Fiyatlar yükleniyor…

MetaMask’ten Fon Kaybetmeden Nasıl Geçiş Yapılır

MetaMask geçişini yanlış yapmak beş ve altı haneli bakiyeleri sildi. Seed phrase’inizi yeni cihazlardan uzak tutan donanım öncelikli güvenli yol burada.

MetaMask’ten Fon Kaybetmeden Nasıl Geçiş Yapılır

Çoğu MetaMask geçişi neden kötü biter?

Herhangi bir cüzdan destek kanalında arama yapın, tekrar eden bir hikaye bulursunuz. Bir kullanıcı MetaMask'in fazla hantal olduğuna karar verir, yeni bir chain'i destekleyen bir tarayıcı eklentisi ister veya daha kullanışlı bir mobil uygulama arar. Yeni cüzdanı kurar, secret recovery phrase'ini isteyen dostane bir ekran görür, MetaMask'teki on iki kelimeyi yazar ve onaylar. O andan itibaren, iki cihazdaki iki uygulama aynı parayı kontrol eder. Seed phrase artık yeni cihazın sahip olduğu antivirüs duruşunun, tarayıcı sandbox'ının ve işletim sisteminin içinde yaşar. O cihaz daha zayıfsa, tüm cüzdan daha zayıf hale gelir.

İnsanların bunu yapmasının nedeni sezgiseldir ve yanlıştır. Seed phrase'in bir parola olduğunu, onu kopyalamanın bir giriş bilgisini kopyalamak gibi olduğunu varsayarlar. Bir parola değiştirilebilir. Seed phrase değiştirilemez. Bu on iki veya yirmi dört kelimeyi elinde tutan herkes, her chain'de, onlardan türetilen her hesap için sonsuza kadar işlem imzalayabilir ve tüm bakiyeyi boşaltabilir. Seed phrase'i bir paroladan çok evinizin tapusu gibi düşünün: daha güzel bir dosya dolabı var diye tapunun fotokopisini çekip bir yabancıya vermezsiniz.

Daha sessiz bir hata modu da vardır. Hiç phishing'e maruz kalmasanız bile, seed phrase'in her ek kopyası gelecekteki bir saldırganın ele geçirebileceği bir yer daha demektir. Yıllar sonra eBay'de satılan bir dizüstü bilgisayar. Eski bir telefonun bulut yedeği. Bir fotoğraf hesabıyla senkronize olmuş bir ekran görüntüsü. Bunlar varsayım değildir; yayımlanan cüzdan hırsızlığı vakalarında en yaygın giriş noktalarıdır. Bu yüzden herhangi bir geçişin ilk kuralı "seed'imi nasıl temiz şekilde kopyalarım" değil, "onu hiç kopyalamaktan nasıl kaçınırım" olmalıdır.

Geçiş sırasında gerçekte neler yanlış gidebilir?

Güvenli yolu adım adım anlatmadan önce, sahada bunları tanıyabilmeniz için hata türlerini envantere almak faydalı olur.

Seed phrase yeniden kullanım riski. Baskın risk budur. MetaMask recovery phrase'inizi başka bir cüzdana, bir web uygulamasına veya tarayıcı eklentisine yazmak, sızabileceği yerleri ikiye katlar. Pano kötü amaçlı yazılımları, gizli izinlere sahip tarayıcı eklentileri ve sahte cüzdan arayüzleri, kendilerine yazılan ifadelerin hepsini toplar.

Kötü amaçlı cüzdan yazılımı. Rabby, Phantom, Frame veya Zerion gibi görünen klon siteler, gerçek gibi görünen ve davranan sahte kurulum dosyaları dağıtır. Seed'inizi ilk içe aktardığınızda adresiniz doğru bakiye ile görünür. Bir sonraki işlem imzalayışınızda cüzdan hedefi saldırganın adresiyle değiştirir. Seed zaten içe aktarma sırasında dışarı sızdırılmıştır.

