Fiyatlar yükleniyor…

Sahte NFT Mint ve İmza Taklitleri: Cüzdanınızı Nasıl Boşaltır?

Drainer kitleri, token onayı veya off-chain imza isteyen tek tıkla mint sayfalarıyla gelir. Asla imzalamamanız gereken dört imzayı öğrenin.

Sahte NFT Mint ve İmza Taklitleri: Cüzdanınızı Nasıl Boşaltır?

Sahte NFT mint nedir ve neden normal bir mint gibi görünür?

Sahte NFT mint, anlamadığınız bir şeyi imzalamanız için gerçek bir koleksiyonun mint sayfasını taklit eden bir web sayfası, Discord bağlantısı veya Twitter gönderisidir. Amaç size bir NFT vermek değildir. Amaç, saldırganın mevcut tokenlarınızı veya NFT'lerinizi daha sonra taşımasına izin veren imzalı bir mesaj ya da on-chain onay elde etmektir. Sayfa genellikle yüklenir, wallet'ınız açılır ve metin makul göründüğü, geri sayım sayacı çalıştığı ve görseller ikna edici olduğu için okumadan onayla'ya tıklarsınız.

Bu saldırıyı eski phishing yöntemlerinden farklı kılan iki şey vardır. Birincisi, saldırganın çoğu zaman kötü amaçlı bir contract dağıtmasına bile gerek yoktur. Gerçek koleksiyonların zaten kullandığı ERC-721'in setApprovalForAll gibi standart arayüzleri kullanabilir ve sizi sadece kontrol ettiği bir contract adresine yönlendirebilir. İkincisi, saldırı iki işleme bölünebilir. İlk işlem küçük ve zararsızdır, bazen hiçbir şey mintlemeyen ücretsiz bir mint bile olabilir. İkincisi daha sonra, bazen haftalar sonra, onay verilmiş her adreste transferFrom çağıran bir bot tarafından yürütülür. Siz fark ettiğinizde wallet'ınız boşalmıştır.

Bunun koleksiyonerler için önemli olmasının nedeni, minting'in crypto içinde yazmadığınız bir şeyi imzalamanızın beklendiği tek an olmasıdır. Bir CEX'e (centralized exchange) giriş yapmak veya Uniswap üzerinde satın almak, typed-data yükünü okumanızı gerektirmez. Minting bunu gerektirir, bu da NFT koleksiyonculuğuna giriş noktasının aynı zamanda bir wallet'ı boşaltmanın en kolay yeri olduğu anlamına gelir. İmza istemine bir bankacının havale talebine yaklaşacağı gibi yaklaşın: hedefi okuyun, tutarı okuyun ve metin ekrandaki hikayeyle eşleşmiyorsa uzaklaşın.

Gerçek riskler: drainer kitleri wallet'ları gerçekte nasıl boşaltır?

Modern NFT drainer'ların çoğu hizmet olarak satılır. Operatörler abonelik ücreti öder, boşaltılacak bir contract adresi veya wallet adresi yapıştırır ve mint, airdrop talebi veya ücretsiz mint gibi görünen bir phishing sayfası alır. Kitler, domainleri döndüren, onayı bir alt işlemde gizleyen ve kurbanın sahte bir onay görmesi için başarılı bir mint'i bile simüle eden anti-detection özellikleriyle gelir. 2024'ün ikinci yarısında ve 2025 boyunca, Scam Sniffer ve Blockaid gibi firmalardaki on-chain araştırmacılar drainer hacimlerinin yılda yüz milyonlarca dolara ulaştığını ve bunun anlamlı bir payının özellikle NFT mint sayfalarına atfedildiğini izledi.

Bu drain'lerin büyük çoğunluğunu oluşturan dört imza kalıbı vardır. Bunları isimleriyle bilmek, kendi güvenliğiniz için yapabileceğiniz en büyük tek yükseltmedir. Hiçbiri saldırgana ETH göndermenizi gerektirmez. Yalnızca bir şey imzalamanızı gerektirirler, wallet isteminin zararsız görünmesinin nedeni de budur.

İmzanın kendisinin ötesinde, drainer'lar birkaç sosyal hileye dayanır. Bir projenin resmi Discord'unu taklit eder, gerçek koleksiyondan bir karakter farklı bir adla mint yapar ve gürültünün sinyali örtmesi için drop zamanlamalarını gerçek mintlerle çakıştırır. Ayrıca X/Twitter üzerinde projenin altına sahte yorumlar eker ve Google'da sponsorlu bağlantılar için ödeme yaparlar. Mint sayfasına bir arama reklamı, DM veya tanımadığınız birinden gelen Discord bağlantısı üzerinden ulaştıysanız, herhangi bir şey imzalamadan önce yavaşlayın.

