Sadece bir bağlantıya tıkladığını sanırsın, cüzdan boşalmıştır
Çoğu kişi NFT ile ilk kez "süreli ücretsiz mint", "kazandın, tıkla al" gibi mesajlar peşinde tanışır; girer, cüzdanı bağlar, kendi anlamadığı bir işlemi imzalar, dönüp baktığında cüzdanın tamamen boşaldığını görür. NFT dünyasında müşteri hizmeti de geri alma düğmesi de yoktur; yanlış imza atıldığında geri almak neredeyse imkânsızdır. Oltalama ve hırsızlık kaynaklı kayıplar az değil, üstelik mağdurların çoğu sessiz kalıp hiç bildirmiyor. Bu hilelerin nasıl göründüğünü bilmek, kendini korumanın ilk adımıdır.
İçindekiler
1. Rug Pull (proje ekibinin kaçması)
Rug Pull kelimesi birebir "halıyı çekmek" demektir; halının üstünde durursun, biri halıyı bir anda çeker, düşersin. NFT dünyasında proje ekibi önce gaz verir, vaatlerle hava atar, çok sayıda NFT satar; havuz dolunca doğrudan kaçar, tüm sosyal hesaplar silinir, site kapanır, Discord sunucusu dağılır.
Gerçek örnek
2022'deki Frosties NFT projesi: ekip metaevren oyunu, ödül çekilişi gibi bir dizi vaatte bulundu; 8.888 NFT sattıktan sonra yaklaşık 1,3 milyon dolarla ortadan kayboldu. FBI sonunda iki kurucuyu tutukladı, ama çoğu Rug Pull dolandırıcısı hiç yakalanmaz.
Nasıl tanınır
- Ekip anonim: hiçbir üye gerçek kimliğini açıklamamış (doxxed değil), LinkedIn'de kimse bulunmuyor
- Yol haritası fazla iddialı: hem oyun hem token hem metaevren, ama ekip sadece 3 kişi
- Sözleşme kodu açık değil: arka kapı var mı doğrulanamıyor
- Minte zorlama: sürekli FOMO yaratma, "son 2 saat!", "yalnızca 100 kaldı!"
- Topluluk tartışması bastırılıyor: her itiraz anında siliniyor ya da susturuluyor
2. Taklit NFT (kopya seriler)
OpenSea gibi pazaryerlerinde Bored Ape aratınca birbirine benzeyen on küsur seri bulabilirsin. Dolandırıcılar tanınmış projelerin görsel ve adını kopyalar, kopya sözleşme oluşturur, ucuza satarak sana kelepir bulduğunu düşündürür.
Gerçek BAYC taban fiyatı zirvede 100 ETH'yi geçmişti; biri sana 0,05 ETH'ye alabileceğini söylüyorsa o kesin sahtedir.
Nasıl tanınır
- Doğrulama işaretini kontrol et: OpenSea gibi platformlar resmi serilere mavi bir onay işareti verir
- Sözleşme adresini karşılaştır: projenin resmi sitesi ya da Twitter'ından sözleşme adresini doğrula, karakter karakter karşılaştır
- Oluşturma zamanı ve hacme bak: kopya seriler genelde geç oluşturulur, hacmi düşüktür
- Fiyat anormal düşük: taban fiyatın çok altındaysa büyük olasılıkla sahtedir
3. Oltalama bağlantısı (sahte site / sahte Discord)
Bu, NFT alanındaki en sık hiledir. Dolandırıcı gerçeğine neredeyse birebir benzeyen bir site yapar, alan adı tek bir karakter farklıdır (örneğin opensea.io yerine 0pensea.io); sonra bunu Discord özel mesajı, Twitter yorumu, oltalama e-postası gibi kanallarla yayar.
Girip cüzdanı bağlarsın, NFT mintlediğini sanırken aslında cüzdanındaki tüm NFT'leri dolandırıcıya transfer eden bir işlemi imzalamış olursun.
