Gerçek dünya varlığı phishing saldırıları, BlackRock'ın BUIDL'i veya Ondo'nun USDY'si gibi meşru ihraççıların kimliğini klonlayarak işler. Saldırganlar benzer görünen alan adları kaydeder, gerçek ticker ile aynı ticker'ı paylaşan wrapper token'lar dağıtır ve kurbanları sınırsız token onayı isteyen sahte talep veya KYC portallarına yönlendirir, ardından cüzdanı boşaltır. Savunma, bir bağlantıya asla güvenmemek, sözleşme adresini her zaman ihraççının kendi sitesinden doğrulamak ve herhangi bir onay istemini geri dönüşü olmayan nokta olarak görmektir.
Öne çıkanlar
- RWA phishing saldırılarının çoğu protokol açıkları değil, kimlik taklididir: saldırgan bir markayı kopyalar ve sizin imza atmanızı bekler.
- İki gerçek adres ve bir sahte ticker, bir onayı boşaltmak için yeterlidir. Wrapper token'lar en yaygın tuzaktır.
- BlackRock, Ondo ve benzeri ihraççılar kanonik sözleşme adreslerini Discord veya Telegram bağlantılarında değil, kendi alan adlarında yayımlar.
- Hiçbir meşru RWA ihraççısı size önce DM göndermez, seed phrase'inizi istemez veya cüzdan imzası gerektiren bir KYC adımında sizi acele ettirmez.
RWA phishing nedir ve genel bir airdrop dolandırıcılığından neden farklıdır?
RWA phishing, sahiplerini kötü amaçlı işlemleri imzalamaya kandırmak için para piyasası fonları, kısa vadeli ABD Hazine tahvilleri veya özel kredi gibi tokenleştirilmiş gerçek dünya varlığı ürünlerinin taklidini yapan bir crypto dolandırıcılığı kategorisidir. Bu kategori vardır çünkü altta yatan ürünler, eski dolandırıcılıkların sıfırdan üretmek zorunda olduğu yerleşik bir güven sinyaline sahiptir: kurumsal marka.
Bir cüzdan BUIDL veya OUSG ticker'ına sahip bir token gösterdiğinde, bir kullanıcı bunun gerçek ihraççıdan geldiğini varsaymaya daha yatkındır. Dolandırıcılar bu varsayımı kötüye kullanır. Yeni bir ERC-20 sözleşmesi dağıtır, ona aynı ticker sembolünü, bazen aynı adı bile verir ve aktif adreslere değersiz kopyalar airdrop ederler. Kopya, cüzdanda gerçek token'ın yanında durur ve üstünkörü bir bakışta ayırt edilemez.
RWA phishing'i address-poisoning'in daha sofistike bir kuzeni yapan şey budur. Address-poisoning, kurbanın yanlış adrese göndermesine dayanır. RWA phishing ise kurbanın yanlış onayı imzalamasına dayanır. Saldırganın protokolün gerçek olduğuna sizi ikna etmesi gerekmez, çünkü logo ve ticker bu işi bedavaya yapar.
Taklit edilen ürünler, tokenleştirilmiş Hazine tahvilleri ve özel kredi, aynı zamanda on-chain finansın en hızlı büyüyen alanlarından bazılarıdır. Bu büyüme, daha önce on-chain krediyle hiç uğraşmamış ve Etherscan üzerindeki ticker'ın sadece deployer'ın yazdığı bir metin dizisi olduğunu fark etmeyebilecek bireysel kullanıcıları çeker. İnandırıcı görünen bir dolandırıcılık için çıta neredeyse sıfıra düşmüştür.
Tokenleştirilmiş bir RWA'ya dokunmadan önce gerçek riskler nelerdir?
Dürüst cevap şu: Riskler, gerçek bir ihraççıyla etkileşime geçmeden önce başlar, çünkü tek başına kimlik taklidi sorunu bir cüzdanı boşaltabilir. Gerçek ürünlerin smart contract hataları, oracle arızaları veya ihraççı iflası gibi teknik riskleri, çoğu bireysel kullanıcı için sosyal mühendislik riskinin gerisinde kalır.