Dürüst gerçek şu ki hiçbir imza inceleme rutini sizi zamanın %100'ünde kurtarmaz. Drainer yazarları, yüklerini meşru istemleri taklit edecek şekilde günceller ve bazıları projenin kendisi tarafından dağıtılmış gerçek mint contract'larını kullanır. Bu makalenin amacı sizi yenilmez yapmak değildir. Amaç, ucuz saldırıları bariz hale getirmektir, böylece geriye kalan tek risk sofistike saldırılar olur. Çoğu saldırgan daha kolay kurbanlar olduğu için bunları atlar.

Körü körüne asla imzalamamanız gereken dört imza

  • setApprovalForAll: 'Bu contract'ın tüm NFT'lerinizi (veya bir koleksiyonun tamamını) herhangi bir zamanda, sonsuza kadar, siz iptal edene dek taşımasına izin ver.' Meşru bir mint'in buna neredeyse hiç ihtiyacı yoktur. Bir mint sayfası bunu istiyorsa siteyi düşmanca kabul edin.
  • permit (ERC-2612): 'Bir spender'ın gelecekte, süresiz olarak, yalnızca permit çağırarak token'ınızdan sabit bir miktar almasına izin ver.' Drainer'lar bunu sahte bir mint düğmesinin içine sarar. Onaylanan token genellikle bir NFT değil, USDC veya USDT gibi bir stablecoin ya da blue-chip bir varlıktır.
  • increaseAllowance / approve: 'Bir spender'ın belirli miktarda bir token'ı taşımasına izin ver.' permit gibidir, ancak miktar ve token açıkça yazılır. İkisini de okuyun. Token elinizde tuttuğunuz bir şeyse imzalamayın.
  • eth_sign / URL veya hex blob içeren personal_sign: 'Bu mesajı imzala.' Gerçek siteler personal_sign'i yalnızca girişler için kullanır ve mesaj İngilizce bir metin gibi okunur. İstem uzun bir hex dizisiyse veya personal_sign yükünün içinde 'opensea', 'blur' ya da bir marketplace URL'si içeriyorsa, neredeyse kesinlikle off-chain bir emir veya Seaport listeleme exploit'idir.

safeMint ve setApprovalForAll: meşru bir mint işlemi gerçekte ne yapar

Bir koleksiyoncu için en faydalı karşılaştırma, gerçek bir mint imzası ile bir drainer imzası arasındaki karşılaştırmadır. Cüzdan açılır penceresinde yüzeysel olarak benzer görünürler, ancak zincir üzerinde tamamen farklı şeyler yaparlar ve nereye bakacağınızı biliyorsanız fark görülebilir.

Meşru bir ERC-721 mint işlemi genellikle safeMint adlı bir fonksiyonu çağırır (veya sözleşmeye bağlı olarak mint, publicMint, teamMint). Cüzdanınız açıldığında sizden gas maliyeti olan bir işlem göndermeniz istenir ve işlemin, projenin duyurduğu resmi mint sözleşmesiyle eşleşen net bir 'To' adresi vardır. Fonksiyon adı cüzdanınızda okunabilir. Value alanı, ETH veya bir stablecoin cinsinden belirtilen mint fiyatıdır. Ayrı olarak bir onay istenmez, çünkü sözleşmenin mevcut varlıklarınıza dokunması gerekmez: size yeni bir token mint edecektir. Bütün mesele budur.

Bir drainer mint iki şeyden birini yapar. Ucuz versiyon zincir üzerindeki mint işlemini tamamen atlar ve sizden Blur, OpenSea Pro veya LooksRare gibi bir marketplace için emir içeren zincir dışı bir EIP-712 mesajı imzalamanızı ister. Tehlikeli versiyon ise sizden saldırganın kontrol ettiği bir sözleşme adresinde setApprovalForAll çağırmanızı ister. Bu adres daha sonra siz iptal edene kadar gelecekte herhangi bir anda cüzdanınızdaki herhangi bir NFT için transferFrom kullanma konusunda sınırsız izne sahip olur.

