KipInCrypto LogoKipInCryptoEN
Sözlük

Phishing Nedir?

Phishing Nedir?
🛡️ Editoryal Şeffaflık ve GüvenGörüntüle ↓

Yazar ve Editoryal Denetim: KipInCrypto Editör Ekibi

Bilgi Doğruluğu: Bu rehberdeki adımlar, borsa komisyon oranları ve yasal bilgiler resmi borsa yardım merkezleri ve kamu tebliğleriyle doğrulanmıştır.
🔒Güvenlik İlkesi: KipInCrypto sizden asla özel anahtar, şifre veya cüzdan kurtarma kelimelerini istemez. Resmi borsa siteleri haricinde şifrenizi girmeyin.

Phishing, Türkçede oltalama olarak adlandırılan ve saldırganın güvenilir bir kurum, cüzdan, borsa, proje ekibi veya destek görevlisi gibi davranarak kullanıcıyı yanıltmasına dayanan sosyal mühendislik saldırısıdır. Amaç yalnızca parola çalmak değildir. Kripto ekosisteminde kurtarma ifadesi alma, kötü niyetli token izni imzalatma, sahte cüzdan uygulaması kurdurma, uzaktan erişim sağlama veya kullanıcıyı yanlış adrese transfer yapmaya yönlendirme gibi farklı sonuçlar hedeflenebilir.

Phishing Ne İşe Yarar?

Oltalama saldırıları e-posta, SMS, arama motoru reklamı, sosyal medya mesajı, sahte mobil uygulama, taklit tarayıcı eklentisi ve ele geçirilmiş topluluk hesabı üzerinden yürütülebilir. Saldırganlar genellikle aciliyet duygusu oluşturur: hesabın kapanacağı, cüzdanın doğrulanması gerektiği, ücretsiz token kazanıldığı veya güvenlik güncellemesinin hemen yapılması gerektiği söylenir. Alan adı gerçek siteye çok benzeyebilir. Kripto işlemlerinin geri döndürülemez yapısı ve anahtara sahip olan kişinin işlem yetkisi, tek bir yanlış onayın kalıcı kayba dönüşmesine neden olabilir.

Phishing Nasıl Çalışır?

Geleneksel phishing girişinde kullanıcı sahte giriş sayfasına yönlendirilir ve hesap bilgilerini girer. Web3 ortamında ise kullanıcı gerçek cüzdanını sahte bir uygulamaya bağlayabilir. Uygulama, görünüşte oturum açma veya ödül alma amacıyla imza isterken gerçekte token harcama izni, NFT transfer yetkisi veya daha sonra kullanılabilecek çevrimdışı bir imza oluşturabilir. İmza phishing saldırılarında zincir üstü transfer hemen gerçekleşmeyebilir; saldırgan imzayı uygun zamanda kullanabilir. Bu nedenle yalnızca gönderilecek miktarı değil, imzanın türünü ve sözleşme yetkisini de anlamak gerekir.

Kavramın Doğru Yorumlanması

Kripto güvenliği tek bir ürün veya ayardan ibaret değildir. Güçlü parola, güncel yazılım, doğrulanmış alan adı, ayrı cihaz veya güvenlik anahtarı, kurtarma bilgilerinin çevrimdışı saklanması ve işlem ayrıntılarının onaydan önce okunması birbirini tamamlayan kontrollerdir. Bir önlem diğer bütün riskleri ortadan kaldırmaz. Özellikle kullanıcıdan özel anahtar, kurtarma ifadesi veya uzaktan erişim isteyen kişilere karşı temkinli olunmalıdır.

Phishing ile ilgili güvenlik değerlendirmesi, yalnızca özelliğin mevcut olup olmadığına bakılarak yapılamaz. Kurulum kaynağı, hesap kurtarma yöntemi, cihazın fiziksel güvenliği, yedeklerin saklanma biçimi ve kullanıcıya gösterilen onay ekranları aynı güvenlik zincirinin parçalarıdır. Saldırganlar çoğu zaman teknik korumayı doğrudan kırmak yerine kullanıcıyı doğru bilgiyi yanlış yere girmeye veya zararlı bir işlemi onaylamaya ikna eder. Bu nedenle beklenmeyen talepler durdurulmalı, resmî kanala bağımsız biçimde ulaşılmalı ve destek personeli dâhil hiç kimseyle parola, doğrulama kodu, özel anahtar ya da kurtarma ifadesi paylaşılmamalıdır.

Temel Unsurlar

  • Taklit alan adı: Gerçek alan adındaki bir harfi, alt alan adını veya uzantıyı değiştirerek güvenilir görünmeye çalışır.
  • Sahte destek: Kullanıcıya özel mesaj gönderip kurtarma ifadesi, ekran paylaşımı veya uzaktan erişim isteyebilir.
  • Zararlı imza: Doğrudan transfer yerine token izni, NFT yetkisi veya sipariş imzası oluşturabilir.
  • Kötü amaçlı uygulama: Resmî cüzdan ya da borsa uygulamasını taklit ederek parola ve anahtar bilgilerini toplamaya çalışır.

Riskler ve Yanlış Anlamalar

  • Kurtarma ifadesini isteyen her form, kişi veya uygulama potansiyel saldırı olarak görülmelidir.
  • Arama motorunda üst sırada çıkan reklam bağlantısı resmî site olduğunun kanıtı değildir.
  • Cüzdanın güvenlik uyarısı vermemesi, sözleşmenin veya imzanın zararsız olduğunu garanti etmez.
  • Ele geçirilmiş gerçek sosyal medya hesapları üzerinden paylaşılan bağlantılar da phishing amacı taşıyabilir.

Phishing ile kötü amaçlı yazılım farklı yöntemlerdir fakat birlikte kullanılabilir. Phishing kullanıcıyı ikna etmeye odaklanırken kötü amaçlı yazılım cihaz davranışını değiştirebilir veya veriyi doğrudan çalabilir. Ayrıca yalnızca URL kontrolü yeterli değildir; gerçek bir uygulamanın içinde kötü niyetli token veya sözleşmeyle etkileşim kurulabilir. Güvenli davranış, kaynağın doğrulanması, işlemin okunması ve istenen yetkinin amaçla uyumlu olup olmadığının kontrol edilmesini gerektirir.

Yeni Başlayanlar Nelere Dikkat Etmeli?

Bağlantılar mesaj içinden açılmak yerine daha önce kaydedilmiş yer imlerinden erişilebilir. Alan adı, sertifika uyarıları ve uygulama geliştiricisi kontrol edilmelidir. Cüzdan kurtarma ifadesi hiçbir çevrimiçi forma girilmemeli, destek ekiplerinin özel mesajla bu bilgiyi istemeyeceği bilinmelidir. Şüpheli bir imza verildiyse token izinleri incelenmeli ve gerekirse iptal edilmelidir. Kurtarma ifadesi açığa çıktıysa yalnızca parola değiştirmek yeterli olmaz; güvenli bir cihazda yeni cüzdan oluşturmak gerekebilir.

İlgili Kavramlar

2FA, kurtarma ifadesi, özel anahtar ve MetaMask kavramları bu başlığın teknik ve güvenlik bağlamını tamamlar.

Oltalama saldırılarını anlamak için 2FA, kurtarma ifadesi, özel anahtar ve MetaMask güvenliği birlikte ele alınmalıdır. Bu kavramlar hesap ele geçirme ile zincir üstü imza risklerinin neden farklı koruma yöntemleri gerektirdiğini gösterir.

🔗 Bilgi Kaynakları ve Referanslar