması, kredi başvurusu yapması veya bu paketi dark-web pazarlarında başka suçlulara satması için yeterlidir. Mağdurlar bunu çoğu zaman aylar sonra, bir kredi kontrolü başarısız olduğunda veya tanımadıkları bir fatura adresi bir finansal hesapta göründüğünde fark eder.

On-chain risk daha hızlı ve daha görünürdür. Mağdurun imzaladığı imza nadiren basit bir mesajdır. Genellikle belirli bir sözleşmenin belirli bir token'ı hareket ettirmesine izin veren bir token onayıdır ve birçok drainer kitinde onay açık uçludur, yani harcama limiti yoktur, böylece saldırgan cüzdanda ne varsa taşıyabilir. Bazı kitler, NFT'leri de alabilmek için bir ERC-721 veya ERC-1155 onayı için takip imzası ekler. Bir kez imza atıp uzaklaşan kullanıcı, geri döndüğünde boş bir cüzdanla karşılaşabilir.

Yeterince dikkat çekmeyen bir kurtarma riski de vardır. Mağdur gerçek belgeleri gerçek görünen bir forma yüklediği için, onboarding sürecinin hâlâ devam ettiğine inanarak dolandırıcıyla etkileşimi sürdürebileceği bir zaman aralığı oluşur. Bazı kitlerde saldırganın yönettiği sahte bir "destek sohbeti" bulunur. Saldırgan, mağdur bir seed phrase verene veya "cüzdanı doğrulamak" için fon transfer edene kadar kibarca ek sorular sormaya devam eder. Mağdur akışın meşru olduğuna ne kadar uzun inanırsa, kayıp o kadar büyür.

Bilinmesi gereken tarihsel kalıplar

  • Address-poisoning saldırıları benzer zamanlama hileleri kullanmıştır: benzer görünen bir adresten gelen $0.001 tutarında bir işlem, ardından panikle yapılan kopyala-yapıştır yüzünden gerçek adresin boşaltılması. KYC drainer'ları aynı duygusal mantığı kullanır: aciliyet ve bir sonraki taahhüde, yani bir imzaya karşı direnci azaltan küçük bir taahhüt, yani kimlik yükleme.
  • Ice phishing onayları, 2022 ve 2023'te yaygınlaşarak masum görünen bir imzanın geniş token izinleri verebileceğini gösterdi. Modern KYC drainer'ları, imzanın rutin bir giriş adımı gibi hissettirmesi için ice-phishing yüklerini markalı akışların içine yerleştirir.
  • Lansman öncesi hype döngüleri, tokenleştirilmiş Treasury veya tokenleştirilmiş altın ürünleri için düzenli olarak sahte KYC sayfaları dalgası üretir. Bu kalıp tekrar eder, çünkü dönüşüm sağlar.

Sahte bir KYC portalını gerçek olandan nasıl ayırt edersiniz?

Meşru KYC vardır. Amaç bunu reddetmek değil, bunu isteyen sayfanın ihraççının kendi sayfası olduğuna dair kanıt istemektir. İkisini ayıran birkaç somut işaret vardır.

Birinci işaret: domain. Tek başına en güçlü sinyal, adres çubuğundaki URL'dir. ONDO Finance tek bir kanonik domainde bulunur (ondo.finance). Drainer'lar varyasyonlar kaydeder: ondo-fi.com, ondofinance.io, ondo-finance.app, ondo-claims.net. Gerçek kayıtlı domaini uzun bir dizenin ortasına gömmek için kyc.ondo-finances.com gibi makul görünen subdomainler ekleyebilirler. URL, ihraççının daha önce kullandığını gördüğünüz adresle birebir aynı değilse, onu düşmanca kabul edin.

İkinci işaret: aciliyet. Gerçek düzenlemeye tabi onboarding on beş dakika içinde sona ermez. Drainer yemleri sona erer. "Önümüzdeki 30 dakika içinde doğrulayın yoksa tahsisiniz iptal olur", "ilk 200 başvuru sahibiyle sınırlı" veya "kimlik doğrulamasını şimdi tamamlamazsanız yeriniz serbest bırakılır" gibi ifadeler mağdurun durup düşünmesini engellemek için vardır. Herhangi bir meşru onboarding penceresi dakikalar değil, günlerle ölçülür.