Onay phishing'i baskın hata biçimidir. Bir DeFi protokolüyle etkileşime geçtiğinizde, genellikle bir smart contract'a cüzdanınızdan belirli bir token'ı taşıma izni verirsiniz. Varsayılan arayüz çoğu zaman bu izni sınırsız olarak ayarlamanıza olanak tanır, bu kullanışlıdır ancak sözleşme kötü amaçlıysa yıkıcıdır. Tek bir imza, saldırgana elinizdeki o token'ın her kopyasını şimdi veya daha sonra boşaltma yetkisi verebilir.
Wrapper token'lar özellikle tehlikelidir. Çoğu RWA ürünü doğrudan normal bir cüzdana transfer edilemez. Bunlar bir wrapper'ın, alınıp satılabilir bir makbuz çıkaran ara sözleşmenin içinde durur. Dolandırıcılar kendi wrapper'larını dağıtır ve onları gerçek ticker ile etiketler. Yanlış wrapper'ı onaylamak, saldırganın wrapper'ı istediği zaman cüzdanınızdan çekebileceği anlamına gelir ve bakiyeniz gidene kadar bunu fark etmeyebilirsiniz.
Marka büyüdükçe kimlik taklidini fark etmek zorlaşır. OUSG'yi kopyalayan bir dolandırıcılık ondo-ousg-claim.com alan adını kaydedebilir, arama terimi için Google reklamları satın alabilir ve Ondo'nun gerçek açılış sayfasının piksel piksel aynı bir klonunu yayına alabilir. Sahte KYC portalı, akreditasyon doğrulaması bahanesiyle bir cüzdan imzası isteyecek ve imzalanan veri sınırsız token onayı olacaktır. Bu imza on-chain olduğunda başvuru yolu yoktur.
Tarihsel bağlam önemlidir. Bu model yeni değildir. 2022 Badger DAO hack'i, ele geçirilmiş bir ön uç üzerinden kullanıcıları kötü amaçlı bir sözleşmeyi onaylamaya kandırarak yaklaşık 120 milyon doları boşalttı. 2023 Ledger Connect Kit saldırısı aynı anda onlarca meşru dApp'i etkiledi. Her durumda kullanıcı rutin görünen bir şeyi imzaladı ve kayıp tam oldu. RWA phishing, farklı bir kostümle aynı oyun planıdır.
Gerçek üründeki karşı taraf riski hâlâ vardır. Gerçek BUIDL veya OUSG'yi gerçek kanal üzerinden başarıyla satın alsanız bile, altta yatan fonun geri alımları durdurması, ihraççının bankasının batması veya bir saklayıcının talep üzerine Hazine tahvillerini teslim edememesi riskini hâlâ taşırsınız. Bu uç riskler gerçektir ve kimlik taklidi riskinin yerine değil, onun üstüne eklenir.
RWA oltalaması adım adım gerçekte nasıl işler?
Mekanikler kampanyalar arasında tutarlıdır, bu da onları öğretilebilir kılar. Bir tanesini gördüğünüzde, bir sonrakindeki her aşamayı adlandırabilirsiniz.
Aşama 1: Alan adı kaydı. Saldırgan, gerçek bir ihraççıya görsel olarak benzeyen bir alan adı kaydeder. Yaygın kalıplar arasında kısa çizgiler (ondo-finance-claim.com), ülke kodlu TLD'ler (ondo.fi veya ondo-app.io) ya da değiştirilmiş harfler (sıfırla yazılmış 0ndo.com) bulunur. Site, herkese açık pazarlama varlıklarından kazınmış, ihraççının ana sayfasının neredeyse kusursuz bir kopyasını yükler.
