KipInCrypto LogoKipInCryptoEN
Güvenlik ve dolandırıcılık önleme

EIP-7702 Nedir? Tek İmzayla Cüzdan Boşaltma Saldırıları Nasıl Çalışır?

Kripto cuzdan guvenligi kapak gorseli

🛡️ Güvenlik Protokolü ve Önlemler

  • Saldırı Yöntemi: Clipboard Hijacking, Phishing, Adres Zehirlenmesi ve Sosyal Mühendislik.
  • Risk İşaretleri: İşlem geçmişinde tanınmayan küçük tutarlı transferler, değişen kopyalama adresleri.
  • Korunma Adımları: Donanım cüzdan kullanımı, adres beyaz listesi (whitelist) ve işlem öncesi manuel adres doğrulaması.
  • Olay Yaşanırsa Yapılacaklar: İlgili borsayla derhal iletişime geçin, API anahtarlarını pasif edin ve şifrenizi sıfırlayın.
🛡️ Editoryal Şeffaflık ve GüvenGörüntüle ↓

Yazar ve Editoryal Denetim: KipInCrypto Editör Ekibi

Bilgi Doğruluğu: Bu rehberdeki adımlar, borsa komisyon oranları ve yasal bilgiler resmi borsa yardım merkezleri ve kamu tebliğleriyle doğrulanmıştır.
🔒Güvenlik İlkesi: KipInCrypto sizden asla özel anahtar, şifre veya cüzdan kurtarma kelimelerini istemez. Resmi borsa siteleri haricinde şifrenizi girmeyin.

EIP-7702, Ethereum cüzdanlarının çalışma biçimini değiştiren bir hesap yetkilendirme standardıdır. Klasik bir cüzdan adresinin aynı adresi, bakiyeyi ve işlem geçmişini koruyarak akıllı hesap özellikleri kullanmasını sağlar. Toplu işlemler, sponsorlu gas ve gelişmiş yetkiler gibi kolaylıklar sunarken kötü niyetli işlemlerin tek bir onay akışında birleştirilmesine de zemin hazırlayabilir.

“Tek imzayla cüzdan boşaltma” ifadesi bu nedenle sık kullanılır. Fakat EIP-7702 kendi başına bir güvenlik açığı değildir ve her EIP-7702 imzası varlıkları taşımaz. Tehlike; kullanıcı kötü amaçlı bir yetkilendirmeyi, hesap yükseltmesini veya toplu işlemi içeriğini anlamadan onayladığında ortaya çıkar.

EIP-7702 nedir?

EIP-7702, bir EOA adresinin önceden dağıtılmış akıllı sözleşme koduna delegasyon vermesine izin verir. EOA, “Externally Owned Account” ifadesinin kısaltmasıdır. MetaMask gibi cüzdanlarda seed phrase veya özel anahtarla kontrol edilen klasik Ethereum hesabı bu türdedir. Normalde EOA’nın kendi program kodu bulunmaz.

Delegasyon sonrasında adres değişmez ve varlıklar yeni hesaba taşınmaz; ancak hesap seçilen sözleşme kodunu kendi adresi bağlamında çalıştırabilir. Böylece EOA, programlanabilir bir smart account, yani akıllı hesap gibi davranabilir.

Standart, “type 4” işlem türü ile bir authorization listesi tanımlar. Authorization; chain ID, delegasyon verilecek sözleşme adresi, nonce ve kriptografik imza bileşenlerinden oluşan yetkilendirmedir. Zincire işlendiğinde hesabın kod alanına çalıştırılacak sözleşmeyi gösteren delegasyon işareti yazılır.

Authorization tek başına “tokenları saldırgana gönder” komutu değildir. Hesabın hangi kodu çalıştırabileceğini belirler. Transferler ve izinler, aynı işlemde veya daha sonraki işlemlerde bu kod üzerinden gerçekleştirilebilir.

EIP-7702 neden önemlidir?

Klasik Ethereum kullanımında bir işlem birkaç adım gerektirebilir. Örneğin token takası için önce token approval, sonra swap işlemi gönderilir. EIP-7702 destekli hesaplar bu adımları tek atomik işlemde birleştirebilir; bütün adımlar birlikte tamamlanır veya birlikte başarısız olur.

