Sıfır Değerli Kimlik Avı: Belirteçsiz Adres Zehirlenmesi

Defterdeki hayalet. Adres zehirleme kampanyalarının, işlem geçmişinizi zehirlemek ve bilgisayar korsanlarına gerçek para göndermeniz için sizi kandırmak için sıfır değerli ERC-20 transferlerinden nasıl yararlandığını keşfedin.
Sıfır Değer Transferi Kimlik Avı: Tokenları Hareket Ettirmeyen Adres Zehirlenmesinin Çeşitleri
- Modern kripto para cüzdanlarının kullanıcı arayüzleri son derece mantıklı tek bir prensip etrafında tasarlanmıştır: kolaylık. Kullanıcıların uzun, karmaşık, 42 karakterli onaltılık genel adresler ortamında gezinmesine yardımcı olmak için cüzdan geliştiricileri düzenlerini optimize etti. Bu kafa karıştırıcı harf ve sayı dizilerini kısaltarak, kullanıcının işlem geçmişindeki bir adresin yalnızca ilk birkaç ve son birkaç karakterini görüntülerler.
Bu kullanıcı arayüzü seçimi, tasarımdaki önemli bir anlaşmazlık noktasını çözdü, ancak aynı zamanda büyük bir bilişsel güvenlik açığını da beraberinde getirdi.
- İnsanlar alışkanlık yaratıkları olduğundan, hemen hemen her aktif Web3 katılımcısı son derece tehlikeli bir kısayolu benimsemiştir. Bir arkadaşa, bir döviz yatırma adresine veya kişisel bir soğuk hava deposu hesabına yinelenen bir işlem gönderirken, 42 karakterin tamamını manuel olarak yazmaz veya doğrulamazlar. Bunun yerine, yakın zamandaki işlem geçmişlerine giderler, o kişiye yapılan geçmişteki bir transferi bulurlar, hedef adresi kopyalarlar ve gönderme arayüzüne yapıştırırlar.
Siber suçlular bu alışkanlığı sistematik olarak Web3'teki en yaygın, yüksek düzeyde otomatikleştirilmiş drenaj mekaniklerinden birine dönüştürdü: Sıfır Değer Transferi Kimlik Avı, yaygın olarak şu şekilde bilinir: Adres Zehirlenmesi.
- Güvenliği ihlal edilmiş bir özel anahtar veya kötü amaçlı bir e-posta gerektiren standart kimlik avı saldırılarının aksine akıllı sözleşme imza, adres zehirlenmesi, cüzdanınızı yarım yamalak bir web sitesine bağlamanızı veya şüpheli bir izin mesajı imzalamanızı gerektirmez. Saldırı, işlem geçmişinizi en güvenilir kişilerinizle neredeyse aynı görünen hayalet bir adresle "zehirlemek" için ERC-20 token standardının temel mekanizmalarını kullanarak tamamen zincir üzerinde gerçekleşir.

1. Kolaylığın Psikolojisi: Kopyala-Yapıştır Tuzağı
- Adres zehirlenmesinin neden bu kadar etkili olduğunu anlamak için öncelikle insanların karmaşık kriptografik verileri nasıl işlediğine bakmalıyız. Standart bir Ethereum Sanal Makinesi (EVM) adresi, biçimini belirtmek için önüne "0x" eklenen, 40 karakterden oluşan, sağlama toplamı olmayan, onaltılık bir dizedir. Şuna benziyor:
0x71C5656123456789ABCDEF0123456789ABCDEF67
İnsan beyni için bu dizenin hiçbir doğal anlamsal anlamı yoktur. Tanınabilir hiçbir kelime, fonetik yapı veya mantıksal kalıp içermez.
- Bu bilişsel duvarla karşı karşıya kalan beynimiz doğal olarak kısayollar arar. Kendimizi yönlendirmek için önekten sonraki ilk dört ila altı karaktere bakarız ve ardından doğru hedefe ulaştığımızı doğrulamak için son dört ila altı karakteri doğrularız. Eğer görürsek
0x71C5...EF67ekranımızda adresin orta kısmının tamamının doğru olduğunu hemen varsayıyoruz.