Üçüncü işaret: yüklemeden sonra imza isteği. Bu, nadir görülen ama açık ve net bir kırmızı bayraktır. Düzenlemeye tabi bir KYC akışı belgeleri ister ve bir insan inceleyicinin veya üçüncü taraf sağlayıcının (Onfido, Sumsub, Persona, Jumio) karar vermesini bekler. Ardından kullanıcıdan hemen "token'ların alındığını onaylamak" için bir cüzdan mesajı imzalamasını istemez. Tek oturumda kimlik artı imza içeren birleşik bir akış, bugün neredeyse evrensel bir dolandırıcılık kalıbıdır. Cüzdanı boşaltan şey imzadır; mağdurun imza atarken rahat hissetmesini sağlayan şey ise kimliktir.

Dördüncü işaret: bağlantının nereden geldiği. Gerçek ihraççılar onboarding duyurularını kendi kanalları üzerinden yapar: doğrulanmış bir X hesabı, kanonik domainlerinde yayımlanan resmi bir blog yazısı veya ihraççıyla eşleşen bir domainden gönderilen bir e-posta. Geçen hafta katılmış bir hesaptan DM ile gönderilen bir bağlantı, gerçek ihraççının üzerinde çıkan sponsorlu bir arama sonucu veya bir "admin" tarafından gönderilen Telegram mesajı aynı şey değildir. İstenmeyen bağlantıları masum olduğu kanıtlanana kadar suçlu kabul edin.

Belgeleri zaten yüklediyseniz atılacak pratik adımlar

Zaten sahte olduğuna artık inandığınız bir sayfaya kimlik yüklediyseniz, işlemlerin sırası önemlidir. Önce, o sayfada başka hiçbir şeyi imzalamayın ve sunduğu hiçbir "destek" sohbetiyle etkileşime girmeyin. Sekmeyi kapatın. İkincisi, bir cüzdan bağladıysanız ve bir kez bile imzaladıysanız, o cüzdanı ele geçirilmiş kabul edin: kalan varlıkları şüpheli siteyle hiç etkileşime girmemiş yeni bir cüzdana taşıyın ve eski adresle başka bir şey yapmadan önce bir revoke aracında bulabildiğiniz tüm token onaylarını iptal edin.

Üçüncüsü, yüklediğiniz belgelerin kötüye kullanılacağını varsayın. Pasaport taraması, selfie ve adres kanıtı birlikte eksiksiz bir kimlik hırsızlığı başlangıç kitidir. Yerel kimlik hırsızlığı veya dolandırıcılık yetkilinize bildirimde bulunun, önümüzdeki birkaç ay boyunca kredi raporlarınızı izleyin ve yeni hesap açılışlarının ek doğrulama gerektirmesi için büyük kredi bürolarına fraud alert koymayı düşünün.

Dördüncüsü, sayfayı bildirin. İhraççının resmi destek kanalı genellikle URL'yi ister, böylece diğer kullanıcıları uyarabilir ve yayından kaldırma talebinde bulunabilir. Domain kayıt kuruluşları ve hosting sağlayıcılarının da abuse iletişimleri vardır. Yavaş olsalar da bazen işlem yaparlar. Bildirim yapmak kaybedileni geri getirmez, ancak bir sonraki mağdurun kaybını azaltır.

Meşru bir RWA onboarding süreci nasıl doğrulanır?

Önemli olan tek doğrulama bağımsız doğrulamadır. Size gönderilen bağlantıya tıklamayın. Yeni bir tarayıcı sekmesi açın, ihraççının kanonik domainini elle yazın veya daha önce kaydettiğiniz bir yer imini kullanın ve uygulama sayfasına oradan gidin. Proje KYC sunuyorsa, uygulama sayfasına reklamlar veya DM'ler üzerinden tanıtılan ayrı bir landing page'den değil, ihraççının kendi navigasyonundan ulaşılabilir.

Resmi sitede olduğunuzda iki şeye bakın. Birincisi, KYC sağlayıcısının adı. Meşru platformlar sağlayıcılarını belirtir (Sumsub, Onfido, Persona, Jumio) ve doğrulama akışının içinden bu sağlayıcının domainine bağlantı verir. Yükleme adımında URL'yi kontrol ederek bunu doğrulayabilirsiniz: adlandırılan sağlayıcının gerçek domainine çözülmüyorsa, sahtedir. İkincisi, cüzdan bağlantı adımı. Gerçek RWA platformları ya KYC sırasında hiç cüzdan imzası istemez ya da salt okunur düz bir imza ister, yani herhangi bir onay vermeden adres sahipliğini kanıtlayan imzalı bir mesaj. Onay işlemi isteyen bir akış, özellikle açık harcama limitine sahip olan, meşru değildir.