Standart ayrıca gas ücretinin başka bir tarafça karşılanmasına, toplu izin iptaline ve gelişmiş hesap politikalarına imkân verebilir. Kullanıcı yeni adrese geçmeden bu özellikleri kullanabildiği için hesap soyutlama teknolojilerinin yaygınlaşmasını kolaylaştırır.

Aynı güç kötüye de kullanılabilir. Meşru bir uygulama çok sayıda işlemi güvenli biçimde paketlerken saldırgan da farklı varlık transferlerini tek pakette toplayabilir. Güvenlik; delegasyon sözleşmesine, cüzdanın gösterdiği açıklamalara, işlem simülasyonuna ve kullanıcının kontrolüne bağlıdır.

Tek imzayla cüzdan boşaltma saldırısı nasıl çalışır?

“Tek imza” her cüzdanda mutlaka tek pencere görüleceği anlamına gelmez. Cüzdan uygulamasına göre authorization ve işlem ayrı ekranlarda da sunulabilir. Buna rağmen EIP-7702, daha önce ayrı ayrı onaylanması gereken kötü amaçlı çağrıların tek zincir üstü işlemde yürütülmesini mümkün kılabilir.

Tipik saldırı akışı

  1. Phishing sayfası kurulur: Sahte airdrop, NFT mint, staking, ödül veya hesap doğrulama sayfası hazırlanır. Phishing, gerçek hizmeti taklit ederek kullanıcıyı işlem yapmaya ikna etme yöntemidir.
  2. Cüzdan bağlantısı istenir: Bağlanmak tek başına varlık taşımaz; risk bağlantıdan sonra sunulan imza veya işlem talebidir.
  3. Yetkilendirme gösterilir: Kullanıcıdan “smart account etkinleştirme”, “hesabı yükseltme” veya delegasyon verme adı altında saldırganın seçtiği sözleşmeye authorization imzalaması istenir.
  4. Çağrılar paketlenir: ETH transferi, ERC-20 aktarımı, NFT operatör izni, Permit veya Permit2 işlemleri aynı toplu çağrıya eklenebilir.
  5. İşlem yayımlanır: Gas ücretini saldırgan ya da relayer karşılayabilir. Cüzdanda ETH bulunmaması saldırının gerçekleşmeyeceği anlamına gelmez.
  6. Varlıklar hareket eder: Zararlı paket zincire girdiğinde birden fazla token, NFT ve yerel varlık aynı işlem içinde hedef adreslere aktarılabilir.

Bu altyapıya genel olarak wallet drainer denir. Wallet drainer, kullanıcıdan yanıltıcı imza veya işlem onayı alarak varlıkları başka adrese taşımaya çalışan kötü amaçlı site, kod veya saldırı kitidir. Ayrıntılı açıklama için Wallet Drainer Nedir? rehberini inceleyin.

EIP-7702 authorization verisinde protokol düzeyinde doğal bir son kullanma tarihi bulunmaz. Yetkilendirme nonce ile sınırlandırılır; ilgili nonce geçersiz olduğunda kullanılamaz. Yine de imzalanmış authorization uygun koşullar devam ettiği sürece daha sonra işleme konabilir. Chain ID değerinin sıfır olması yetkilendirmeyi birden fazla uyumlu zincirde daha geniş kapsamlı hâle getirebilir.

Özel anahtar veya seed phrase zaten ele geçirilmişse saldırgan delegasyon kurarak hesaba daha sonra gelen varlıkları otomatik süpüren kod kullanabilir. Bu durumda asıl ihlal anahtarın sızmasıdır; EIP-7702 saldırgana kontrolü otomatikleştirme imkânı verir.

Bu risk token approval saldırısından nasıl farklıdır?

Token approval, belirli bir ERC-20 token için belirli bir spender sözleşmesine harcama yetkisi verir. Tokenlar izin verildiği anda hareket etmek zorunda değildir; spender daha sonra izin sınırı içinde çekim yapabilir. Ayrıntılar Token Approval Nedir? rehberinde yer alır.

