
Airdrop’lar: talep etmek saldırının kendisi
Cüzdanınızda satın almadığınız bir jeton belirdi. Bakiye gerçek görünüyor. Jetonun adının içinde bir web sitesi yazılı ve o site size daha fazlası hakkınız olduğunu söylüyor.
Bu cümlenin neredeyse tamamı sizi tek bir şeye yöneltmek için tasarlandı: cüzdanınızı bağlamak ve imzalamak. Jeton yemdir. Talep saldırının kendisidir.
Gerçek airdrop’lar vardır ve bazıları gerçekten değerli oldu. Ama meşru bir talebin mekaniği ile kötü niyetli olanınki kullanıcı açısından neredeyse aynı görünür ve bu tür hırsızlığın işlemeyi sürdürmesinin nedeni tam olarak budur.
Bedava jetonlar neden kusursuz bir yem
Herkes bir jeton oluşturup herhangi bir adrese gönderebilir. Gönderene küçük bir ücrete, size hiçbir şeye mal olmaz ve reddedemezsiniz. Bu asimetri, dolandırıcılığın bütün temelidir.
İstenmemiş bir jeton saldırgan için üç yararlı iş görür. Mesajını, gördüğünüze güvenmeye alıştığınız cüzdan arayüzünüzün içine sokar. Bir sahiplik duygusu yaratır — bir şeyim var, onunla bir şey yapmalıyım. Ve sizi bir web sitesine göndermek için bahane verir.
Bu jetonların bazıları ad ya da simge olarak bir URL taşır. Bazıları devasa bakiyeler gösterir; çoğu kez bir bakışta etkilesin diye absürt uzunlukta arzlarla. Birkaçı, onları satmaya ya da aktarmaya çalışmanın kötü niyetli etkileşimi doğrudan tetikleyeceği biçimde kurgulanmıştır.
Bu, adres zehirlemesi ve dusting’in yakın akrabasıdır: başka bir şeyin taşıyıcısı olarak cüzdanınıza konan, istenmemiş değer.
Jetonu tutmak tehlike değil
İşte içinizi rahatlatacak kısım ve kesin olmakta yarar var.
Adresinizde duran bir jeton sizden hiçbir şey alamaz. Diğer varlıklarınızı kıpırdatamaz, sizin adınıza imza atamaz ve cüzdanınıza uzanamaz. Onu almak sizden hiçbir şey gerektirmedi ve onunla hiçbir şey yapmamak sizi tam olarak önceki kadar güvende bırakır.
Tehlike, etkileşime girdiğiniz anda başlar. Bu kategorideki her hırsızlık sizden bir imza ister — ve saldırganın bütün ustalığı o imzayı sıradan göstermeye harcanır.
Bu yüzden ilk kural basit: beklenmedik bir jeton bilgidir, davet değil. Onu süresiz görmezden gelebilirsiniz.
Talep sayfasının gerçekte size imzalattığı şey
Sayfa sizden “talep etmenizi”, “uygunluğunuzu doğrulamanızı” ya da “payınızı görmek için bağlanmanızı” isteyecek. Gerçekte istediği genellikle üç şeyden biridir.
Bir jeton onayı. Bir sözleşmeye, zaten tuttuğunuz bir jetonu hareket ettirme hakkı veren bir işlem — genellikle sınırsız bir izinle. Talebin parçası diye etiketlenir ama bir şey almakla hiçbir ilgisi yoktur. Onaylar, verdiğiniz andan uzun yaşayan izinlerdir ve bir boşaltıcıya yalnızca biri yeter.
Zincir dışı bir imza. Daha tehlikeli olan modern varyant budur. EIP-2612 permit’leri ve Permit2 gibi standartlar, jeton harcamasını bir işlem yerine imzalı bir iletiyle yetkilendirmenizi sağlar. Gas yok, yayın yok, geçmişinizde hiçbir şey yok — ve saldırgan onu daha sonra sunup jetonlarınızı taşıyabilir. İşlemlerde dikkatli olmayı öğrenmiş kişiler “sadece bir imza” konusunda çoğu zaman çok daha dikkatsizdir, çünkü hiçbir bedeli yokmuş gibi gelir.
Söylediğinden fazlasını yapan bir işlem. Varlıkları dışarı da aktaran, tek bir onayda paketlenmiş bir “talep” çağrısı.
Üçünün ortak bir özelliği var: sayfa size bir fayda anlatırken gerçek yük onlara bir izin tarif eder. Bu boşluk kör imzalamanın anlamıdır ve airdrop talepleri onun gerçek dünyadaki en yaygın biçimidir.