- Bu kısa yol öncelikli alışkanlık, adres zehirlenmesinin istismar ettiği psikolojik boşluğun tam ta kendisidir. Dolandırıcılar, hedef kişinizin öneki ve son ekiyle mükemmel şekilde eşleşen birini bulana kadar milyonlarca sahte adres oluşturur.
- Bu benzeri adresi doğrudan işlem geçmişinize enjekte ederek görünmez bir tuzak kurarlar. Yakın geçmişinizden rutin bir kopyala-yapıştır işlemi gerçekleştireceğiniz bir sonraki sefer, meşru hedefiniz yerine saldırganın sahte adresini kopyalarsınız.
2. Sıfır Değer Transfer Saldırısı Nedir?
Bu istismarın en zarif ve dehşet verici yanı, Saldırganın defterinize işlem yazmak için izninize ihtiyacı yok. Çoğu ERC-20 tokeninin standartlaştırılmış kodundaki belirli bir uygulama detayından yararlanırlar: sıfır değerli transfer ödeneği.
Standart ERC-20 token spesifikasyonunda akıllı sözleşmeler, tokenlerin hesaplar arasında nasıl aktarılacağını tanımlar. Belirteçleri taşımak için kullanılan iki temel işlev şunlardır:
transfer(to, value): Belirli miktarda jetonu arayanın adresinden alıcının adresine taşır.transferFrom(from, to, value): Daha önce bir harcama ödeneği vermiş olmanız koşuluyla, üçüncü taraf bir sözleşmenin veya adresin sizin adınıza jeton taşımasına izin verir.
Normal çalışma koşullarında bir adres aranmaya çalışılırsa transferFrom izniniz olmadan jetonları cüzdanınızdan çıkarırsanız, işlem anında "Yetersiz İzin" hatasıyla geri dönecektir.
- Bununla birlikte, birçok büyük token uygulaması (USDT ve USDC gibi öne çıkan stabilcoinler dahil), değer parametresi tam olarak ayarlanmışsa ödenek kontrollerini zorunlu kılmaz. 0.
- Sıfır token transferi herhangi bir bakiyeyi değiştirmediğinden akıllı sözleşme, hesabınızdan herhangi bir kriptografik imza veya harcama onayı gerektirmeden işlemin başarılı bir şekilde yürütülmesine olanak tanır.
İşlem zincir üzerinde kazılıyor, gaz saldırgan tarafından ödeniyor ve sözleşme bir standart yayıyor Transfer etkinliği.
Bu olay günlüğü, ağa, adresinizden belirlenmiş bir hedefe sıfır jeton aktarımının gerçekleştiğini bildirir.

3. Gösterişli Adres Oluşturucu: Yanılsamayı Yaratmak
- Sıfır değerli aktarımın ikna edici görünmesini sağlamak için saldırganın birincil kişilerinizden birini taklit eden benzer bir adres oluşturması gerekir. Bunu, GPU hızlandırmalı özel bir yazılım kullanarak gerçekleştirirler. özel adres oluşturucu.
Saldırganlar, yüksek performanslı grafik kartı dizilerini kullanarak genel anahtarları çıkarmak için yüksek hızlı matematiksel kontroller gerçekleştirir.
- Bir hedef önek ve sonek tanımlarlar (örneğin, kişisel döviz yatırma adresinizin ilk altı karakteri ve son altı karakteriyle eşleşen) ve GPU'ların bir eşleşmeye ulaşana kadar çalışmasına izin verirler.
- Özel bir adres madenciliği yapmanın zorluğu, eşleşen karakterlerin sayısına göre katlanarak arttığından, 40 karakterlik bir karmanın tamamını eşleştirmek neredeyse imkansızdır.
