Oltalama bağlantısına karşı kalkanla NFT dolandırıcılığını önleme kavram çizimi

Sadece bir bağlantıya tıkladığını sanırsın, cüzdan boşalmıştır

Çoğu kişi NFT ile ilk kez "süreli ücretsiz mint", "kazandın, tıkla al" gibi mesajlar peşinde tanışır; girer, cüzdanı bağlar, kendi anlamadığı bir işlemi imzalar, dönüp baktığında cüzdanın tamamen boşaldığını görür. NFT dünyasında müşteri hizmeti de geri alma düğmesi de yoktur; yanlış imza atıldığında geri almak neredeyse imkânsızdır. Oltalama ve hırsızlık kaynaklı kayıplar az değil, üstelik mağdurların çoğu sessiz kalıp hiç bildirmiyor. Bu hilelerin nasıl göründüğünü bilmek, kendini korumanın ilk adımıdır.

İçindekiler
  1. Rug Pull (proje ekibinin kaçması)
  2. Taklit NFT (kopya seriler)
  3. Oltalama bağlantısı (sahte site / sahte Discord)
  4. Kötü niyetli sözleşme yetkisi
  5. Sahte airdrop
  6. Ünlü reklamı dolandırıcılığı
  7. Wash Trading (sahte hacim)
  8. Topluluk dolandırıcılığı (sahte destek)
  9. Güvenli davranış listesi
  10. Sık sorulan sorular

1. Rug Pull (proje ekibinin kaçması)

Rug Pull kelimesi birebir "halıyı çekmek" demektir; halının üstünde durursun, biri halıyı bir anda çeker, düşersin. NFT dünyasında proje ekibi önce gaz verir, vaatlerle hava atar, çok sayıda NFT satar; havuz dolunca doğrudan kaçar, tüm sosyal hesaplar silinir, site kapanır, Discord sunucusu dağılır.

Benzetme: 500 daireyi maketten satıp bütün parayı toplayan, sonra satış ofisini bile söküp ortadan kaybolan bir müteahhit düşün. Rug Pull, "maketten kaçışın" NFT versiyonudur.

Gerçek örnek

2022'deki Frosties NFT projesi: ekip metaevren oyunu, ödül çekilişi gibi bir dizi vaatte bulundu; 8.888 NFT sattıktan sonra yaklaşık 1,3 milyon dolarla ortadan kayboldu. FBI sonunda iki kurucuyu tutukladı, ama çoğu Rug Pull dolandırıcısı hiç yakalanmaz.

Nasıl tanınır

2. Taklit NFT (kopya seriler)

OpenSea gibi pazaryerlerinde Bored Ape aratınca birbirine benzeyen on küsur seri bulabilirsin. Dolandırıcılar tanınmış projelerin görsel ve adını kopyalar, kopya sözleşme oluşturur, ucuza satarak sana kelepir bulduğunu düşündürür.

Gerçek BAYC taban fiyatı zirvede 100 ETH'yi geçmişti; biri sana 0,05 ETH'ye alabileceğini söylüyorsa o kesin sahtedir.

Nasıl tanınır

İpucu: satın alma sayfasına her zaman projenin resmi bağlantısından gir, pazaryeri aramasından değil. Arama sonuçlarında sahte çok fazla.

3. Oltalama bağlantısı (sahte site / sahte Discord)

Bu, NFT alanındaki en sık hiledir. Dolandırıcı gerçeğine neredeyse birebir benzeyen bir site yapar, alan adı tek bir karakter farklıdır (örneğin opensea.io yerine 0pensea.io); sonra bunu Discord özel mesajı, Twitter yorumu, oltalama e-postası gibi kanallarla yayar.

Girip cüzdanı bağlarsın, NFT mintlediğini sanırken aslında cüzdanındaki tüm NFT'leri dolandırıcıya transfer eden bir işlemi imzalamış olursun.

URL kontrol yöntemi

  1. Elle yaz: başkasının gönderdiği bağlantıya tıklama, resmi adresi tarayıcı çubuğuna kendin yaz
  2. Alan adını kontrol et: l ile 1, o ile 0, rn ile m farkına dikkat et
  3. Protokolü kontrol et: mutlaka https:// olmalı, ama https güvenli olduğu anlamına gelmez; dolandırıcı da SSL sertifikası alabilir
  4. Yer imi kullan: sık kullandığın NFT sitelerini tarayıcı yer imine ekle, sonra hep oradan gir
Tehlike işareti: Discord'da biri sana özel mesajla "kazandın", "ücretsiz mint süreli açıldı", "airdrop almak için tıkla" diyorsa, %100 dolandırıcılıktır. Resmi hesaplar seni özel mesajla bilgilendirmez.