Cüzdan istemini satır satır okumak

  • To: Resmi sözleşme adresi olmalıdır. Bunu birinin size gönderdiği bağlantıda değil, projenin kendi web sitesinde doğrulayın. Tek bir harf veya rakam farkı bile sizi bir saldırgan sözleşmesine yönlendirmeye yeter.
  • Function: safeMint, mint veya benzer adlandırılmış bir fonksiyon olmalıdır. setApprovalForAll, approve ya da 'claimRewards' veya 'airdrop' gibi adlandırılmış bir yöntem olmamalıdır.
  • Value: ETH veya bir stablecoin cinsinden mint fiyatı olmalıdır. Bir sonraki istemde onay isteyen bir 'free mint' işleminde sıfır olmamalıdır. Onay isteyen sıfır değerli mint işlemleri bilinen bir drainer kalıbıdır.
  • Spender / Approval target: İstem herhangi bir onaydan söz ediyorsa, spender tanıdığınız bir sözleşme olmalıdır ve mint tamamlandıktan sonra yine de Revoke.cash üzerinde bunu iptal etmelisiniz.

İmzalamadan önce EIP-712 typed data nasıl okunur

EIP-712, imza isteklerini okunabilir hale getiren standarttır. Cüzdan, sizden bir hex yığını imzalamanızı istemek yerine 'from', 'to', 'value', 'deadline' ve 'nonce' gibi adlandırılmış alanlara sahip yapılandırılmış bir veri yükü gösterir. Bu bir kullanılabilirlik iyileştirmesidir, ancak yalnızca gerçekten okursanız. Çoğu koleksiyoncu okumaz, bu yüzden drainer'lar EIP-712'yi sever: veri yükleri resmi görünür.

Meşru bir NFT mint işlemi için typed data genellikle spender, permit alanları veya token sözleşmesi içermez. Alıcı olarak cüzdan adresinizle birlikte '0.08 ETH karşılığında 1 NFT mint ediliyor' diyebilir. Blur veya OpenSea tarzı bir listeleme imzası için veri yükü fiyatlar, son kullanma zamanları ve bir sayaç içeren bir emir defteri girdisi içerir. Bir drainer için veri yükü genellikle değer olarak stablecoin bakiyenizi içeren bir permit nesnesi ya da değerli NFT'lerinizden birini sıfır ETH fiyatla listeleyen bir Seaport emri içerir.

EIP-712 açılır pencereleri için kontrol listesi

  • Domain: 'name' ve 'version' proje ile eşleşmelidir. Meşru bir Blur emri 'Blur' der, meşru bir OpenSea emri 'Seaport' der ve meşru bir LooksRare emri 'LooksRare Exchange' der. Domain 'MintNFT-Free' gibi bir şeyse veya version alanı boşsa durun.
  • Primary type: Sitenin yaptığını iddia ettiği şeyle eşleşmelidir. Bir mint sitesinin 'Permit' veya 'Order' türü göstermesi uyarı işaretidir.
  • Token address: Bir token'dan söz ediliyorsa, sözleşme adresini bir block explorer'a yapıştırın. Bunun aynı ada sahip bir taklit token değil, gerçek USDC, USDT, WETH veya sitenin iddia ettiği token olduğundan emin olun.
  • Amount: Bir permit veya onay bir tutardan söz ediyorsa, bu normal bir işlem büyüklüğü olmalıdır. Bakiyenizin tamamına yakın herhangi bir şey veya özel 'unlimited' sentinel değerini kullanan herhangi bir şey (çoğu zaman 2^256 - 1) reddedilmelidir.
  • Nonce and deadline: Meşru mesajların gelecekte bir deadline değeri ve cüzdanınızla eşleşen bir nonce değeri vardır. Eski nonce değerleri ve eksik deadline değerleri, yeniden oynatma veya elle hazırlanmış bir veri yükü işaretleridir.

Onay isteyen 'free mint': çalışılmış bir örnek

Bu, 2024 ve 2025'te en yaygın drain kalıbıdır ve üzerinden geçmeye değerdir, çünkü koleksiyoncuların en sık kandığı yöntem budur. Bir Twitter hesabı gerçek bir projeyi taklit eder ve bir partner koleksiyonun sahiplerinin bir ücretsiz NFT mint edebileceğini duyurur. Bağlantı, gerçek mint sayfasının bir klonuna gider. Mint düğmesi art arda iki cüzdan istemi tetikler.