Onayların taşınması. Token onayları zincir üstünde kaydedilir ve adresinize bağlıdır. Cüzdanınızda saklanmazlar, bu yüzden cüzdan değiştirmek onları temizlemez. İki yıl önce sınırsız USDC harcaması için onay verdiğiniz bir contract, artık yeni bir cihazdan imza atıyor olsanız bile bunu yapmaya hâlâ yetkilidir. Geçiş günü bunları temizlemek için doğru zamandır.

Address poisoning. Büyük ve görünür bir fon hareketi mempool'a veya chain'e düştüğünde, botlar gönderen ve alıcı adresleri izler. Gerçek karşı taraflarınızdan biriyle ilk ve son birkaç karakteri aynı olan bir adresten çok küçük bir dusting işlemi gönderirler. Bir sonraki sefer geçmişinizden bir adres kopyaladığınızda saldırganın adresini kopyalayabilirsiniz. Bu risk bir geçişten hemen sonra artar, çünkü eski bir hot wallet'tan yeni bir adrese yapılan zincir üstü transfer tam olarak botların aradığı türden bir olaydır.

Gas ve chain karışıklığı. Yeni bir cüzdana geçen kullanıcılar, transferin ortasında sık sık yeni cüzdanlarının varsayılan olarak göstermediği chain'lerde bakiyeleri olduğunu fark eder. Polygon, Arbitrum, Base veya BNB Chain üzerindeki fonlar aylarca görünmez kalabilir. Bir geçiş kontrol listesi, eski cüzdanınızın dokunduğu her chain'de mutlaka bir tarama içermelidir.

ENS, ad hizmeti ve kişi listesi kaybı. ENS (Ethereum Name Service) adları hangi cüzdanı kullandığınızdan bağımsız olarak adreslere çözümlenir, bu yüzden kimliğiniz sizinle birlikte gelir. Ancak yerel adres defterleri, kayıtlı kişiler ve yalnızca izlenen adresler cüzdan uygulamasının içinde bulunur. Otomatik olarak aktarılmazlar. Bunları yeniden oluşturmayı planlayın.

Donanım cüzdanı eşleştirme yolu, adım adım

Güvenli geçiş aslında tam anlamıyla bir geçiş değildir. Bir devamlılıktır. MetaMask'i (veya güvendiğiniz hangi cüzdanı kullanıyorsanız onu) kullanmaya devam eder, onu bir donanım cihazıyla eşleştirir ve önemsediğiniz etkinliği bu cihaza taşırsınız. Seed phrase'iniz, oluşturulduğu yer olan donanımın içinde mühürlü kalır ve hiçbir başka yazılıma yazılmaz. Saldırı yüzeyinizi artırmayan tek akış budur.

Adım 1. Donanım cüzdanını doğrudan üreticiden satın alın. Ledger ve Trezor yerleşik seçeneklerdir. Bir pazar yeri satıcısından değil, resmi mağazadan satın alın. Bilinen bir seed ile önceden yüklenmiş, kurcalanmış donanım cüzdanları Amazon ve eBay'de belgelenmiştir. Kutu mühürlü, kurcalamayı belli eden bir şeritle gelmelidir. Herhangi bir şeyin bozulmuş gibi görünmesi halinde iade edin. Bu paranoya değildir, belgelenmiş tehdit modelidir.

Adım 2. Cihazı yeni bir cüzdan olarak başlatın. Cihaz ilk kez açıldığında yeni bir seed phrase oluşturur. Bunu kağıda yazın veya önemli bir değer tutmayı düşünüyorsanız metale kazıyın. Asla fotoğrafını çekmeyin, asla bir telefona yazmayın, asla bulutla senkronize olan bir parola yöneticisinde saklamayın. Cihazın kendisi seed'i ana bilgisayara asla göstermez. İşlemleri kendi çipinin içinde imzalar ve yalnızca imzayı geri döndürür.