4. Kötü niyetli sözleşme yetkisi (setApprovalForAll)

Bu, teknik olarak en yüksek ve en sinsi hiledir. Bir akıllı sözleşmeyle etkileşince MetaMask bir yetki isteği gösterir. Çoğu kişi içeriğe bakmadan "onayla"ya basar; ama onayladığın şey setApprovalForAll ise, tüm serinin transfer yetkisini karşı tarafa vermiş olursun.

Dolandırıcı yetkiyi alınca cüzdanındaki NFT'lerin tamamını dilediği an, bir daha onay istemeden transfer edebilir.

Önleme yöntemi

Benzetme: setApprovalForAll, ev anahtarını bir yabancıya verip "istediğin an gelip eşyalarımı taşıyabilirsin" demek gibidir. O an sorun görünmese bile karşı taraf istediği an evini boşaltabilir.

Blok gezgininde hangi alanlara bakılır

Bir yetkinin ya da işlemin sorunlu olup olmadığını gerçekten doğrulamak istiyorsan, karşı tarafın açıklamasını dinlemek yerine Etherscan üzerinde kendin karşılaştır:

5. Sahte airdrop (cüzdanda aniden beliren NFT)

Bir gün cüzdanını açarsın, hiç almadığın birkaç NFT görürsün; adı "xxx.com'da 10 ETH al" gibi bir şey ya da çok değerli görünen bir seri olabilir. Sakın tıklama.

Bu NFT'lerin akıllı sözleşmesine kötü niyetli kod gömülmüş olabilir. Satmaya, transfer etmeye, hatta yalnızca ayrıntıya bakmaya (sözleşme etkileşimi tetiklenirse) çalışınca setApprovalForAll tetiklenebilir ya da varlığın doğrudan çalınabilir.

Doğru yaklaşım

Dikkat: her airdrop dolandırıcılık değildir. Tanınmış projelerin (ENS, Blur gibi) airdrop'u genelde resmi kanallardan duyurulur ve toplulukça doğrulanır. Fark şudur: gerçek airdrop'u resmi siteden kendin gidip alırsın, davetsiz biçimde cüzdanında belirmez. Gerçek ve sahte airdrop'u ayırt etmek, sık oltalama düzenlerini görmek için airdrop dolandırıcılığı rehberini oku.

6. Ünlü reklamı dolandırıcılığı (ünlü taklidiyle tanıtım)

Dolandırıcılar ünlülere çok benzeyen sosyal medya hesapları açar ya da yorum kısmında ünlü gibi davranıp NFT projesi tanıtır. Daha ileri yöntem Deepfake videodur; "ünlü"nün ağzından "bu projeye yatırım yaptım" dedirtir.

2022'de NFT projesi tanıttığı için mahkemeye verilen az ünlü olmadı; bunların arasında gerçekten para alıp çöp projeyi tanıtanlar da vardı.

Doğrulama yöntemi

7. Wash Trading (sahte hacim)

Proje ekibi ya da balina, birden çok cüzdan açar, kendi kendine işlem yapar ve "bu seri çok hareketli" yanılsamasını yapay olarak yaratır. Bir NFT'nin 24 saatte 500 ETH işlem gördüğünü görür, gerçek talep sanır, dalarsın ve enayi yerine konursun.

Nasıl tanınır

Benzetme: yeni açılan bir restoranın 50 kişiyi tutup sıraya girer gibi yaptırması, geçenlerin "burası çok tutulmuş" sanmasını sağlaması gibi. İşler iyi görünür, oysa hepsi figüran.

8. Topluluk dolandırıcılığı (Discord / Telegram sahte destek)

Discord'da bir soru sorarsın, birkaç dakika sonra özel mesaj gelir: "Ben resmi destek görevlisiyim, sorununu çözeyim. Lütfen seed phrase'ini gönder / cüzdanını doğrulamak için bu bağlantıya tıkla."

Tebrikler, bir dolandırıcıyla karşılaştın.

Temel kural

Bunu hatırlamak yeter: resmi hesaplar sana asla özelden yazmaz.
İster Discord, ister Telegram, ister Twitter olsun; sana ilk yazan her "destek", "yönetici", "yetkili" dolandırıcıdır. Resmi duyurular yalnızca resmi kanalda yayımlanır.