Ancak sadece dış dizileri eşleştirmek inanılmaz derecede hızlı ve ucuzdur.
- Birkaç saniye içinde, yüksek güçlü bir GPU kümesi şununla başlayan bir adres oluşturabilir:
0x71C5ve ile bitiyorEF67, ortadaki 28 karakteri tamamen farklı bırakırken.
Mobil cüzdandaki son işlem kayıtlarını tarayan bir kullanıcıya, sahte adres, gerçek hesabıyla tamamen aynı görünüyor.
4. Tablo 1: Sahte Adresin Anatomisi
Meşru bir adres ile zehirli bir özel adres arasındaki farkların ne kadar incelikli olduğunu açıkça göstermek için yapısal unsurlarının şu karşılaştırmasını düşünün:
| Adres Türü | Adres Görsel Düzeni |
| Yasal İletişim | Dış sıranın eşleşmesiyle başlar; orta karakterler tamamen benzersizdir. |
| Zehirli Kopya | Tam dış sırayı taklit eder; rastgele dahili karakterler kullanır. |
5. Adres Zehirlenmesi Kampanyasının Adım Adım Yürütülmesi
Adres zehirlenmesi oldukça otomatikleştirilmiş, endüstriyelleştirilmiş bir işlemdir. Saldırganlar bireysel perakende cüzdanları elle hedef almaz; Genel blok araştırmacılarını ve büyük blok zincirlerinin bellek havuzlarını gerçek zamanlı olarak tarayan yüksek hızlı izleme komut dosyalarını dağıtırlar.
Tipik bir kampanya şu şekilde gelişir:
Adım 1: Pasif Gözetim
- Saldırganın otomatik komut dosyası, Polygon, BNB Chain, Arbitrum ve Base gibi ucuz, yüksek verimli ağlar üzerindeki yüksek hacimli tokenların (özellikle USDT ve USDC gibi stabilcoinlerin) işlem akışlarını izler.
- Düzenli olarak aynı hedef adreslere büyük meblağların transferini gerçekleştiren aktif cüzdanları ararlar (bir kullanıcının kişisel sıcak cüzdanından Binance veya Coinbase mevduat hesabına para taşıması gibi).
Adım 2: Hızlı Vanity Adres Madenciliği
Betik bir hedef cüzdanı ve onun sık hedef kişisini tanımladığı anda, kişinin adresinin dış karakterlerini çıkarır.
Bu karakterleri yerel bir özel madencilik motoruna besleyerek saniyeler içinde kişinin öneki ve son ekiyle eşleşen sahte bir adres oluşturur.
Adım 3: Sıfır Değer Günlüğünü Tetikleme
Saldırganın sözleşmesi tokenin akıllı sözleşmesini çağırır ve bir transferFrom aşağıdaki parametrelere ayarlanmış olarak çağırın:
Gönderen: Kurbanın adresi.
Kime: Yeni kazılmış, sahte gösterişli adres.
Değer: Tam olarak 0.
Değer sıfır olduğu için işlem standart imza kontrolünü atlar, blockchainve genel deftere bir transfer olayı kaydeder.
Adım 4: Görsel Zehirlenme
Kurban, yeni bir transfer başlatmak için mobil cüzdanını açar veya blok gezgininde geçmişini kontrol eder.
Çünkü cüzdanlar genel muhasebe kayıtlarını ayrıştırır Transfer olayları, son işlemleri ve kurbanın kullanıcı arayüzü güncellemelerini görüntüler.
Artık 0 jetonun tam olarak görmeyi bekledikleri karakterlerle başlayan ve biten bir adrese transferini gösteriyor.
Adım 5: Kaza Sonucu Tasfiye
Kurbanın bir sonraki gerçek token transferini yapması gerekiyor.
- Güvenli bir adres defterinden adresi kopyalamak veya orijinal para yatırma bağlantısını kazmak yerine, geçmişlerindeki en üstteki işleme tıklarlar, hedef adresi kopyalarlar (ki bu aslında saldırganın özel cüzdanıdır) ve transfer penceresine yapıştırırlar.