Adım 3. Donanım cüzdanını MetaMask ile eşleştirin. MetaMask'te Connect Hardware Wallet seçeneğini seçin, Ledger veya Trezor'u belirleyin ve yönergeleri izleyin. MetaMask, donanımın seed'inden türetilmiş adreslerin bir listesini görür. Birini seçin (ilki uygundur) ve ekleyin. Artık özel anahtarı tamamen donanım cihazında bulunan bir MetaMask hesabınız var. MetaMask açısından bu yalnızca başka bir hesaptır, ancak imzalama yolu donanıma bağlıdır.

Adım 4. Varlıkları yeni donanım destekli hesaba taşıyın. Önce küçük bir test işlemi gönderin. Ardından kalanını gönderin. Hedef olarak yeni donanım destekli adresi kullanın. Sıcak/soğuk ayrımı istiyorsanız orijinal MetaMask sıcak cüzdanında küçük çalışma bakiyeleri tutabilirsiniz, ancak varlıklarınızın büyük kısmı artık donanım cihazının arkasında bulunmalıdır.

Adım 5. Adresleri donanım ekranında doğrulayın. Her alıcı adresi yalnızca bilgisayar ekranında değil, cihazın kendi ekranında onaylanmalıdır. Bu, kopyala-yapıştır arabelleklerini yeniden yazan adres değiştirme amaçlı kötü amaçlı yazılımları etkisiz kılar. Donanım ekranında doğrulayamadığınız her adresi güvenilmez kabul edin.

Adım 6. Orijinal MetaMask'i boşaltın veya soğuk depoya alın. Orijinal MetaMask'teki bakiye sıfıra indiğinde veya sıfıra yaklaştığında iki seçeneğiniz vardır. Gelecekteki gas için küçük bir miktar ETH ile boş bırakın veya gerçek ayrım için ikinci bir donanım cüzdanına taşıyın. MetaMask eklentisini silip daha sonra aynı seed ile yeniden kurmayın, çünkü bu orijinal seed phrase'i yeni bir yazılım ortamına tekrar sokar ve yeniden açığa çıkarır.

Eski adresinizdeki eski onayları iptal etme

Cüzdan değiştirmek, yıllar boyunca smart contract'lara verdiğiniz izinleri iptal etmez. Bir DEX (decentralized exchange) yönlendiricisine USDC'nizi harcaması için, bir NFT pazar yerine ERC-721 token'larınızı taşıması için veya bir staking sözleşmesine cüzdanınızdan çekim yapması için daha önce onay verdiyseniz, sözleşmeye aksi söylenmediği sürece bu izinler geçerli kalır. Bunlar zincir üzerinde, adresinize bağlı şekilde saklanır ve her cüzdan değişikliğinden sonra varlığını sürdürür. Geçiş, bunları temizlemek için mükemmel andır, çünkü zaten dikkatli bir zihin yapısındasınızdır.

Her onayı bulun. Etherscan'in Token Approvals sayfası, revoke.cash veya approved.zone gibi araçlar zinciri okur ve adresinizden aktif izni olan her sözleşmeyi listeler. Orijinal MetaMask adresi için etkileşimde bulunduğu her zincirde listeyi alın: Ethereum mainnet, Arbitrum, Optimism, Base, Polygon, BNB Chain, Avalanche. Her zincirin kendi onay kümesi vardır ve bunlar birbirine taşınmaz.

Hangilerini tutacağınıza ve hangilerini iptal edeceğinize karar verin. Hâlâ aktif olarak bir DEX kullanıyorsanız, belirli bir token onayını belirli bir limitte bırakabilirsiniz (örneğin Uniswap'te 100 USDC). Bir dapp'i bir yıl önce bir kez kullandıysanız ve geri dönmediyseniz, iptal edin. Kötü niyetli veya ele geçirilmiş bir sözleşmenin yetkilendirdiğinizden fazlasını boşaltma riski gerçektir ve ekosistem genelinde sekiz haneli kayıplara neden olmuştur.

İptalleri gerçekleştirin. Her iptal gas maliyeti olan bir işlemdir. İptal yaptığınız cüzdanda küçük bir miktar yerel ETH (veya temizlediğiniz zincirin gas token'ı) gerekir. Yıllardır aktif olan bir cüzdanda onlarca işlem imzalamayı bekleyin. Bunun için bütçe ayırın. Her iptalden sonra, ileride o dapp'i tekrar kullanmanız gerekirse daha sıkı bir limitle yeniden onay verebilirsiniz.