Güvenli davranış listesi

Aşağıdaki alışkanlıkları DNA'na işle; dolandırıcılıkların %99'undan kaçınırsın:

  • Seed phrase / özel anahtarı asla paylaşma, kimseyle, hiçbir durumda
  • Özel mesajdaki bağlantılara tıklama, karşı taraf kim olduğunu söylerse söylesin
  • Adresi elle yaz ya da yer imi kullan, arama motorundan veya sosyal medyadan bağlantıya tıklama
  • İşlemden önce MetaMask penceresini dikkatli oku, neyi imzaladığını gör
  • Revoke.cash ile yetkileri düzenli kontrol et, ayda en az bir kez
  • Sıcak ve soğuk cüzdanı ayır, değerli varlıkları soğuk cüzdanda tut, bkz. güvenli saklama rehberi
  • Cüzdandaki kaynağı belirsiz NFT'leri yok say, tıklama, etkileşme
  • Proje ekibinin kimliğini doğrula, ekibin anonim olması tehlike işaretidir
  • FOMO ile dürtüsel hareket etme, dolandırıcı en çok aciliyet yaratmayı sever
  • Discord'da yabancı özel mesajını kapat, sunucu gizlilik ayarlarından

Sık sorulan sorular

Dolandırıldıysam kaybımı geri alabilir miyim?

Büyük çoğunlukla geri alınamaz. Blockchain işlemleri geri döndürülemez ve dolandırıcılar genelde anonim cüzdan kullanır; şikâyet etsen bile izini sürmek çok zordur. Milyonlarca dolarlık birkaç büyük davada kolluk müdahalesiyle geri alınan vakalar olmuş; örneğin Frosties NFT kurucularını FBI tutukladı ama sıradan kullanıcı için neredeyse umut yok.

Bazı şirketler (Chainalysis gibi) zincir üstü izleme hizmeti verir ama ücreti yüksektir, genelde yalnızca kurumsal müşteriler kullanabilir. Önlem her zaman telafiden önemlidir.

Bir NFT projesinin dolandırıcılık olup olmadığını nasıl kontrol ederim?

Yüzde yüz bir yöntem yok ama şunları kontrol edebilirsin:

  1. Ekip kimliğini açıkladı mı (doxxed), LinkedIn'de gerçek kişiler bulunabiliyor mu
  2. Sözleşme kodu açık kaynak mı ve üçüncü tarafça denetlenmiş mi (CertiK, SlowMist gibi)
  3. Topluluk etkileşimi gerçek mi, Discord'da proje mi tartışılıyor yoksa sadece "GM", "LFG" mi var
  4. Yol haritası makul mu, 5 kişilik ekip 3A oyun mu vaat ediyor? İnanma
  5. Tanınmış yatırımcı ya da ortak desteği var mı, ama gerçekliğini de doğrula

Yukarıdaki bilgilerin hepsi şeffaf değilse projenin riski çok yüksektir. Daha fazlası için proje değerlendirme rehberini incele.

Donanım cüzdanı dolandırılmayı önler mi?

Donanım cüzdanı (Ledger, Trezor gibi) özel anahtarın çalınmasını önler; bilgisayarın truva virüsüyle ele geçse bile saldırgan donanım cüzdanındaki özel anahtarı çıkaramaz.

Ama donanım cüzdanı kötü niyetli bir işlemi kendi elinle imzalamanı önleyemez. Bir oltalama sitesinde donanım cüzdanıyla setApprovalForAll onayladıysan NFT yine transfer edilir. Donanım cüzdanı "teknik düzeyde güvenliği" korur, "muhakeme düzeyinde güvenliği" değil.

O yüzden en iyi uygulama: donanım cüzdanı + güvenlik bilinci, ikisi de şart.

Cüzdana düşen tanımadığım NFT'yi silebilir miyim?

Bir NFT'yi zincirden silemezsin, ama silmen de gerekmez. Doğru yaklaşım onu görmezden gelmektir: çoğu cüzdan ve pazaryeri onu gizleme ya da spam işaretleme imkânı sunar, gözüne batmaz.

Onu transfer etmeye, satmaya ya da getirdiği bağlantıya tıklamaya çalışma; etkileşimin kendisi bir tuzağı tetikleyebilir. Almak kendiliğinden bir şey kaybettirmez; tehlike yalnızca onunla etkileştiğinde başlar. Bunu daha ayrıntılı görmek için airdrop dolandırıcılığı rehberine bakabilirsin.

Kaynaklar

Bu yazıdaki doğrulama adımları ve araçları, aşağıdaki resmi/güvenilir sitelerde kendin uygulayarak doğrulayabilirsin, başkasının anlatımına bağlı kalman gerekmez:

Okumaya devam et

Güncelleme: 2026-06-30. Yalnızca eğitim amaçlıdır, yatırım tavsiyesi değildir. NFT fiyatı sıfıra inebilir.