İlk istem, bir 'verification' mesajı için personal_sign veya eth_sign isteğidir. Saldırgan, bunun bir giriş işlemi gibi görünmesi nedeniyle okumadan imzalamanızı umar. İkinci istem, saldırganın sözleşmesinde setApprovalForAll çağrısıdır ve çoğu zaman Pudgy Penguins veya Bored Apes gibi blue-chip bir koleksiyona kapsamlanmıştır. Onayladıktan sonra sayfa ya size değersiz bir NFT mint eder ya da sessizce başarısız olur. Her iki durumda da saldırgan artık gerçek NFT'lerinizi taşıma onayına sahiptir.

Savunma mekaniktir. Gerçek bir free mint ya gas maliyeti gerektirir ve safeMint çağırır ya da claim, claimAirdrop veya benzeri adlı bir fonksiyonu çağıran ve size bir token yazan bir merkle-claim işlemidir. Hiçbir şeyi onaylaması gerekmez. Bir 'free mint' herhangi bir onay veya düz bir giriş olmayan herhangi bir imza istediği anda en kötüsünü varsayın. Sekmeyi kapatın, projeyi kendi yer işaretiniz üzerinden bulun ve başka bir şey yapmadan önce Discord'da ekipleriyle teyit edin.

Aynı saldırının sık kullandığı kılıklar

  • Uzun bir hex dizesinde personal_sign isteyen 'Verify you are human' istemleri.
  • USDC üzerinde permit açan 'Claim your gas refund' düğmeleri.
  • Sahte marketplace sayfalarında, zincir üzeri listeleme yerine Seaport veya Blur emir imzası üreten 'List your NFT for free' düğmeleri.
  • Bir multisend sözleşmesinde setApprovalForAll isteyen 'Bridge rewards' ve 'snapshot registrations'.

Kötü bir imzadan sağ çıkacak cüzdan nasıl kurulur

Mükemmel imza hijyenine sahip olsanız bile, eninde sonunda istemediğiniz bir şeyi imzalayacaksınız. Soru, bunu yaptığınızda ne kadar kaybedeceğinizdir. Profesyonel koleksiyoncuların standart yanıtı iki cüzdan tutmaktır: mint ve alım satım için bir hot wallet, saklama için bir cold wallet. Hot wallet, kaybetmeyi göze alamayacağınız hiçbir şeyi tutmaz. Cold wallet, blue-chip varlıkları tutar ve asla mint sayfalarına bağlanmaz.

Fiyatını hesaplayana kadar bu paranoyakça gelebilir. Bir burner wallet hiçbir maliyet gerektirmez ve kurulması on dakika sürer. Boşaltılmış bir Bored Ape altı haneli tutara mal olur ve yerine konamaz. Asimetri o kadar aşırıdır ki 'always use a burner', NFT koleksiyonculuğunda bedava paraya en yakın şeydir.

Her mint öncesi operasyonel kontrol listesi

  • Bir burner wallet kullanın ve yalnızca gas ile mint fiyatı için gereken ETH ile fonlayın.
  • İşlemi simüle edin ve gerçek cüzdanınızda onaylamadan önce Pocket Universe, Blowfish veya Wallet Guard kullanın.
  • Revoke.cash üzerinde onayları kontrol edin ve bunu mint işleminden hemen sonra yapın. Mint herhangi bir onay istediyse, başka bir şey yapmadan önce iptal edin.
  • Ertesi gün tekrar iptal edin. Bazı drainer'lar anında iptal alışkanlıklarını aşmak için gecikmeli yürütme kullanır.
  • Seed phrase türetilmiş varlıklar tutan bir cüzdandan asla mint yapmayın, örneğin aynı zamanda BTC veya ETH staking pozisyonları da tutan bir hardware-wallet hot-side hesabı gibi.

Zaten şüpheli bir şeyi imzaladıysanız ne yapmalısınız

Bir setApprovalForAll veya permit imzaladıysanız henüz hiçbir şey kaybetmiş değilsiniz, ancak saldırganın artık onu almak için anahtarları var. Zaman önemlidir. En hızlı yol Revoke.cash'i açmak, etkilenen cüzdanı bağlamak ve az önce imza verdiğiniz sözleşme adresine yönelik her onayı iptal etmektir. Sözleşme adresini bilmiyorsanız tanımadığınız her şeyi iptal edin.

Yanlışlıkla bir Seaport veya Blur emri imzaladıysanız saldırganın NFT'nizi sıfır ya da bir wei karşılığında satın almak için hâlihazırda açık bir emri olabilir. Pazaryerine gidin, listelemelerinizi bulun ve iptal edin. Blur'da bu seçenek 'My bids' ve 'My listings' altında yer alır. OpenSea'de ise 'Listings' altındadır. Zincir dışı bir listelemeyi iptal etmek ikinci bir imza gerektirir, bu pazaryerlerini kullanmanın giriş bedelidir, ancak emrin gerçekleşmesine izin vermekten çok daha ucuzdur.

