Blok zinciri güvenlik şirketi Cyvers Alerts, 11 Ağustos’ta yaptığı açıklamada, izleme sistemlerinin bir kullanıcının saldırgan kontrolündeki bir cüzdan adresine fon göndermesi sonucu 100.000 dolarlık kaybı tespit ettiğini bildirdi.
Yaklaşık 66 gün önce saldırgan, mağdurun cüzdanıyla ilişkili işlemler gerçekleştirerek, kötü amaçlı bir adresi mağdurun işlem geçmişine ekledi. Bu adres, mağdurun daha önce kullandığı bir adrese görsel olarak benziyordu.
Mağdur, 100.000 USDT’lik transferi hazırlarken, işlem geçmişindeki kayıtlara güvenerek alıcı adresinin tamamını kontrol etmeden işlemi onayladı. Böylece fonlar, asıl alıcı yerine benzer görünen sahte adrese gönderildi.
Adres zehirleme saldırıları, saldırganın mağdurun özel anahtarını ele geçirmesini, akıllı sözleşmeyi tehlikeye atmasını veya cüzdanı doğrudan kontrol etmesini gerektirmiyor. Bu yöntem, blok zinciri adreslerinin uzunluğu ve biçimine dayanıyor; birçok cüzdan ve blok gezgini, adreslerin yalnızca ilk ve son karakterlerini gösteriyor.
Saldırganlar, alıcı adresinin görünen bölümleriyle eşleşen adresler üretiyor ve küçük ya da sıfır değerli transferlerle bu adresleri mağdurun işlem geçmişine ekliyor. Yalnızca ilk ve son karakterleri kontrol eden kullanıcılar, aslında farklı olan bu sahte adresleri seçebiliyor.
Cyvers, son olayda kaybın, mağdurun adresin tamamını kontrol etmemesinden kaynaklandığını belirtti. Şirket, kullanıcıların işlem geçmişini güvenilir bir adres defteri olarak kullanmaması ve zincir üstü ödemelerde her karakteri doğrulaması gerektiği uyarısında bulundu.
Çalınan USDT, Ethereum’a Dönüştürüldü
Transferin ardından saldırgan, ele geçirdiği USDT’yi Ethereum’a çevirdi. Güvenlik şirketinin açıklamasına göre, ilgili cüzdanda yaklaşık 52,8 ETH bulunuyordu.
Cyvers, bu dönüşümün, çalınan stablecoin’lerin dondurulma riskini azaltmak amacıyla yapıldığını belirtti. USDT, Tether tarafından belirli adreslerin engellenmesine olanak tanıyan akıllı sözleşmelerle ihraç edilirken, Ethereum’un yerel token’ı ETH’de benzer bir dondurma mekanizması bulunmuyor.
Bu dönüşüm, saldırganın varlıklarının değerinin ETH fiyatına bağlı olarak değişebileceği anlamına geliyor. Cyvers, ilk uyarısında herhangi bir kurtarma, iade anlaşması veya borsa müdahalesi bildirmedi ve mağdurun kimliğini açıklamadı.
Uyarıda, transferin Tether, Ethereum veya mağdurun cüzdan yazılımındaki bir açık nedeniyle gerçekleştiğine dair herhangi bir kanıt sunulmadı. Cyvers, olayı, mağdurun ödeme alışkanlıklarını hedef alan, sahte adres kaydıyla gerçekleştirilen bir sosyal mühendislik saldırısı olarak tanımladı.
Adres Zehirleme Saldırılarıyla Milyonlarca Dolar Kaybedildi
Bu 100.000 dolarlık olay, aynı yöntemle gerçekleşen daha büyük kayıpların ardından geldi. Şubat ayında, iki kullanıcının işlem geçmişlerinden sahte adresleri kopyalaması sonucu toplamda 62 milyon dolar kaybettiği bildirilmişti.
Scam Sniffer, bu kaybın yaklaşık 50 milyon dolarlık kısmının Aralık 2025’teki bir olaya ait olduğunu, başka bir mağdurun ise Ocak 2026’da yaklaşık 12,25 milyon dolar (o dönemde 4.556 ETH) kaybettiğini açıkladı. Saldırganlar, her iki mağdurun da son işlem kayıtlarına benzer adresler eklemişti.
Aralık ayındaki olayda, bir stablecoin sahibi önce doğru adrese 50 USDT’lik test transferi yaptı. Saldırgan, ardından 0,005 USDT’lik bir “toz” transferiyle sahte adresi işlem geçmişine ekledi ve mağdur, 49.999.950 USDT’yi yanlışlıkla bu zehirlenmiş adrese gönderdi.