- İşleme izin veriyorlar, gerçek tokenlarını gönderiyorlar ve varlıklar sıfır kurtarılma şansıyla anında doğrudan saldırganın güvenli cüzdanına yönlendiriliyor.
6. Sıfır Değerli Logların EVM Seviyesi Mekaniği
- Bu istismarın neden büyük blockchain'lerde başarılı bir şekilde yaygınlaştığını anlamak için EVM'nin olay günlüklerini nasıl işlediğine ve cüzdanların bu verileri kullanıcı arayüzlerinde nasıl görüntülediğine bakmalıyız.
Ne zaman akıllı sözleşme yürütülür, adı verilen yapılandırılmış mesajları yazabilir günlükler doğrudan işlem makbuzuna girin.
- Bu günlükler, blockchain içindeki özel bir durum ağacında derlenir ve harici uygulamaların (indeksleyiciler ve cüzdanlar gibi), ağın tüm küresel durumunu taramadan işlem etkinliğini kolayca okumasına ve görüntülemesine olanak tanır.
Bir ERC-20 tokenı için transfer etkinliği aşağıdaki şekilde yapılandırılmıştır:
event Transfer(address indexed from, address indexed to, uint256 value)
indexed anahtar sözcüğü, EVM'ye bu belirli parametreleri, adı verilen, aranabilirliği yüksek bir formatta saklamasını söyler. konular.
- Bir cüzdan uygulaması işlem geçmişinizi yüklediğinde her bloğu tarayarak bakiyenizi hesaplamaz. Basitçe herhangi bir indeksleyiciyi (Etherscan veya Alchemy gibi) sorgular.
Transferadresinizin Konu 1'den herhangi biriyle eşleştiğini kaydeder (from) veya Konu 2 (to).
- Çünkü sıfır değerli işlem başarıyla geçerli bir
Transferlistede yer alan adresinizle giriş yapınfromkonusunu, indeksleyici bunu cüzdan geçmişinize ait gerçek bir işlem olarak kaydeder.
- Mobil cüzdanınız indeksleyiciyi sorguladığında, bu günlüğü alır ve bunu kısaltılmış, kullanıcı dostu düzen ile biçimlendirerek yakın zamanda yapılan bir işlem olarak görüntüler.
EVM tam olarak programlandığı şeyi yaptı ve indeksleyici gerçeği bildirdi; ancak ortaya çıkan kullanıcı arayüzü ekranı tehlikeli bir yanılsama yaratıyor.
7. Tablo 2: Gerçek ve Sahte İşlem Günlükleri
Gerçek işlemlerin ve sıfır değerli sahte işlemlerin defterde nasıl göründüğüne ilişkin temel farklılıkları anlamak, devam eden bir zehirlenme girişimini tanımlamanın anahtarıdır:
| Günlük Türü | İşlem Değeri |
| Gerçek Varlık Transferi | Gerçek token miktarını temsil eden pozitif bir tam sayı taşır. |
| Sıfır Değer Sahtekarlığı | Tam olarak sıfır kaydeder; Saldırganın ödediği nominal gaza tabidir. |

8. Gerçek Dünyadan Örnek Olay İncelemeleri: Yanlış Yerleştirilen Tıklamanın Maliyeti
- Adres zehirlenmesinin gerçek dünyadaki boyutu çok büyüktür. Modern, yüksek verimli Katman 2 ağlarında sıfır değerli transferleri gerçekleştirmenin maliyeti son derece düşük olduğundan (çoğunlukla işlem başına gaz maliyeti bir sentten daha azdır), saldırganlar bu zehirleme kampanyalarını sürekli olarak yürütebilir ve her gün milyonlarca cüzdanı hedef alabilir.
2023'ün ortalarında, yüksek profilli bir kripto para birimi balinası, Ethereum ağında oldukça hedefli bir adres zehirlenmesi kampanyasının kurbanı oldu.
