Bir kripto para kullanıcısı, işlem geçmişinde kalan sahte bir adresi kopyalayarak 100 bin doların üzerinde tether(USDT) kaybetti. Olayın, uzun cüzdan adreslerinin yalnızca baş ve son kısımlarının kontrol edilmesi alışkanlığını hedef alan bir 'adres zehirleme' saldırısı olduğu değerlendiriliyor.
AMBCrypto, mağdurun işlem geçmişinden kopyaladığı bir adrese transfer yaptığını ve saldırganın yaklaşık 66-69 gün önce mağdurun cüzdanına benzer görünümlü bir adres bıraktığını aktardı. Çalınan fonların Uniswap V3'e ulaştıktan sadece 72 saniye sonra ethereum(ETH)'a dönüştürüldüğü belirtildi.
Mağdurun kimliği, tam işlem hash'i ve fonların geri alınıp alınmadığı açıklanmadı. Ancak bu vaka, işlem geçmişinde bırakılan benzer adresleri kullanan bir adres zehirleme türü olup, basit bir yanlış transferden çok işlem geçmişini ve cüzdan ekranını istismar eden bir kimlik avı saldırısına yakın görülüyor.
Adres zehirleme, saldırganın gerçek işlem karşı tarafının adresiyle baş ve son karakterleri benzeyen bir adres oluşturup bunu mağdurun cüzdan işlem geçmişine bırakması yöntemiyle işliyor. Birçok cüzdan ve blok zinciri gezgini, uzun adresin tamamını göstermek yerine yalnızca baş ve son kısımlarını kısaltarak veriyor.
Kullanıcı geçmiş işlemlerinde tanıdık görünen bir adresi kopyaladığında, ortadaki karakter dizisi farklı olan saldırgan adresine fon gönderilebiliyor. Saldırganlar değersiz ya da neredeyse değersiz transferleri tekrarlayarak işlem geçmişini kirletiyor ve mağdurun bir sonraki transferinde bu adresi normal adresle karıştırmasını bekliyor.
ABD Federal Soruşturma Bürosu (FBI), Nisan 2024'te yayımladığı uyarıda, suçluların tether gibi bilinen stabilcoinleri taklit eden token'ları benzer adreslerle birlikte kullandığını bildirdi. FBI, transfer öncesinde adresin tamamının kontrol edilmesini ve blok zinciri gezgininde şüpheli adres uyarısı olup olmadığının incelenmesini önerdi.
Etherscan, adres zehirlemenin artık otomatikleştiği ve kitlesel hale geldiğini açıkladı. Normal bir tether transferinden sadece birkaç dakika sonra 13 zehirli transferin yerleştirildiği bir örnek de paylaşıldı.
Ledger ise bu yöntemin 'sıfır değerli transfer' ve 'toz transferi' kullanılarak işlem geçmişinin kirletilmesi şeklinde işlediğini özetledi. Küçük ya da değersiz transferlerin de basit bir spam olmadığını, bir sonraki yanlış transferi tetikleyen bir tuzak olabileceğini gösteriyor.
Carnegie Mellon Üniversitesi araştırmacıları, Ocak 2026'da yayımladıkları bir yazıda, Temmuz 2022'den Haziran 2024'e kadar Ethereum ve BSC ağlarında yaklaşık 270 milyon saldırı girişimi tespit ettiklerini bildirdi. Hedef alınan cüzdan sayısının 17 milyon, kayıpların ise en az 83,8 milyon dolar olduğu tahmin edildi.
Araştırmacılar bu saldırıyı teknik bir güvenlik açığından çok bir kullanılabilirlik sorunu olarak değerlendirdi. Cüzdanın kendisi ele geçirilmese bile, kullanıcı işlem geçmişinden bir adresi kopyalayıp yapıştırdığı anda saldırı tamamlanmış oluyor.
Yapı, farklı ülkelerdeki yatırımcılar için de değişmiyor. Borsadan çekim, kişisel cüzdana transfer ya da DeFi kullanımı sırasında adresin tamamı kontrol edilmezse aynı türde yanlış transferler yaşanabilir.
Saldırı sonrası müdahale imkânları sınırlı. Ethereum Vakfı (Ethereum.org), blok zinciri işlemlerinin geri alınamayacağını ve fon kurtarma vaadiyle ücret talep eden yaklaşımların büyük olasılıkla ek bir dolandırıcılık olduğunu belirtti.
Kalan varlıkların yeni bir cüzdana taşınması, token onay yetkilerinin iptal edilmesi, borsa hesabı şifresi ve iki aşamalı doğrulamanın gözden geçirilmesi önerilen adımlar arasında yer alıyor. Sık kullanılan adreslerin adres defterine veya beyaz listeye kaydedilmesi, büyük tutarlı transferlerden önce küçük miktarlı test transferi yapılması da temel önlemler arasında sayılıyor.
Tether(Tether), 23 Nisan 2026'daki açıklamasında, ABD makamlarıyla iş birliği yaparak 344 milyon dolar değerinde USDT'yi dondurduğunu bildirdi. Ancak bu spesifik vakada saldırganın dondurmadan kaçınmak amacıyla tether'i ethereum'a dönüştürüp dönüştürmediği doğrulanmadı.
Adres zehirlemenin özü hız değil alışkanlıktır. İşlem geçmişinden kopyalama, adresin baş ve sonunu kontrol etme, küçük test transferini atlama gibi davranışların bir araya gelmesi 100 bin dolar seviyesinde kayıplara yol açabiliyor.
Yorum 0