Çalınan varlıklar ETH’ye çevrilerek farklı cüzdanlara dağıtıldı. Mağdur, kalan fonların iadesi için saldırgana 1 milyon dolarlık ödül teklif etti ve uluslararası kolluk kuvvetlerini devreye sokmakla tehdit etti.
Düşük işlem maliyetleri, otomatik adres zehirleme kampanyalarını daha ucuz ve yaygın hale getirdi. Scam Sniffer, şubat ayında her gün milyonlarca toz transferinin gerçekleştirildiğini ve bunların çoğunun gerçek kullanıcılar arasında fon taşımak yerine gelecekteki hırsızlıklar için hazırlandığını belirtti.
Mart ayında bir stablecoin kullanıcısı, yalnızca iki gerçek transfer yaptıktan sonra 30 dakika içinde 89 adres zehirleme uyarısı aldığını bildirdi. Eski Binance CEO’su Changpeng Zhao, kötü amaçlı kayıtları göstermeye devam eden işlem gezginlerini eleştirdi.
ABD’de Kripto Dolandırıcılığına Karşı Görev Gücü Teklifi
ABD’li kullanıcılar için adres zehirleme, yasa koyucuların kurumlar arası koordinasyonla çözmeye çalıştığı dijital varlık dolandırıcılıkları arasında yer alıyor. Senatörler Elissa Slotkin ve Jerry Moran, 2025’te SAFE Crypto Act olarak bilinen iki partili bir yasa tasarısı sundu.
Tasarı, kripto para dolandırıcılıklarını tespit etmek, izlemek ve önlemek amacıyla federal düzeyde bir görev gücü kurulmasını öngörüyor. Görev gücünde devlet kurumları, kolluk kuvvetleri, dijital varlık şirketleri, stablecoin ihraççıları, blok zinciri analiz firmaları ve tüketici koruma kuruluşlarından temsilciler yer alacak.
Teklif, yatırım dolandırıcılığı, kara para aklama, saadet zinciri, rug pull ve sahte token satışları gibi çeşitli kripto suçlarını kapsıyor. Görev gücünün, dolandırıcılık modellerini inceleyerek federal otoriteler ile özel sektör uzmanları arasındaki koordinasyonu artırması hedefleniyor.
Tasarı, kullanıcıların geri döndürülemez transferleri yanlışlıkla onaylaması durumunda bir tazminat programı öngörmüyor. Görev gücünün odak noktası, tespit, engelleme ve kurumlar ile sektör katılımcıları arasındaki iş birliğini geliştirmek olacak.
Tam Adres Kontrolü Zehirlenmiş Kayıtları Ortaya Çıkarabilir
Cyvers, kullanıcıların işlem geçmişindeki kısaltılmış kayıtlara güvenmek yerine cüzdan adreslerinin tamamını karşılaştırmasını öneriyor. Büyük transferlerde, güvenlik uzmanları ayrıca alıcı adresinin farklı bir iletişim kanalıyla doğrulanmasını ve ana transferden önce küçük bir test işlemi yapılmasını tavsiye ediyor.
Ancak, yalnızca test transferi yapmak adres zehirleme saldırılarını önlemeyebilir. Aralık 2025’teki olayda olduğu gibi, saldırgan testten hemen sonra sahte adresi ekleyebiliyor. Bu nedenle, ana transferde kullanılan adresin test işlemiyle aynı olduğundan emin olunmalı.
Adres beyaz listeleri, önceden onaylanmış adreslerle çekimleri sınırlandırarak ek bir güvenlik katmanı sağlayabilir. Donanım cüzdanları da imzalama öncesinde işlem detaylarını gösterebiliyor; ancak kullanıcıların cihazda görünen adresi dikkatlice kontrol etmesi gerekiyor.
Cüzdan arayüzleri ve blok zinciri gezginleri, şüpheli kayıtları filtrelemeye başladı. Ancak bu koruma, platformdan platforma değişiyor. Mart ayında yayımlanan bir rapora göre, Etherscan varsayılan olarak sıfır değerli transferleri gizlerken, BscScan ve Basescan’de bu tür kayıtları gizlemek için “0 miktarlı işlemleri gizle” seçeneğinin manuel olarak etkinleştirilmesi gerekiyor.
Bu içerik hazırlanırken faydalanılan kaynaklar: crypto.news