URL kontrol yöntemi
- Elle yaz: başkasının gönderdiği bağlantıya tıklama, resmi adresi tarayıcı çubuğuna kendin yaz
- Alan adını kontrol et:
lile1,oile0,rnilemfarkına dikkat et - Protokolü kontrol et: mutlaka
https://olmalı, ama https güvenli olduğu anlamına gelmez; dolandırıcı da SSL sertifikası alabilir - Yer imi kullan: sık kullandığın NFT sitelerini tarayıcı yer imine ekle, sonra hep oradan gir
4. Kötü niyetli sözleşme yetkisi (setApprovalForAll)
Bu, teknik olarak en yüksek ve en sinsi hiledir. Bir akıllı sözleşmeyle etkileşince MetaMask bir yetki isteği gösterir. Çoğu kişi içeriğe bakmadan "onayla"ya basar; ama onayladığın şey setApprovalForAll ise, tüm serinin transfer yetkisini karşı tarafa vermiş olursun.
Dolandırıcı yetkiyi alınca cüzdanındaki NFT'lerin tamamını dilediği an, bir daha onay istemeden transfer edebilir.
Önleme yöntemi
- MetaMask penceresini dikkatli oku:
setApprovalForAllgörünce mutlaka uyan - Revoke.cash kullan: gereksiz sözleşme yetkilerini düzenli kontrol et ve iptal et. revoke.cash adresine git, cüzdanı bağla, tüm yetkilerini gör
- Sıcak ve soğuk cüzdanı ayır: değerli NFT'leri soğuk cüzdanda tut, günlük etkileşim için sıcak cüzdan kullan; sıcak cüzdan soyulsa bile kayıp sınırlı kalır
- Pocket Universe gibi tarayıcı eklentileri kullan: işlemden önce simülasyon yapar, riski önceden gösterir
setApprovalForAll, ev anahtarını bir yabancıya verip "istediğin an gelip eşyalarımı taşıyabilirsin" demek gibidir. O an sorun görünmese bile karşı taraf istediği an evini boşaltabilir.
Blok gezgininde hangi alanlara bakılır
Bir yetkinin ya da işlemin sorunlu olup olmadığını gerçekten doğrulamak istiyorsan, karşı tarafın açıklamasını dinlemek yerine Etherscan üzerinde kendin karşılaştır:
- İşlemin Method (yöntem adı) alanına bak:
setApprovalForAllgörünüyorsa veapprovedparametresitrueise tüm serinin transfer yetkisini veriyorsun demektir; gerçekten resmi bir pazaryeriyle etkileşmiyorsan dur - Yetki verilen adrese bak: pencerede yetki istenen sözleşme adresi, projenin resmi sitesi/resmi Twitter'ında duyurulan adres mi, karakter karakter karşılaştır, sadece baş ve sona bakma (bunu sitemizdeki ETH adres doğrulayıcı ile yerel olarak yapabilirsin; internete bağlanmaz, girdiğini saklamaz)
- Sözleşme sayfasında "Contract" sekmesi Verified mi bak: açık kaynak (doğrulanmamış) olmayan sözleşmenin içinde ne yazdığını göremezsin, riski daha yüksek
- Revoke.cash ile geri sorgula: cüzdanı bağlayınca mevcut tüm
setApprovalForAllyetkilerini listeler, tanımadığın ya da artık kullanmadığın her birini iptal et
5. Sahte airdrop (cüzdanda aniden beliren NFT)
Bir gün cüzdanını açarsın, hiç almadığın birkaç NFT görürsün; adı "xxx.com'da 10 ETH al" gibi bir şey ya da çok değerli görünen bir seri olabilir. Sakın tıklama.
Bu NFT'lerin akıllı sözleşmesine kötü niyetli kod gömülmüş olabilir. Satmaya, transfer etmeye, hatta yalnızca ayrıntıya bakmaya (sözleşme etkileşimi tetiklenirse) çalışınca setApprovalForAll tetiklenebilir ya da varlığın doğrudan çalınabilir.
Doğru yaklaşım
- Tamamen yok say: tıklama, transfer etme, satmaya çalışma
- OpenSea'de gizle: gözüne batıyorsa OpenSea'de o NFT'yi gizleyebilirsin, ama sözleşmeyle etkileşme
- NFT adındaki URL'ye girme: o URL'ler %100 oltalama sitesidir
6. Ünlü reklamı dolandırıcılığı (ünlü taklidiyle tanıtım)
Dolandırıcılar ünlülere çok benzeyen sosyal medya hesapları açar ya da yorum kısmında ünlü gibi davranıp NFT projesi tanıtır. Daha ileri yöntem Deepfake videodur; "ünlü"nün ağzından "bu projeye yatırım yaptım" dedirtir.
