
Ethereum, akıllı sözleşmeler ve DeFi dünyasında bugün, klasik kripto cüzdan saldırılarından daha tehlikeli ve açık bir tehdit var. Bu tehdit, seed cümlesinin, özel anahtarın çalınmasını, bilgisayarın veya cüzdanın hacklenmesini gerektirmiyor – tek bir dikkatsiz, düşüncesiz dijital imza yeterli.
Kısa bir süre önce, bir Ethereum kullanıcısı, bir phishing token onay talebini onayladıktan sonra tam da bu şekilde 999.999 USDT kaybetti. Bu olay, token onaylarına yönelik phishing saldırılarının varlık hırsızlığı için en etkili yöntemlerden biri haline geldiğinin bir kez daha kanıtı oldu.
Scam Sniffer servisinin yayınladığı bilgilere göre, kurban sadece sahte bir token kullanım izni talebini imzaladı. Aynı anda otomatik bir komut dosyası tam olarak 1 000 000 USDT'yi hesabından çekmeye çalıştı. Bakiyede 631 dolarlık eksiklik nedeniyle işlem gerçekleşmemiş olsa da, sadece 36 saniye sonra komut dosyası kendi hatasını düzelterek bakiyeyi üç ayrı işlemle (639.999, 200.000 ve 159.999 USDT) üçüncü şahıs hesaplarına aktardı. Böylece kullanıcı bir anda 999.999 USDT kaybetti. Üstelik, kullanıcının özel anahtarı ele geçirilmemişti, çünkü kullanıcı akıllı sözleşmeye izni kendisi vermişti. Transferler, Ethereum blokları 25489460 ve 25489463'te kaydedildi.
Token onayında phishing nedir?
ERC-20 standardındaki approve() işlevi, akıllı sözleşmeye kullanıcının tokenlerini harcama hakkı verir. Bu, Uniswap, Aave, Curve, 1inch ve diğer bazı DeFi protokolleri için normal bir çalışma mekanizmasıdır.
Dolandırıcılar, tanınmış hizmetlerin tasarımını kopyalamak veya sahte airdrop, NFT basımı ya da “cüzdan doğrulaması” teklif etmek gibi çeşitli açıkları kullanır. Düğmeye tıkladıktan sonra, dijital varlık sahibi aslında kendi eliyle sınırsız izin (Unlimited Approval) imzalamış olur. Ve bu andan itibaren sözleşme, kullanıcının ek onayı olmadan varlıkları çekme konusunda yasal hak kazanır. Dolayısıyla, bu tür saldırılar blok zincirinin kırılması değildir – sadece insanın güvenini istismar ederler.
Neden işe yarıyor: beş teknik faktör
1. Unlimited Allowance — token kullanımı için sınırsız izin.
2. Multicall — birkaç işlemi tek bir işlemde birleştirme, bu da tepki süresini önemli ölçüde kısaltır.
3. Komut dosyaları, çekilecek tutarı gerçek bakiyeye anında uyarlar.
4. Onayın ertelenmiş kullanımı – fonlar, imzalandıktan saatler, günler, haftalar hatta aylar sonra bile çalınabilir.
5. Birçok Web3 cüzdanında imzaların yeterince görselleştirilmemesi, kullanıcıların onaylamanın gerçek sonuçlarını görememesine neden olur.
Belirleyici faktör insan faktörü olmaya devam ediyor. Acele, dikkatsizlik, ücretsiz airdrop alma isteği veya kârlı bir fırsatı kaçırma korkusu (FOMO), insanı tehlikeli istekleri onaylamaya itiyor.
Sorunun Boyutu
Bu tür vakalar uzun zamandır münferit olmaktan çıkmış durumda ve sayıları her geçen gün artıyor – sadece 2025 yılı boyunca, kimlik avı saldırıları 248 teyit edilmiş olayda yaklaşık 723 milyon dolarlık zarara yol açtı (CertiK verilerine göre). 2026 yılının ilk yarısında, phishing kaynaklı zararlar yaklaşık 366 milyon dolar olarak tahmin edildi. Son üç yıldır Scam Sniffer uzmanlarının sahte onay talepleri yoluyla gerçekleşen büyük çaplı hırsızlık olaylarını düzenli olarak kaydettiğini belirtelim; saldırıların otomasyonu ve yapay zeka kullanımı ise bu saldırıların etkinliğini daha da artırmaktadır.
Bir sonraki kurban olmamak için
Günümüzün kripto piyasası, hackerların teknoloji sistemleriyle mücadelesini giderek daha az andırıyor. Günümüzde ana hedef teknik bir güvenlik açığı değil, insan oluyor. Tek bir dikkatsiz, “aceleyle” yapılan imza, yıllarca süren yatırımlardan daha pahalıya mal olabilir.
Siber güvenlik uzmanları, anlaşılmaz mesajları asla imzalamamayı, gereksiz token onaylarını düzenli olarak iptal etmeyi ve büyük meblağları saklamak için donanım cüzdanları kullanmayı öneriyor. Bununla birlikte, uzmanlar yeni DeFi projeleriyle etkileşim kurmak için ayrı bir cüzdan bulundurulması gerektiğini ve cüzdanı bağlamadan önce web sitelerinin URL adreslerini dikkatlice kontrol edilmesi gerektiğini vurguluyorlar.