İhraççının resmi duyuru kanallarını doğruluk kaynağı olarak görmek de önemlidir. Doğrulanmış X hesabı, resmi blog ve kanonik-domain e-posta listesi, bir saldırganın aynı anda güvenilir biçimde taklit edemeyeceği üç kanaldır. Tamamlamanız istenen onboarding bu üç yerin hiçbirinde belirtilmiyorsa, böyle bir süreç yoktur.

RWA yatırımlarını bir drainer'a yakalanmadan takip edin

Tokenize edilmiş varlık haberleri hızla değişir, peşinden gelen dolandırıcılık kopyaları da öyle. Her duyuruyu manuel olarak okumak, her alan adını iki kez kontrol etmek ve herhangi bir şeye tıklamadan önce topluluk onayını beklemek doğru reflekstir, ancak ölçeklenebilir değildir. Zippfeed, RWA başlıklarını duygu skoru (bullish, neutral veya bearish) ve önem derecelendirmesiyle takip eder. Böylece hangi tokenizasyon hikayelerinin gerçekten ilgi kazandığını görebilir ve DM'ler ile arama reklamları arasında link kovalamak yerine her katılım adımını tek bir doğrulanmış akıştan teyit edebilirsiniz.

Sıkça sorulan sorular

Sahte KYC portalı kripto dolandırıcılığı gerçekten yaygın mı, yoksa bu sadece korku tellallığı mı?
Büyük RWA platformları için hazır KYC şablonları sunan drainer kit satıcıları olduğu için bu dolandırıcılık yeterince yaygındır. Tokenize Treasury, tokenize altın veya tokenize para piyasası fonu satışları etrafında bu model düzenli olarak artar, çünkü hedef kitle kimlik yüklemesi beklemeye alıştırılmıştır. Bu dolandırıcılıklar teorik değildir. Drainer-as-a-service yaygınlaştığından beri phishing kayıplarının anlamlı bir bölümünü oluştururlar.
Yalnızca pasaport ve selfie yüklüyorsam cüzdan boşaltma işlemi nasıl gerçekleşiyor?
Kimlik yükleme, cüzdanı boşaltan adım değil, oltadır. Yüklemeden sonra sahte sayfa sizden bir cüzdan bağlamanızı ve doğrulama adımı gibi görünen bir mesaj imzalamanızı ister. Bu imza aslında bir token approval işlemidir ve bir sözleşmeye varlıkları cüzdanınızdan taşıma izni verir. Ardından bir sweeper bot, siz fark etmeden dakikalar içinde fonları transfer eder. Eğitim amaçlıdır, finansal tavsiye değildir. Bağımsız olarak doğrulamadığınız bir bağlantı üzerinden ulaştığınız sayfada asla cüzdan mesajı imzalamayın.
Bir kripto sitesine kimliğimi hiç yüklemeli miyim?
Evet, ancak yalnızca platforma kendiniz gidip alan adının ihraççının aylardır kullandığı resmi alan adı olduğunu doğruladığınızda ve sayfada adı geçen KYC sağlayıcısının, örneğin Sumsub, Onfido veya Persona, yüklemeyi gerçekten yönettiğini teyit ettiğinizde. Kusursuz görünenler dahil, size gönderilen her bağlantıyı aksi kanıtlanana kadar tehlikeli kabul edin. Bu genel bilgilendirmedir, hukuki veya finansal tavsiye değildir.
URL, TLS kilidi dahil tamamen doğru görünüyorsa ne olur?
Kilit simgesi yalnızca bağlantının şifreli olduğu anlamına gelir, hedefin güvenilir olduğunu göstermez. Drainer kitleri benzer alan adları için düzenli olarak ücretsiz TLS sertifikaları alır. Bu yüzden ondo-finances.com üzerindeki bir kilit simgesi, başka herhangi bir sitedeki kilit simgesinden daha güven verici değildir. Tek güvenilir kontrol, kayıtlı alan adının kendisidir. Bunun ihraççının önceki resmi iletişimlerinde kullandığı alan adıyla eşleştiğini ve yükleme adımında üçüncü taraf KYC sağlayıcısının gerçek alan adını doğrulamalısınız.
İlgili tokenler
$ONDO $BUIDL $PAXG $XAUT