2022'de NFT projesi tanıttığı için mahkemeye verilen az ünlü olmadı; bunların arasında gerçekten para alıp çöp projeyi tanıtanlar da vardı.
Doğrulama yöntemi
- Hesap doğrulama işaretini kontrol et: Twitter/X mavi işareti artık pek güvenilir değil (parayla alınabiliyor), takipçi sayısına ve geçmiş paylaşımlara bak
- Ünlünün resmi kanalından doğrula: bir ünlü gerçekten bir NFT projesi tanıtıyorsa resmi sitesinde ya da menajerlik şirketinde ilgili bilgi mutlaka olur
- Deepfake'e karşı uyanık ol: videoda kişinin mimikleri katı, dudaklar senkron değil, arka plan bulanıksa sahte olabilir
- Ünlü reklamı ≠ proje güvenilir: gerçek bir ünlü tanıtsa bile proje yatırıma değer demek değildir. Çok ünlü para alır, projeyi hiç bilmeden tanıtır
7. Wash Trading (sahte hacim)
Proje ekibi ya da balina, birden çok cüzdan açar, kendi kendine işlem yapar ve "bu seri çok hareketli" yanılsamasını yapay olarak yaratır. Bir NFT'nin 24 saatte 500 ETH işlem gördüğünü görür, gerçek talep sanır, dalarsın ve enayi yerine konursun.
Nasıl tanınır
- Zincir üstü veriye bak: Etherscan ile işlem geçmişini izle. Aynı birkaç cüzdan arasında tekrar tekrar dönüyorsa
- Analiz araçları kullan: NFTGo ve Dune Analytics wash trading tespit özelliği sunar
- Tekil alıcı sayısına odaklan: hacim yüksek ama tekil alıcı sayısı çok az = wash trading şüphesi
- Alış-satış farkına bak: wash trading genelde neredeyse aynı fiyattan ileri geri döner, gerçek piyasada fiyat dalgalanması olur
8. Topluluk dolandırıcılığı (Discord / Telegram sahte destek)
Discord'da bir soru sorarsın, birkaç dakika sonra özel mesaj gelir: "Ben resmi destek görevlisiyim, sorununu çözeyim. Lütfen seed phrase'ini gönder / cüzdanını doğrulamak için bu bağlantıya tıkla."
Tebrikler, bir dolandırıcıyla karşılaştın.
Temel kural
İster Discord, ister Telegram, ister Twitter olsun; sana ilk yazan her "destek", "yönetici", "yetkili" dolandırıcıdır. Resmi duyurular yalnızca resmi kanalda yayımlanır.
- Discord özel mesajını kapat: sunucu ayarlarında "sunucu üyelerinden özel mesaj almaya izin ver"i kapat
- Seed phrase'i hiçbir yere girme: 12/24 kurtarma kelimesini çevrimiçi girmen için hiçbir meşru sebep yok
- "Doğrulama" botlarına dikkat: gerçek Discord doğrulaması Captcha kullanır, cüzdan bağlatmaz
- Yönetici adını kontrol et: dolandırıcı yönetici adını taklit eder ama ID farklıdır. Emin değilsen açık kanalda @ ile doğrula
Güvenli davranış listesi
Aşağıdaki alışkanlıkları DNA'na işle; dolandırıcılıkların %99'undan kaçınırsın:
- Seed phrase / özel anahtarı asla paylaşma, kimseyle, hiçbir durumda
- Özel mesajdaki bağlantılara tıklama, karşı taraf kim olduğunu söylerse söylesin
- Adresi elle yaz ya da yer imi kullan, arama motorundan veya sosyal medyadan bağlantıya tıklama
- İşlemden önce MetaMask penceresini dikkatli oku, neyi imzaladığını gör
- Revoke.cash ile yetkileri düzenli kontrol et, ayda en az bir kez
- Sıcak ve soğuk cüzdanı ayır, değerli varlıkları soğuk cüzdanda tut, bkz. güvenli saklama rehberi
- Cüzdandaki kaynağı belirsiz NFT'leri yok say, tıklama, etkileşme
- Proje ekibinin kimliğini doğrula, ekibin anonim olması tehlike işaretidir
- FOMO ile dürtüsel hareket etme, dolandırıcı en çok aciliyet yaratmayı sever
- Discord'da yabancı özel mesajını kapat, sunucu gizlilik ayarlarından
Sık sorulan sorular
Dolandırıldıysam kaybımı geri alabilir miyim?