Her zincir için tekrarlayın. Aynı cüzdanın altı veya yedi zincirde onayları olabilir. Bir zinciri atlamak, o zincirdeki bir sözleşmenin hâlâ aktif izne sahip olduğu anlamına gelir. Temizlikten sonra her zincirde onay taramasını yeniden çalıştırın ve listelerin boş olduğunu veya yalnızca aktif olarak kullandığınız dapp'leri içerdiğini doğrulayın.

Adres zehirleme ve görünür bir geçişten sonra nelerin değiştiği

Adres zehirleme, insanların adresleri okuma biçiminden yararlanan bir sosyal mühendislik saldırısıdır. Ethereum adresleri kırk onaltılık karakterden oluşur, bu da ezberlemek için çok uzundur. İnsanlar ilk dört ve son dört karaktere bakar ve ortasına güvenir. Saldırganlar, hedeflerinin yakın zamanda işlem yaptığı adreslerin ön ekini ve son ekini taklit eden özel adresler üretir, ardından bu benzer adreslerden çok küçük dust işlemleri gönderir. Amaç, zehirlenmiş adresin işlem geçmişinize düşmesi ve daha sonra gerçek adres yerine onu kopyalamanızdır.

Bu risk bir geçişten hemen sonra artar. Eski MetaMask'inizden yeni donanım destekli adresinize anlamlı bir tutar gönderdiğinizde, bu işlem zincir üzerinde herkese açıktır. Botlar bunu saniyeler içinde indeksler. Dakikalar içinde, göndericiye veya alıcıya neredeyse birebir benzeyen bir adresten dust alabilirsiniz. Bazı saldırganlar daha da ileri giderek kötü niyetli adreslerini ENS veya benzeri ad hizmetlerine yazar ve insan dostu görünmesini sağlar.

Buna karşı savunma çoğunlukla davranışsaldır.

İşlem geçmişinize asla adres defteri gibi güvenmeyin. Bu, size bir şey gönderen adreslerin listesidir, doğrulanmış bir kişi listesi değildir. Kalıcı bir adres defteri istiyorsanız, kontrol ettiğiniz ENS adlarını veya girişlerin cihazda saklandığı ve kötü amaçlı yazılım tarafından sessizce değiştirilemediği bir donanım cüzdanının etiketli adres defterini kullanın.

Bilinmeyen göndericilerden gelen dust'ı yok sayın. Bir dust işlemiyle etkileşime girmeyin. Geri göndermeye çalışmayın. Dust'ın etkileşime girdiği hiçbir sözleşmeye tıklamayın. Her istenmeyen transferi olası bir tuzak olarak değerlendirin.

Adresleri her zaman donanım ekranında yeniden doğrulayın. Adres zehirlemeye karşı savunma, panoya yönelik kötü amaçlı yazılımlara karşı savunmayla aynıdır: ana bilgisayarın yeniden yazamayacağı güvenilir bir ekran. Donanım cüzdanınız hedeflediğiniz adresi gösteriyorsa imzalayın. Başka bir şey gösteriyorsa reddedin.

Desteklenen yerlerde izin listeleri kullanın. Bazı cüzdanlar ve saklama katmanları onaylı alıcı adresleri listesi tutmanıza izin verir, böylece cüzdan bu listenin dışındaki herhangi bir adrese işlem imzalamayı reddeder. Bu en güçlü savunmadır, ancak işlem anında doğaçlama yapmayı değil, önceden planlamayı gerektirir.

Bir kez bile asla yapmamanız gerekenler

Bazı hatalar telafi edilebilir, bazıları edilemez. Aşağıdakiler ikinci kategoriye girer.

