MercanPay Blog

Adres Zehirleme Saldırısı Nedir? USDT Cüzdanınızı Koruyun

Adres zehirleme saldırısı nasıl işler, TRC20 USDT kullanıcıları neden hedefte ve kayıtlı adreslerle kendinizi nasıl korursunuz? Pratik önlemler.

Yayınlanma: 2 Ekim 20265 dk okumaRead in English
Adres Zehirleme Saldırısı Nedir? USDT Cüzdanınızı Koruyun

Adres zehirleme saldırısı (address poisoning), dolandırıcının sizin gerçek adresinize çok benzeyen sahte bir adresi işlem geçmişinize "ekip", bir sonraki transferinizde o adresi kopyalamanızı beklediği bir hiledir. Özellikle USDT (TRC20) gibi sık transfer yapılan varlıklarda yaygındır ve tek bir dikkatsiz kopyala-yapıştır, fonların geri dönmemek üzere yanlış kişiye gitmesine yol açabilir.

Bu yazıda saldırının nasıl kurgulandığını, neden bu kadar etkili olduğunu ve hem kişisel cüzdanınızda hem de bir ödeme altyapısı kullanırken alabileceğiniz somut önlemleri anlatıyoruz.

Adres zehirleme saldırısı nasıl çalışır?

Saldırının mantığı, insanların uzun blokzincir adreslerini karakter karakter okumaması üzerine kuruludur. TRON adresleri T ile başlayan 34 karakterlik dizilerdir ve çoğu cüzdan bunları kısaltarak gösterir: TQ4k…9fQe2 gibi. Kullanıcılar da genellikle yalnızca ilk ve son birkaç karaktere bakar.

Tipik senaryo şu şekilde ilerler:

  1. Hedef belirleme: Saldırgan, blokzinciri izleyerek düzenli ve yüklü transfer yapan adresleri tespit eder. Örneğin her hafta aynı adrese USDT gönderen bir işletme.
  2. Benzer adres üretme: Özel yazılımlarla, sizin sık kullandığınız karşı adresle ilk ve son karakterleri aynı olan bir "ikiz" adres üretir.
  3. Geçmişi zehirleme: Bu sahte adresten size çok küçük bir tutar ya da sıfır değerli bir token transferi gönderir. Bazı varyasyonlarda sahte token bile kullanılır. Böylece sahte adres, cüzdanınızın işlem geçmişinde en üstte görünür.
  4. Hatayı bekleme: Bir sonraki ödemenizde adresi "son işlemlerden" kopyalarsanız, farkında olmadan sahte adrese gönderim yaparsınız.

Blokzincir işlemleri geri alınamaz. Gönderim onaylandıktan sonra ne cüzdan uygulaması ne de ağ bu transferi iptal edebilir.

Neden TRC20 USDT kullanıcıları hedefte?

TRON ağında işlemler hızlı ve görece ucuzdur. Bu, meşru kullanıcılar için büyük avantaj olsa da saldırganın binlerce adrese "toz" (dust) transfer göndermesini de ekonomik hale getirir. Ayrıca USDT, ticari ödemelerde en çok kullanılan stablecoin olduğu için hedef kitle geniştir. Ağın genel yapısı için USDT nedir ve TRC20/ERC20/BEP20 farkları yazımıza göz atabilirsiniz.

Saldırı unsuru Nasıl görünür Ne yapmalı
Sıfır/çok küçük tutarlı transfer Tanımadığınız adresten 0 veya 0,000001 USDT Yok sayın, bu adresle hiçbir işlem yapmayın
Sahte token Bilinmeyen isimli, değeri olmayan TRC20 token Etkileşime girmeyin, "satmaya" çalışmayın
Benzer adres İlk ve son 4–6 karakteri aynı Adresi tam uzunlukta karşılaştırın
Aciliyet baskısı "Hemen ödeme lazım" mesajı Adresi bağımsız bir kanaldan teyit edin

Kendinizi korumak için 7 pratik kural

1. İşlem geçmişinden asla adres kopyalamayın

En etkili tek önlem budur. Alıcı adresini her zaman güvenilir kaynaktan alın: kendi kayıtlı adres defterinizden, alıcının doğrulanmış faturasından ya da ödeme sayfasındaki QR koddan.