- Kurban müdavimdi DeFi operatör, büyük miktarlarda stabilcoin dilimlerini sıklıkla birincil cüzdanlarından ikincil bir soğuk depo adresine taşıyordu.
- Saldırganın otomatik sistemi bu modeli fark etti, soğuk depo cüzdanının dıştaki on iki karakteriyle eşleşen özel bir adres çıkardı ve sıfır değerli bir transfer gerçekleştirdi.
Ertesi gün balina bir transfer başlattı. USDT cinsinden 20 milyon dolar.
Standart rutinlerini hızla sürdürerek son işlem kayıtlarını açtılar, üst adresi kopyaladılar ve transfere izin verdiler.
Zehirli özel adresi kopyaladıkları için 20 milyon dolar doğrudan saldırgana yönlendirildi.
- Stablecoin ihraççılarıyla iletişim kurmaya ve kurtarmayı koordine etmeye yönelik çılgınca çabalara rağmen, fonlar sistematik olarak bölündü ve merkezi olmayan kanallar aracılığıyla aklandı. çapraz zincir karıştırıcılar, kurtarmayı imkansız hale getirir.
Bu münferit bir olay değil.
- Güvenlik telemetri raporları, adres zehirlenmesi kampanyalarının Yılda on milyonlarca dolar zarar, düşük gazlı şebekelerde yürütülen otomatik kampanyaların büyük ölçeğinden hareketle.
9. Aktif Savunmalar: Cüzdanınızı Hayalet Günlüklerden Korumak
- Adres zehirlenmesi, imzanıza veya etkileşiminize gerek kalmadan tamamen zincir üzerinde gerçekleştiğinden, saldırganların adresinize sıfır değerli transferler göndermesini engelleyemezsiniz.
Ancak hedef adreslerinizi yönetme şeklinizi değiştirerek kendinizi saldırıya karşı tamamen bağışık hale getirebilirsiniz.
Varlıklarınızı bu hayali işlemlerden korumak için şu temel savunma önlemlerini uygulayın:
Adres Defteri Kuralı
Asla, hiçbir koşulda, işlem geçmişinizden doğrudan bir hedef adresi kopyalamayın.
- Aynı hesaplara sıklıkla para gönderiyorsanız cüzdanınızın entegre adres defteri Bu adresleri özel, doğrulanmış adlar altında kaydetmek için özelliği (Rabby ve MetaMask gibi cüzdanlarda mevcuttur).
Bir aktarım gerçekleştirirken, kişiyi doğrudan kayıtlı listenizden seçin.
Ortadaki Karakterleri Bir Kez Kontrol Edin
Geçmiş bir işlemden bir adres kopyalamanız gerekiyorsa önek ve son eke güvenmeyin.
Adres dizisinin ortasındaki karakterleri manuel olarak doğrulayın.
Saldırganlar hash'in dahili karakterleriyle eşleşemediğinden, adresin ortasındaki üç veya dört karakteri kontrol etmek bile zehirli bir özel adresi anında tespit etmek için yeterlidir.
Küçük Test İşlemlerinden Yararlanın
Önemli miktarda sermayeyi yeni veya seyrek kullanılan bir adrese taşırken, daima önce küçük, düşük değerli bir test işlemi gerçekleştirin.
Kalan bakiyeyi göndermeden önce test aktarımının doğru hedefe başarıyla ulaştığını doğrulayın.
Hedef onaylandıktan sonra, gelecekte tekrar kopyalayıp yapıştırmayı önlemek için adresi hemen adres defterinize kaydedin.
Web3 Etki Alanlarından ve Takma Adlardan Yararlanın
Merkezi olmayan etki alanı sistemlerini kullanma ENS (Ethereum İsim Servisi) veya Objektif kopyala-yapıştır hataları riskini önemli ölçüde azaltabilir.