MetaMask seed phrase'inizi başka bir cüzdana kesinlikle yazmayın. Buna tarayıcı eklentileri, mobil uygulamalar, web tabanlı "içe aktar" sayfaları ve arama sonuçlarında reklamı yapılan "kurtarma araçları" dahildir. Seed'in her ek kopyası kalıcı bir yükümlülüktür. Bir cüzdan ürünü mevcut seed'inizi istiyorsa, bu onun geçiş için yanlış araç olduğunun işaretidir.

Seed phrase'inizi hiçbir web sitesine asla girmeyin. Meşru cüzdanların bunu yapmanıza ihtiyacı yoktur. MetaMask'in kendisi seed'i yalnızca eklenti içinde bir cüzdanı geri yüklerken ister ve bunu yapmanın güvenli olduğu tek yer burasıdır, çünkü eklenti yerel olarak çalışır. Seed phrase isteyen herhangi bir web sayfası onu çalıyordur.

Seed'i bir parola yöneticisinde saklamayın. Parola yöneticileri parolalar için mükemmeldir. Bulutla senkronize olurlar. Mahkeme celbine konu olabilir, ihlal edilebilir veya phishing'e maruz kalabilirler. Seed phrase bir parola değildir ve parola gibi ele alınmamalıdır.

Seed'inizi kendinize e-posta veya mesajlaşma uygulamasıyla göndermeyin. E-posta ve mesajlaşma uygulamaları verileri sunucularda, yedeklerde ve daha önce oturum açmış her cihazda düz metin olarak saklar. İfade konuşmadan daha uzun yaşar.

Adresi donanım ekranında doğrulamayı atlamayın. Donanımın kendi ekranı, işlem hattının tamamen güvenebileceğiniz tek parçasıdır. Bu doğrulamayı atlamak, adres değiştirme amaçlı kötü amaçlı yazılımlara her şeyi kaybetmenin en hızlı yoludur.

Geçişten sonra sınırsız token izinleri vermeyin. Eski alışkanlıklar zor ölür, ancak bir sözleşmeye bir varlığın tüm bakiyenizi harcama izni vermek nadiren gereklidir. dapp izin verdiğinde özel limitler belirleyin ve işiniz bittiğinde agresif şekilde iptal edin.

Geçişinizden önce, geçiş sırasında ve sonrasında pratik kontrol listesi

Bir migrasyon, tek bir öğleden sonra yapılacak iş gibi değil, aşamaları olan planlı bir proje gibi ele alındığında sorunsuz ilerler.

Öncesinde. MetaMask'inizin şimdiye kadar temas ettiği her chain'in listesini çıkarın. Onay verdiğiniz her dapp'in listesini çıkarın. Kurtarma ifadenizin fiziksel bir yerde yedeklendiğini doğrulayın, çünkü migrasyon, tek kopyanızın kaybolduğunu fark etmek için kötü bir zamandır. Hardware wallet'ı doğrudan üreticiden satın alın. Asıl taşıma işlemlerini acele etmediğiniz bir günde yapmayı planlayın.

Sırasında. Hardware'ı yeni olarak başlatın, yeni seed'i yazın, bunu asla başka bir cihaza girmeyin. Hardware'ı MetaMask ile eşleştirin. Yeni hardware destekli adrese küçük bir test işlemi gönderin. Adresi hardware ekranında doğrulayın. Ardından kalanını gönderin. Bunu her chain için tekrarlayın. Unuttuğunuz bakiyeleri de toplayın.

Sonrasında. Approval tarayıcısını hem eski adres hem de yeni adres için her chain'de çalıştırın. Artık aktif olarak kullanmadığınız her şeyi iptal edin. Beklenmedik dust bakiyelerini görmezden gelin. Kaydedilmiş her kişiyi, software wallet'ınızdaki işlem geçmişine göre değil, hardware wallet'ınızın içindeki adres defterine göre yeniden doğrulayın. Varlıklarınızı, nadiren bağlanan bir hardware wallet üzerinde uzun vadeli bir cold vault ile aktif alım satım için küçük bir hot wallet arasında bölmeyi düşünün.