Aşama 2: Sözleşme dağıtımı. Saldırgan, Ethereum veya bir Layer 2 ağı üzerinde yeni bir ERC-20 sözleşmesi dağıtır. Sözleşme, gerçek token ile aynı ada ve tickera sahiptir. Bunu engelleyen bir on-chain kayıt sistemi yoktur. Ardından saldırgan, sahte tokenı gerçek ürünü zaten tutan binlerce adrese airdrop eder, böylece dolandırıcılık tokenı gerçek olanın yanında görünür.
Aşama 3: Dağıtım kanalları. Sahte site ve sözleşme, ücretli arama reklamları, ele geçirilmiş Discord veya Telegram kanalları, ele geçirilmiş X hesapları ve gerçek ihraççı duyurularındaki yanıt spam'i üzerinden yayılır. KOL'ler ve toplayıcılar zaman zaman sahte sözleşmeyi indeksler, bu da onun cüzdan tarayıcılarında meşruymuş gibi görünmesine neden olur.
Aşama 4: Tuzak. Kurbanlar sahte bir 'claim' veya 'redeem' portalına yönlendirilir. Sayfa, kullanıcının dağıtımları, getiriyi veya airdrop bonuslarını alabilmesi için önce KYC ya da akreditasyon tamamlaması gerektiğini açıklar. KYC akışının sonunda istenen cüzdan imzası aslında kimliği doğrulamaz. Bu bir onaydır, çoğu zaman sınırsızdır ve çoğu zaman saldırganın kontrol ettiği devredilemez bir wrapper token içindir.
Aşama 5: Boşaltma. Onay imzalandığında saldırgan wrapper'ın transferFrom fonksiyonunu çağırır ve wrapper'ı cüzdandan çeker. Tasarıma bağlı olarak alttaki gerçek RWA da onunla birlikte gidebilir ya da wrapper basitçe değersiz olabilir, ancak kullanıcı genellikle bunu bakiyesi kaybolduktan sonra fark eder.
KYC ve akreditasyon portalları neden numaranın bir parçasıdır?
Çoğu meşru RWA ürünü, menkul kıymet kuralları kapsamında akredite veya nitelikli yatırımcılarla sınırlıdır. Bu, dolandırıcıların sevdiği bir sürtünme noktası yaratır: kullanıcı, işlem yapmadan önce kendisinden belge istenmesini bekler. Dolandırıcı, oltalama yükünü uyumluluk adımı gibi görünen şeyin içine taşır.
Sahte portal genellikle 'akreditasyonu on-chain doğrulamak' için bir e-posta, bir selfie ve bir cüzdan imzası ister. İmza kötü amaçlı onaydır. Selfie ve e-posta, dolandırıcının satabileceği veya sonraki dolandırıcılıklarda kullanabileceği ek verilerdir. Kurbanlar çoğu zaman bir şeylerin ters geldiğini, ancak adım normal göründüğü için yine de imzaladıklarını bildirir.
Bu, kimliğe bürünmenin bireysel kullanıcılar için kurumlara göre neden daha ikna edici geldiğini de açıklar. Bir prime broker, BUIDL'ın yalnızca Securitize üzerinden dağıtıldığını ve asla herkese açık bir claim sayfası üzerinden sunulmadığını bilir. Bir YouTube reklamında BlackRock logosu gören bireysel kullanıcının buna benzer bir bağlamı yoktur. KYC çerçevesi, cüzdan imzasını finansal bir kontrol noktası yerine düzenleyici bir kontrol noktası gibi hissettirir.
Savunma yapısaldır. Securitize, Ondo ve Maple gibi gerçek ihraççılar kanonik sözleşme adreslerini kendi birincil alan adlarında yayımlar. Uyumluluk adımları, bir DM'den, reklamdan veya yanıttan ulaştığınız bir sayfada değil, ihraççının gerçek uygulamasında gerçekleşir. Bir site KYC sırasında cüzdanınızdan herhangi bir şeyi imzalamasını istiyorsa, sayfanın geri kalanı ne kadar özenli görünürse görünsün bu tek başına bir uyarı işaretidir.
Sahte 'claim' ve 'redeem' portalları bir cüzdana gerçekte ne yapar?