Klasik approval çoğunlukla tek token sözleşmesi ve tek spender ile sınırlıdır. ETH, diğer tokenlar veya NFT’ler aynı approval nedeniyle doğrudan etkilenmez. Riskli izin ilgili token için iptal edilebilir.

EIP-7702 delegasyonu ise tek tokena harcama izni vermek yerine hesabın hangi kodu çalıştıracağını etkiler. Yetkilendirilen kod birden fazla sözleşmeyle etkileşebilir, toplu çağrı yapabilir ve farklı varlık türlerini aynı işlemde hedefleyebilir. Bu nedenle hesap seviyesinde daha geniş bir risk oluşturabilir.

Yine de delegasyon verildiği anda bütün varlıkların kesin olarak gideceği söylenemez. Sonuç, delegasyon koduna ve imzalanan yürütme talebine bağlıdır. Ayrıca approval iptali delegasyonu temizlemez; delegasyonu kaldırmak da mevcut token ve NFT izinlerini otomatik olarak iptal etmeyebilir. İki katman ayrı kontrol edilmelidir.

Kullanıcı imza ekranında neyi kontrol etmeli?

Signature, cüzdanın özel anahtarla bir mesajı veya işlemi kriptografik olarak onaylamasıdır. Gas gerektirmeyen imza da güçlü bir yetki taşıyabilir ve saldırgan tarafından daha sonra zincire gönderilebilir. “Ücretsiz” ifadesi “risksiz” anlamına gelmez.

İmza ekranında “account upgrade”, “enable smart account”, “set code”, “delegate account”, “authorization”, “batch execution” veya “multiple calls” ifadeleri görülüyorsa talep basit site girişi gibi değerlendirilmemelidir. Şunlar doğrulanmalıdır:

  • Alan adı uygulamanın resmî adresi mi?
  • Delegasyon sözleşmesi cüzdan sağlayıcısının resmî belgelerinde yayımlanmış mı?
  • Ağ ve chain ID beklenen değerle eşleşiyor mu?
  • Toplu pakette kaç çağrı, hangi alıcılar ve hangi tutarlar bulunuyor?
  • Sınırsız approval, Permit, Permit2 veya setApprovalForAll talebi var mı?
  • Simülasyon sonunda hangi token, NFT ve ETH bakiyeleri azalıyor?
  • Ham veri, çözümlenemeyen çağrı veya blind signing uyarısı bulunuyor mu?

Sosyal medya reklamı, sponsorlu arama sonucu veya kısaltılmış bağlantı yerine yer imine kaydedilmiş resmî adres kullanılmalıdır. Delegasyon ve hedef sözleşmeler KipInCrypto Contract Check aracıyla ön kontrolden geçirilebilir; ancak otomatik puanlama güvenlik garantisi değildir.

İşlem simülasyonu, imzadan önce olası bakiye ve izin değişikliklerini gösterir. Bilinmeyen adreslere çoklu transfer görünüyorsa işlem reddedilmelidir. Simülasyon sonuçlarını okumak için Kripto İşlem Simülasyonu Nedir? rehberini kullanın.

Şüpheli imza verdim, şimdi ne yapmalıyım?

Yeni imza vermeyi bırakın ve şüpheli siteyle etkileşimi kesin. Cüzdan bağlantısını kesmek yararlıdır fakat mevcut authorization, delegasyon veya token iznini iptal etmez.

İşlem beklemedeyse aynı nonce ile daha yüksek ücretli iptal ya da değiştirme işlemi bazen işe yarayabilir. Ancak saldırganın sponsorlu veya özel iletim kullanması nedeniyle buna güvenilmemelidir.

Cüzdanın EIP-7702 delegasyon yönetimi bölümünü kontrol edin. Bilinmeyen delegasyon varsa resmî “revoke”, “disable smart account” veya “reset delegation” akışını kullanın. Delegasyon protokol düzeyinde null adrese sıfırlanabilir; ham işlem hazırlamak yerine cüzdanın doğrulanmış yöntemi tercih edilmelidir.

Daha sonra ERC-20 approval, Permit2 yetkileri ve NFT operatör izinlerini ayrı ayrı inceleyin. Bilinmeyen spender ve operatör izinlerini doğru ağda iptal edin.