Herhangi bir adımda bir şey yanlış gelirse durun. Wallet migrasyonları, henüz taşımadığınız fonların hâlâ güvende olması anlamında geri döndürülebilirdir. İmzaladığınız işlemler geri döndürülemez. Daha yavaş ilerlemek daha güvenlidir.

Wallet migrasyon risklerini net sinyallerle takip edin

Wallet migrasyonları ve bunların etrafında dönen dolandırıcılıklar hızlı hareket eder. Her hafta yeni approval boşaltma sözleşmeleri ortaya çıkar, adres zehirleme botnet'leri daha sofistike hale gelir ve sahte wallet yazılımlarını gerçeğinden ayırt etmek zorlaşır. Bu tehditleri chain'ler, sosyal platformlar ve güvenlik akışları genelinde manuel olarak takip etmek kaybedilecek bir oyundur. Zippfeed, crypto güvenliği ve wallet başlıklarını sentiment puanlaması (bullish, neutral veya bearish) ve önem derecelendirmesiyle öne çıkarır, böylece varlıklarınız için gerçekten önemli olan riskleri gelen kutunuza ulaşmadan önce fark edebilirsiniz.

Sıkça sorulan sorular

MetaMask seed phrase’imi başka bir cüzdana aktarmak güvenli mi?
Hayır. Seed phrase’inizi ister tarayıcı eklentisi, ister mobil uygulama, ister web aracı olsun ek bir yazılıma aktarmak, ana anahtarınızı kalıcı olarak ikinci bir cihaza kopyalar. Her kopya gelecekteki bir saldırı yüzeyidir. Güvenli alternatif, mevcut MetaMask’inizle bir donanım cüzdanı eşleştirip işlemleri ona taşımaktır. Böylece seed, donanım cihazında kapalı kalır. Seed phrase’inizi evinizin tapusu gibi düşünün. Her kopyanın nerede duracağını tam olarak anlamadıkça asla fazladan kopya oluşturmayın.
MetaMask’ten donanım cüzdanına nasıl geçiş yaparım?
Bir donanım cüzdanını doğrudan üreticisinden satın alın, Ledger veya Trezor. Cihazı yeni bir cihaz olarak başlatın ve oluşturduğu seed phrase’i kağıda ya da metale yazın. MetaMask’te Connect Hardware Wallet seçeneğini kullanarak cihazı eşleştirin. Türetilen adreslerden birini yeni alıcı adresiniz olarak seçin, önce küçük bir test işlemi gönderin, adresi donanımın kendi ekranında doğrulayın, ardından kalanını taşıyın. Son olarak, kullandığınız her chain üzerinde orijinal MetaMask adresindeki eski token onaylarını iptal edin.
Donanım cüzdanına geçtikten sonra MetaMask kullanmaya devam etmeli miyim?
Çoğu durumda evet. Donanım cüzdanı MetaMask ile eşleşir ve imzalama cihazda gerçekleşirken MetaMask arayüz olur. MetaMask’in dapp uyumluluğunu, donanımın anahtar güvenliğiyle birlikte kullanırsınız. Yalnızca MetaMask’in sıcak tarafında küçük işlem bakiyeleri tutun ve donanım destekli adresi uzun vadeli kasanız olarak görün. Fonların büyük kısmı taşındıktan sonra orijinal MetaMask’i boşaltın veya soğuk depolamaya alın.
Adres zehirleme nedir ve geçişten sonra neden artar?
Adres zehirleme, saldırganların yakın zamanda işlem yaptığınız bir adresin ilk ve son birkaç karakterini taklit eden özel bir adresten çok küçük dust işlemleri göndermesidir. Amaç, adreslerini işlem geçmişinize yerleştirerek daha sonra yanlışlıkla onu kopyalamanızı sağlamaktır. Geçişten sonra artar çünkü eski cüzdanınızdan yeni adrese yapılan büyük ve görünür on chain transfer, botların izlediği türden bir olaydır. Buna karşı korunmak için işlem geçmişinizi asla adres defteri olarak kullanmayın, adresi her zaman donanım cüzdanınızın ekranında doğrulayın ve istenmeyen dust işlemlerini tamamen yok sayın.