Bunların çoğu, Uniswap ve Aave tarafından akıllı sözleşmelerin sizin adınıza token taşımasına izin vermek için kullanılan aynı temel yapı olan bir ERC-20 onayı ister. Fark, harcayıcıdır. Meşru bir DEX, herkese açık denetimleri ve geçmişi olan bilinen bir adres olan Uniswap router'ını onaylamanızı ister. Bir oltalama sitesi ise saldırganın kontrol ettiği, çoğu zaman yeni dağıtılmış, çoğu zaman denetimsiz ve çoğu zaman Etherscan üzerinde doğrulanmış kaynağı olmayan bir adresi onaylamanızı ister.
En kötü varyant, devredilemez bir wrapper token için verilen onaydır. Saldırgan, alttaki RWA'daki payı temsil eden bir makbuz tokenı basan ve yakan bir wrapper sözleşmesi dağıtır. Gerçek ihraççı da benzer bir şey yapar, ancak doğrulanmış bir sözleşmeyle. Sahte wrapper, saldırganın makbuzu cüzdanınızdan istediği zaman taşımasına izin verir. Daha sonra onayı iptal etseniz bile tokenlar çoktan gitmiş olur.
Bazı siteler daha da ileri gider ve cüzdan düzeyinde ERC-721 veya ERC-1155 tokenlar üzerinde genel izin veren bir setApprovalForAll çağrısı ister. Bu, NFT pazar yerlerinin kullandığı aynı temel yapıdır ve drainer'ların tüm bir cüzdanı tek işlemde boşaltmak için zincirlediği şey de budur. Kötü amaçlı bir operatör için setApprovalForAll imzalandığında, o sözleşme adresindeki her şey hedef haline gelir.
Ayrıca 'claim' sayfasının eth_sign veya personal_sign kullanarak off-chain bir mesaj imzalamanızı istediği daha yeni bir varyant da vardır. İmzalanan yük daha sonra, saldırganın on-chain onay göndermeden tokenlarınızı harcamasına izin veren yeniden oynatılabilir bir permit oluşturmak için kullanılır. Permit tarzı oltalama büyüyor, çünkü sonradan iptal edilecek belirgin bir onay satırı bırakmaz.
Tüm bunlardaki kalıp aynıdır: sayfa, evrak işi gibi hissettiren bir anı aslında finansal yetkilendirme olan bir ana dönüştürür. En güçlü tekil savunma, bir 'doğrulama' adımı sırasında gelen herhangi bir cüzdan imzası isteğini geri dönüşü olmayan nokta olarak görmek ve onaylamadan önce cüzdanınızdaki çözülmüş işlemi okumaktır.
Herhangi bir şeyi imzalamadan önce kanonik sözleşmeyi nasıl doğrularsınız?
Doğrulama beş adımlı bir rutindir ve özellikle URL'yi kendiniz yazmak yerine bir bağlantı üzerinden geldiyseniz, herhangi bir RWA ürünüyle etkileşime geçmeden önce uygulanmalıdır.
1. İhraççının resmi alan adından başlayın. Adres çubuğunu elle yazın. BlackRock'ın BUIDL'ı için bu, bir arama sonucu değil, Securitize'ın birincil alan adındaki Securitize tarafından pazarlanan sayfadır. Ondo'nun USDY ve OUSG ürünleri için bu, resmi ondo.finance sitesidir. Gerçek URL'yi bir kez yer imlerine ekleyin ve bir daha arama reklamları ya da sosyal medya yanıtları üzerinden tıklamayın.
2. O sayfadaki kanonik sözleşme adresini bulun. Gerçek ihraççılar sözleşme adreslerini belgelerinde yayımlar, çoğu zaman Etherscan bağlantısı ve hangi ağlarda dağıtıldıklarına dair net bir notla birlikte. Adresi not edin. Daha da iyisi, daha sonra cüzdanınızın size gösterdiği şeyle karşılaştırabilmek için bir kez notlar uygulamasına kopyalayın.