SSP’nin tipli veri imzasında size gösterdiği şey
Zincir dışı permit’ler EIP-712 tipli veri istekleri olarak gelir; bu yüzden SSP’nin onları nasıl ele aldığını — yetersiz kaldığı yer dâhil — belirtmekte yarar var.
Bir dApp tipli veri imzası istediğinde SSP size isteyen sitenin adını ve URL’sini, imzalayacak adresi, ağı ve istek sizin zincirinizden farklı bir zinciri hedefliyorsa bir zincir değiştirme uyarısını gösterir. Ardından tam yapılandırılmış EIP-712 yükünü gösterir — her alan, hiçbir şey gizlenmeden.
İmzalamak, SSP Wallet’ta onay ve ardından SSP Key’de teyit gerektirir. İki cihaz, iki bilinçli adım. Bu, ele geçirilmiş tek bir cihazın kendi başına imza üretmesine karşı sizi gerçekten korur.
Şimdi dürüst sınır. Tipli veride SSP, sade dilde bir özet yerine ham yapılandırılmış JSON’u gösterir. İşlem çözücümüz yaygın ERC-20 çağrılarını okunur cümlelere çevirir — sınırsız izinleri işaretlemek dâhil — ama tipli veri permit’leri bugün bu şekilde çözülmüyor. Gerçeğin tamamını alırsınız ama okumanız gerekir: bir spender, bir value ya da amount ve bir deadline arayın. Bir “talep” sizden bir spender ve büyük bir değer içeren bir şey imzalamanızı istiyorsa, o bir talep değildir. Bir izindir.
Ve iki cihazlı tasarımın açıkça söylenmesi gereken bir sınırı var. Sizi ele geçirilmiş bir cihaza karşı korur, sizin ikna edilmenize karşı değil. Kötü niyetli bir permit’i iki cihazda da onaylarsanız, geçerli biçimde imzalanmış olur. İkinci teyit fark etmeniz için ikinci bir şanstır, fark edeceğinizin güvencesi değil.
Gerçek bir airdrop’u sahtesinden nasıl ayırırsınız
Gerçek airdrop’lar duyurulur, teslim edilmez. Meşru projeler uygunluğu kendi yerleşik kanallarından, herhangi bir talepten çok önce duyurur. Kendi talep sitesinin reklamını yaparak öylece beliren bir jeton neredeyse her zaman dolandırıcılıktır.
Gezinin, tıklamayın. Gerçek bir şeye hakkınız olduğunu düşünüyorsanız, projenin resmî sitesine kendiniz yazarak ya da zaten güvendiğiniz bir kaynaktan gidin. Bir jeton adına, doğrudan mesaja ya da bir gönderinin altındaki yanıta gömülü bağlantıyı asla izlemeyin.
Bir talep diğer varlıklarınıza ihtiyaç duymamalı. Jeton almak, zaten sahip olduğunuz hiçbir şeyi onaylamayı gerektirmez. Bir talep başka bir jeton için onay ya da permit istiyorsa durun.
Aciliyet ele verir. “2 saat içinde talep edin” sizi düşünmekten alıkoymak için vardır.
Sayfanın ne dediğini değil, neyin imzalandığını denetleyin. Sayfayı imzanızı isteyen yazar. Yük, tek dürüst kısımdır.
Zaten bir şey imzaladıysanız
Hızlı davranın, çünkü boşaltıcılar varlıkları çoğu zaman dakikalar içinde süpürür.
İzni geri alın. Zincir üstü bir onayı geri alın — geri alma tam da bunun için var. Zincir dışı permit’ler daha zordur: kullanılana dek zincire kaydedilmezler, bu yüzden pratik savunma, imza sunulmadan etkilenen jetonları yeni bir adrese taşımaktır.
Hâlâ açıkta olanı taşıyın. Saldırganın hâlâ ulaşabileceği her şey, ulaşamayacağı bir yere gitmeli.
Daha fazla etkileşime girmeyin. “Kurtarma” siteleri ve hırsızlığı geri almayı öneren yardımsever yabancılar, aynı operasyonun ikinci dalgasıdır.
Daha geniş ders herhangi bir kontrol listesinden daha değerlidir. Kriptoda neredeyse hiçbir zaman bir şey aldığınız için para kaybetmezsiniz. Bir şey imzaladığınız için kaybedersiniz. Bedava jetonlar, birinin sizi imzalatmak için bulduğu en etkili yoldan ibarettir.