2. Adresi baştan sona karşılaştırın

İlk ve son birkaç karakter yeterli değildir. Ortadaki karakterleri de kontrol edin. Mümkünse adresi bir metin editörüne yapıştırıp orijinaliyle yan yana koyun.

3. Adres defteri ve kayıtlı adresler kullanın

Sık kullandığınız adresleri bir kez, dikkatle doğrulayarak kaydedin ve sonraki transferlerde yalnızca bu listeden seçin.

4. Küçük test transferi yapın

Yeni ya da yüksek tutarlı bir transferde önce küçük bir tutar gönderip alıcının teyit etmesini bekleyin. Ek bir ağ ücreti demektir ama büyük bir kaybı önleyebilir.

5. Tanımadığınız tokenlerle etkileşime girmeyin

Cüzdanınıza "hediye" olarak düşen bilinmeyen tokenler çoğu zaman oltadır. Bunları satmaya ya da bir siteye bağlanıp "talep etmeye" çalışmak ayrı riskler doğurur.

6. Panoyu (clipboard) değiştiren zararlı yazılımlara dikkat edin

Bazı zararlılar, kopyaladığınız adresi yapıştırma anında başka bir adresle değiştirir. Yapıştırdıktan sonra adresi tekrar kontrol etmek bu riski de azaltır.

7. Ekip içinde çift kontrol uygulayın

Şirket hesaplarında, yüksek tutarlı transferleri ikinci bir kişinin onaylaması hem hatayı hem de iç kötüye kullanımı azaltır.

Ödeme alırken ve çekim yaparken adres güvenliği

Bir işletme olarak kripto ödeme alıyorsanız saldırının iki yüzü vardır: müşterinizin yanlış adrese ödeme göndermesi ve sizin çekim yaparken yanlış adrese para göndermeniz.

Müşteri tarafı: MercanPay'de her fatura için oluşturulan barındırılan ödeme sayfası (hosted checkout), ödeme adresini QR kod ve kopyalama butonuyla birlikte gösterir. Müşteri adresi sohbet geçmişinden ya da eski bir mesajdan değil, doğrudan o faturanın sayfasından alır. Bu, adres karışıklığı riskini belirgin şekilde azaltır. Ödeme sayfasının işleyişi için USDT TRC20 ile ödeme alma rehberimize bakabilirsiniz.

Çekim tarafı: Asıl tehlike genellikle burada ortaya çıkar, çünkü bakiyenizi kendi cüzdanınıza ya da bir borsaya çekerken adresi bir yerden kopyalamanız gerekir. MercanPay bu noktada birkaç katman sunar:

  • Kayıtlı çekim adresleri: Çekim adreslerinizi panelde kaydedebilir ve sonraki çekimlerde listeden seçebilirsiniz.
  • Güvenilir adresler: Bir adres, en az 7 günlük olduğunda ve ona 3 başarılı çekim yapıldığında (ya da erken açma talebiniz onaylandığında) "güvenilir" olarak işaretlenebilir. API ile yapılan çekimler yalnızca bu güvenilir adreslere gidebilir. Başka bir adrese API üzerinden çekim denemesi reddedilir.
  • Her panel çekiminde çift doğrulama: Panelden yapılan her çekim için e-posta kodu ve Authenticator (TOTP) kodu istenir.
  • Şifre sıfırlama sonrası kilit: Şifre sıfırlandıktan sonra 24 saat boyunca çekim yapılamaz. Hesabınız ele geçirilse bile saldırganın anında para çekmesi zorlaşır.
  • Aktivite kaydı ve güvenlik e-postaları: Hesabınızdaki kritik işlemler kayıt altına alınır ve e-postayla bildirilir.