Büyük çoğunlukla geri alınamaz. Blockchain işlemleri geri döndürülemez ve dolandırıcılar genelde anonim cüzdan kullanır; şikâyet etsen bile izini sürmek çok zordur. Milyonlarca dolarlık birkaç büyük davada kolluk müdahalesiyle geri alınan vakalar olmuş; örneğin Frosties NFT kurucularını FBI tutukladı ama sıradan kullanıcı için neredeyse umut yok.
Bazı şirketler (Chainalysis gibi) zincir üstü izleme hizmeti verir ama ücreti yüksektir, genelde yalnızca kurumsal müşteriler kullanabilir. Önlem her zaman telafiden önemlidir.
Bir NFT projesinin dolandırıcılık olup olmadığını nasıl kontrol ederim?
Yüzde yüz bir yöntem yok ama şunları kontrol edebilirsin:
- Ekip kimliğini açıkladı mı (doxxed), LinkedIn'de gerçek kişiler bulunabiliyor mu
- Sözleşme kodu açık kaynak mı ve üçüncü tarafça denetlenmiş mi (CertiK, SlowMist gibi)
- Topluluk etkileşimi gerçek mi, Discord'da proje mi tartışılıyor yoksa sadece "GM", "LFG" mi var
- Yol haritası makul mu, 5 kişilik ekip 3A oyun mu vaat ediyor? İnanma
- Tanınmış yatırımcı ya da ortak desteği var mı, ama gerçekliğini de doğrula
Yukarıdaki bilgilerin hepsi şeffaf değilse projenin riski çok yüksektir. Daha fazlası için proje değerlendirme rehberini incele.
Donanım cüzdanı dolandırılmayı önler mi?
Donanım cüzdanı (Ledger, Trezor gibi) özel anahtarın çalınmasını önler; bilgisayarın truva virüsüyle ele geçse bile saldırgan donanım cüzdanındaki özel anahtarı çıkaramaz.
Ama donanım cüzdanı kötü niyetli bir işlemi kendi elinle imzalamanı önleyemez. Bir oltalama sitesinde donanım cüzdanıyla setApprovalForAll onayladıysan NFT yine transfer edilir. Donanım cüzdanı "teknik düzeyde güvenliği" korur, "muhakeme düzeyinde güvenliği" değil.
O yüzden en iyi uygulama: donanım cüzdanı + güvenlik bilinci, ikisi de şart.
Cüzdana düşen tanımadığım NFT'yi silebilir miyim?
Bir NFT'yi zincirden silemezsin, ama silmen de gerekmez. Doğru yaklaşım onu görmezden gelmektir: çoğu cüzdan ve pazaryeri onu gizleme ya da spam işaretleme imkânı sunar, gözüne batmaz.
Onu transfer etmeye, satmaya ya da getirdiği bağlantıya tıklamaya çalışma; etkileşimin kendisi bir tuzağı tetikleyebilir. Almak kendiliğinden bir şey kaybettirmez; tehlike yalnızca onunla etkileştiğinde başlar. Bunu daha ayrıntılı görmek için airdrop dolandırıcılığı rehberine bakabilirsin.
Kaynaklar
Bu yazıdaki doğrulama adımları ve araçları, aşağıdaki resmi/güvenilir sitelerde kendin uygulayarak doğrulayabilirsin, başkasının anlatımına bağlı kalman gerekmez:
- Etherscan, Ethereum blok gezgini; sözleşme adresini, işlem yöntem adını (setApprovalForAll gibi) ve sözleşmenin doğrulanıp doğrulanmadığını kontrol et
- Revoke.cash, cüzdandaki sözleşme yetkilerini gör ve iptal et, artık kullanmadığın setApprovalForAll'ları düzenli temizle
- MetaMask resmi sitesi, cüzdanın tek resmi indirme kaynağı, arama sonucundan ya da özel mesaj bağlantısından sahte cüzdan kurma
- OpenSea, serinin resmi doğrulama işaretini, sözleşme adresini ve oluşturma zamanını doğrula, kopya serileri tanı