NFT'leriniz zaten gitmişse dolandırıcıyla pazarlık yapmayın, Twitter'da size DM atan bir 'kurtarma hizmetine' ödeme yapmayın ve o cüzdandan başka hiçbir işlem imzalamayın. Kalan varlıkları yeni bir cüzdana taşıyın, projenin topluluk moderatörlerine bir rapor gönderin ve bir sonraki koleksiyoncunun uyarı alması için sözleşmeyi Etherscan'e veya ilgili blok gezgininin işaretleme mekanizmasına bildirmeyi düşünün.

Drainer kurbanı olmadan NFT mint haberleri nasıl takip edilir

NFT mint duyuruları çok hızlı hareket eder ve gerçek bir drop ile sahte bir klon arasındaki fark dakikalarla ölçülür. Her resmi kanalı elle takip etmek kaybettiren bir oyundur ve drainer operatörlerinin güvendiği şey de tam olarak budur. Zippfeed, NFT mint başlıklarını bullish, neutral veya bearish olarak işaretlenmiş duygu puanlaması ve önem derecesiyle öne çıkarır, böylece gerçek drop'ları fark edebilir, taklitçileri görmezden gelebilir ve yalnızca önceden doğruladığınız mint sayfalarına tıklayabilirsiniz. Bu akışı yukarıdaki burner cüzdan alışkanlığıyla birleştirdiğinizde, koleksiyon yapmanın en tehlikeli anını rutin bir işe dönüştürürsünüz.

Sıkça sorulan sorular

Yeni koleksiyonlardan NFT mint etmek güvenli mi?
Yeni ve denetlenmemiş bir koleksiyondan mint etmek, crypto içinde yapabileceğiniz daha riskli işlemlerden biridir, çünkü kontrat yenidir ve ekip çoğu zaman anonimdir. Bu otomatik olarak güvensiz olduğu anlamına gelmez, ancak yerleşik bir koleksiyondan mint etmeye göre daha fazla dikkat gerektirir. Burner wallet kullanın, işlemi simüle edin ve her onay isteğini kırmızı bayrak olarak görün. Bu makaledeki hiçbir şey finansal tavsiye değildir. Mint kararları yalnızca size aittir.
Sahte bir mint imzası cüzdanımı gerçekte nasıl boşaltır?
Bir drainer mint, imzaladığınız anda varlıklarınızı çalmaz. Saldırganın varlıkları daha sonra taşımasına izin veren bir izin alır. Bu izin, on-chain setApprovalForAll veya permit ya da marketplace order gibi off-chain EIP-712 imzası olabilir. Saldırgan daha sonra onay veren her cüzdana karşı transferFrom, permit veya order execution çağıran bir script çalıştırır. Bu genellikle saatler ya da günler sonra olur. İmza anahtardır, boşaltma ise maymuncuktur.
Mint ve saklama için aynı cüzdanı kullanmalı mıyım?
Hayır. Profesyonel koleksiyonerler blue-chip varlıklar için cold storage wallet, mint için ise yalnızca mint fiyatı ve gas ücretini karşılayacak kadar ETH bulunan ayrı bir hot wallet kullanır. Hot wallet üzerinden kötü bir imza atarsanız, kaybedebileceğiniz en fazla şey o cüzdandaki bakiyedir ve bunu dakikalar içinde yenileyebilirsiniz. Saklama ile mint işlemlerini karıştırmak, telafi edilebilir bir hatayı tam kayba dönüştürür.
setApprovalForAll ile permit arasındaki fark nedir?
setApprovalForAll, bir kontratın belirli bir koleksiyondaki tüm NFT'lerinizi süre sınırı olmadan, siz iptal edene kadar taşımasına izin veren bir ERC-721 veya ERC-1155 fonksiyonudur. permit ise bir harcayıcının USDC gibi bir ERC-20 tokenından belirli bir miktarı gelecekte çekmesine izin veren bir ERC-2612 fonksiyonudur. İkisi de güçlüdür, ikisi de drainer kitleri tarafından sıkça kötüye kullanılır ve meşru bir mint işleminin neredeyse hiçbir zaman bunlardan birine ihtiyacı yoktur.