Seed phrase, özel anahtar veya yedek dosya sızmış olabilecekse eski cüzdanı güvenli kabul etmeyin. Temiz cihazda yeni seed phrase ile yeni cüzdan oluşturun; kalan varlıkları ve farklı ağlardaki bakiyeleri taşıyın. Eski adrese tekrar varlık göndermeyin. Süpürücü bot şüphesinde gelişigüzel gas göndermek saldırgana ek varlık kazandırabilir.

Varlıklar taşındıysa işlem hash’lerini, saldırgan adreslerini, ekran görüntülerini ve alan adını saklayın. Merkezi borsaya ulaşan varlıkları borsanın resmî destek kanalına bildirin ve ilgili siber suç makamlarına başvurun. Zincir üstü işlemler geri döndürülemez; kesin kurtarma garantisi yoktur.

Güvenlik kontrol listesi

  • Uzun süreli saklama cüzdanını dApp işlemlerinde kullanmayın.
  • Günlük etkileşimler için sınırlı bakiyeli ayrı bir sıcak cüzdan ayırın.
  • Smart account ve delegasyon taleplerini yüksek yetkili işlem olarak değerlendirin.
  • Delegasyon adresini resmî cüzdan belgelerinden doğrulayın.
  • Token, NFT, ETH ve izin değişikliklerini simülasyonda kontrol edin.
  • Blind signing veya çözümlenemeyen ham veriyi reddedin.
  • Sınırsız approval, Permit2 ve setApprovalForAll taleplerine dikkat edin.
  • Chain ID, nonce ve ağ kapsamını kontrol edin.
  • Cüzdan ve tarayıcı uzantılarını resmî kaynaklardan güncel tutun.
  • Seed phrase’i hiçbir siteye veya destek görevlisine vermeyin.

Sık sorulan sorular

EIP-7702 cüzdanı otomatik olarak tehlikeye atar mı?

Hayır. Meşru bir Ethereum standardıdır. Risk, kötü amaçlı delegasyon, anlaşılmadan imzalanan toplu işlem veya özel anahtar ihlaliyle oluşur.

Tek imzayla bütün cüzdan boşaltılabilir mi?

Bazı akışlarda authorization ve çoklu çağrılar tek onay ya da tek zincir üstü işlemde birleştirilebilir. Fakat her EIP-7702 imzası cüzdanı boşaltmaz; etki imzalanan veri ve koda bağlıdır.

Authorization ile token approval aynı şey mi?

Hayır. Approval belirli token için spender yetkisi verir; EIP-7702 authorization hesabın çalıştıracağı delegasyon kodunu belirler.

Cüzdan bağlantısını kesmek yetkiyi kaldırır mı?

Hayır. Disconnect işlemi zincire yazılmış delegasyonu, token izinlerini veya daha önce imzalanmış authorization verisini iptal etmez.

EIP-7702 delegasyonu nasıl kaldırılır?

Kullanılan cüzdanın resmî delegasyon yönetim ekranındaki revoke, disable veya reset seçeneği kullanılmalıdır. Bilinmeyen araçlarla ham işlem oluşturulmamalıdır.

Seed phrase sızdıysa delegasyonu kaldırmak yeterli mi?

Hayır. Saldırgan temel hesap kontrolüne sahiptir ve yeniden delegasyon kurabilir. Yeni seed phrase ile temiz cüzdan oluşturulmalı ve eski adres terk edilmelidir.

Sonuç

EIP-7702, klasik EOA cüzdanlarına toplu işlem, gas sponsorluğu ve programlanabilir hesap özellikleri kazandırır. Aynı yetenekler phishing ve wallet drainer saldırılarının çok sayıda zararlı çağrıyı tek pakette toplamasını kolaylaştırabilir.

Delegasyon adresi, ağ, çağrı listesi, alıcılar, izinler ve simülasyon sonucu anlaşılmadan hiçbir talep onaylanmamalıdır. Şüpheli imzada yalnızca bağlantıyı kesmekle yetinilmemeli; delegasyon, token izinleri ve özel anahtar güvenliği ayrı ayrı kontrol edilmelidir.

🔗 Bilgi Kaynakları ve Referanslar