Bu katmanların birlikte nasıl kullanılacağını kripto hesap güvenliği ve 2FA yazımızda ayrıntılı olarak anlattık.

İpucu: Güvenilir çekim adresinizi eklerken adresi borsanızın ya da donanım cüzdanınızın "yatırma" ekranından alın, kesinlikle işlem geçmişinden kopyalamayın. Bu adres bir kez doğru kaydedildiğinde, sonraki tüm çekimler aynı güvenli kaynaktan beslenir.

Zehirlenmiş bir adrese para gönderdiyseniz ne yapmalısınız?

Dürüst olmak gerekirse, onaylanmış bir blokzincir transferini geri almanın teknik bir yolu yoktur. Yine de şu adımları hızlıca atmanız önerilir:

  1. İşlem kimliğini (TXID), tutarı, tarihi ve alıcı adresi not edin.
  2. Fonları bir borsa hesabına gönderdiyseniz ya da alıcı adres bir borsaya aitse, ilgili platformun destek ekibine derhal başvurun.
  3. Olayı yetkili mercilere bildirmeyi değerlendirin.
  4. Cüzdanınızda başka bir güvenlik açığı (ele geçirilmiş cihaz, zararlı yazılım) olup olmadığını kontrol edin.

"Fonlarınızı geri getiririz" diyen kişilere karşı da dikkatli olun. Kurtarma vaadiyle yapılan ikinci dolandırıcılıklar oldukça yaygındır.

Sık sorulan sorular

Cüzdanıma sıfır USDT'lik bir transfer geldi, tehlikeli mi?

Transferin kendisi fonlarınıza zarar vermez. Tehlike, bu transferi yapan adresi ileride yanlışlıkla kullanmanızdır. Bu adresi görmezden gelin ve ödeme adreslerini hiçbir zaman işlem geçmişinden kopyalamayın.

Adres zehirleme cüzdanımın hacklendiği anlamına mı gelir?

Hayır. Saldırgan cüzdanınıza erişmez; yalnızca herkese açık olan işlem geçmişinize görünür bir kayıt ekler. Saldırı, sizin hata yapmanıza dayanır.

Ödeme sayfasındaki adres de zehirlenebilir mi?

Her açık faturaya ayrı bir ödeme adresi atanır ve bu adres doğrudan faturanın kendi sayfasında gösterilir. Müşteri adresi işlem geçmişinden değil, bu sayfadan aldığı sürece geçmişe dayalı bir karışıklık yaşanmaz. Yine de müşterilerinizi adresi her zaman o faturanın sayfasından almaları konusunda bilgilendirmeniz iyi bir uygulamadır.

API ile yanlış adrese çekim yapılabilir mi?

MercanPay'de API çekimleri yalnızca panelde güvenilir olarak işaretlenmiş kayıtlı adreslere yapılabilir. Diğer adresler için istek reddedilir. Bu, API anahtarınız sızsa bile fonların rastgele bir adrese gönderilmesini engelleyen önemli bir koruma sağlar.

MercanPay ile güvenli ödeme almaya başlayın

Kayıtlı ve güvenilir çekim adresleri, her çekimde iki aşamalı doğrulama ve her fatura için ayrı ödeme sayfasıyla TRX ve USDT (TRC20) ödemelerinizi daha güvenli yönetin. Hemen başvurun, entegrasyon ayrıntıları için dokümantasyonu inceleyin.

#Güvenlik#USDT#TRC20#Cüzdan

İlgili yazılar

Kripto ödemeleri dakikalar içinde almaya başlayın

USDT ve TRX (TRC20) ile ödeme alın. %0,4'ten başlayan komisyon, hazır ödeme sayfası, API ve webhook.