3. Etherscan üzerinde çapraz kontrol yapın. Etherscan'deki sözleşme sayfası, doğrulanmış sözleşme oluşturucusu olarak ihraççı adını, yüksek bir holder sayısını, gerçek transfer geçmişini ve ihraççının lansman duyurularıyla uyumlu bir dağıtım tarihini göstermelidir. Dağıtan adres geçmişi olmayan yeni bir cüzdansa, baktığınız şey gerçek ürün değildir.
4. Aynı tickerı paylaşan iki sözleşmeye dikkat edin. Asıl kanıt budur. Etherscan aynı ticker ile etiketlenmiş iki veya daha fazla sözleşme gösteriyorsa, doğrulanmış kaynak koduna ve kanonik dağıtıcıya sahip daha eski olan gerçek üründür, daha yeni olan ise taklitçidir. Tickerlar on-chain benzersiz değildir. Herkes sözleşmesine BUIDL adını verebilir.
5. Eski onayları proaktif olarak iptal edin. revoke.cash gibi araçlar, cüzdanınızdaki her aktif onayı denetlemenize ve artık kullanmadıklarınızı iptal etmenize olanak tanır. Bunu üç ayda bir veya yüksek değerli bir adrese dokunan herhangi bir olaydan sonra yapmak, eski onayların sessiz yükümlülüklere dönüşmesini önler.
Zaten şüpheli bir şeyi imzaladıysanız ne yapmalısınız?
İlk saat, sonrasında gelen her şeyden daha önemlidir. Kalan varlıkları, şüpheli siteyle hiç etkileşime girmemiş yeni bir cüzdana taşıyın. İhlal edilmiş cüzdanı onayları iptal edip umut ederek 'temizlemeye' çalışmayın. Onay zaten kullanılmış olabilir veya imzalanmış başka bir yük hâlâ beklemede olabilir.
Vaktiniz varsa temiz bir tarayıcı oturumundan revoke.cash üzerinde onayları iptal edin. Ardından herhangi bir tokenın dışarı taşınıp taşınmadığını görmek için cüzdanı bir block explorer üzerinde kontrol edin. Onay bir permit veya off-chain imza ise saldırgan süpürme işlemini yapana kadar belirgin bir on-chain iz olmayabilir, bu yüzden hız önemlidir.
Dolandırıcılık sitesini, taklit edilen ihraççıya bildirin. Meşru RWA ihraççılarının çoğu bir güvenlik iletişim adresi veya kötüye kullanım posta kutusu tutar. Diğer kullanıcıları ne kadar hızlı uyarabilir ve alan adını ne kadar hızlı kapattırabilirlerse, etki alanı o kadar küçük olur. Bildirim yaparak fonları geri almayı beklemeyin, ancak bildirimin bir sonraki kurbanı yavaşlatmasını bekleyin.
Anlamlı bir miktar kaybedildiyse imzaları, sözleşme adreslerini ve site URL'lerini kaybolmadan önce belgeleyin. Blockchain adli analiz firmalarının ve kolluk kuvvetlerinin gerçekten kullandığı girdi budur. Olay anında alınan ekran görüntüleri, bir hafta sonra alınan ekran görüntülerinden çok daha faydalıdır.
RWA phishing'i akıllıca nasıl takip edersiniz?
RWA phishing hızlı hareket eder, etrafındaki haber akışı da öyle. Yeni dolandırıcılık alan adlarını, sahte sözleşme dağıtımlarını ve onay boşaltıcılarını manuel olarak takip etmek, herhangi bir bireysel yatırımcı için kaybedilecek bir oyundur. Zippfeed, RWA ve tokenlaştırılmış varlık başlıklarını duyarlılık puanlamasıyla (bullish, neutral veya bearish) ve önem derecesiyle öne çıkarır, böylece piyasanın hangi haberleri önemli gördüğünü ve hangilerinin gürültü olduğunu anlayabilirsiniz. Bu akışı beş dakikalık bir tıklama öncesi kontrol listesiyle birleştirdiğinizde, taklitçilik taktiğine direnmek çok daha kolay hâle gelir.