İnsanların okuyabileceği bir alan adına para göndermek (ör. alice.eth) doğrulamak, ham onaltılık dizeleri taramaktan çok daha kolaydır.
Ancak, büyük meblağlar göndermeden önce alan adının süresinin dolmadığından emin olun ve sorunu güvenilir bir sağlayıcı aracılığıyla çözümleyin.
10. DEXTools Aracılığıyla Doğrulama ve Zincir Üzerinde Telemetri
- Modern, yüksek hızlı Web3 ortamında, işlemleriniz ve likidite havuzlarınız üzerinde aktif görünürlüğü sürdürmek çok önemlidir. Trend olan altcoinlerin alım satımını yaparken veya yeni dağıtılan merkezi olmayan finans havuzlarına katıldığınızda, ham sohbet günlüklerinden, sosyal medya gönderilerinden veya işlem geçmişlerinden adresleri kopyalayıp yapıştırmak sizi aşırı önden koşmaya ve zehirlenme risklerini ele almaya maruz bırakır.
- DEXTools, bir transfere izin vermeden önce herhangi bir token veya likidite havuzunun gerçekliğini doğrulamak için gereken kritik, gerçek zamanlı analitik telemetriyi sağlar. Hedef varlığın sözleşme adresini doğrudan gelişmiş ekrana girerek DEXTools Çift Gezginiile zincir üstü verilerini anında çapraz inceleyebilirsiniz:
Doğrulanmış Sözleşme Denetimleri: Tokenin akıllı sözleşmesinin doğrulanıp doğrulanmadığını anında kontrol edin ve gizli aktarım kısıtlamalarını veya kötü niyetli basım arka kapılarını işaretleyen otomatik güvenlik puanlarını inceleyin.
Canlı İşlem Hızı: Havuzda yürütülen aktif alım satım emirlerini gerçek zamanlı olarak izleyin. Bir tokenin organik işlem geçmişi sıfırsa veya yüksek düzeyde yapılandırılmış, yapay bot desenleri sergiliyorsa, bu bir bal küpü dolandırıcılığı olabilir.
Likidite Havuzu Analitiği: Temel likidite havuzlarının tam derinliğini ve kilit durumunu doğrulayın. Likiditenin kilitli olmasını sağlamak, geliştiricilerin satın alma işleminden sonra halı çekme dolandırıcılığı yapmasını önler.
Bu kapsamlı telemetriyi kullanmak, merkezi olmayan alanda mutlak bir güvenle gezinmenize olanak tanıyarak, zorlukla kazandığınız dijital varlıklarınızı hem ön uç kimlik avı kampanyalarından hem de zincir içi zehirlenme tuzaklarından korur.
DEXTools'a erişebilirsiniz burada ve bugün ticarete başlayın!
Yeni Tokenlar %100 Artarken Kripto Aşırı Korku İçinde. Canlı Veriler Haftada Ne Kadar Azının Kaldığını Gösteriyor Kripto Günde 40.000'den Fazla Yeni Token Basıyor ve Çoğunun Neredeyse Hiç Likiditesi Yok ENS Nedir: Ethereum Ad Hizmeti, Cüzdan Adları ve Web3 Kimliği (2026) BscScan Nasıl Kullanılır: BNB Zinciri İşlemlerini, Tokenlarını ve Sözleşmelerini Takip Edin (2026)Yasal Uyarı: Bu makale yalnızca bilgilendirme amaçlıdır ve yatırım tavsiyesi, finansal tavsiye, alım satım tavsiyesi veya başka herhangi bir tavsiye niteliğinde değildir. DEXTools herhangi bir kripto para biriminin veya jetonun satın alınmasını, satılmasını veya tutulmasını önermez. Kullanıcılar herhangi bir yatırım kararı vermeden önce kendi araştırmalarını yapmalı ve nitelikli bir mali danışmana danışmalıdır. Kripto para yatırımları değişken ve yüksek risklidir. DEXTools, meydana gelen kayıplardan sorumlu değildir.