Ücretsiz token dağıtımı herkesin ilgisini çeker; işte tam bu yüzden dolandırıcıların en sevdiği tuzak bir airdrop scam'dir. Sahte bir airdrop, gerçek bir projeymiş gibi görünüp cüzdanınızı bağlatarak, sizden zararsız görünen bir imza alarak ya da sizi taklit bir siteye çekerek varlıklarınızı boşaltmayı hedefler. Bu yazıda sahte airdrop tuzaklarını tek tek açıklıyor, gerçek bir kampanyayı dolandırıcılıktan nasıl ayıracağınızı ve cüzdanınızı nasıl koruyacağınızı gösteriyoruz.
Airdrop scam nedir ve neden bu kadar yaygın?
Airdrop, bir projenin tanıtım amacıyla topluluğa ücretsiz token dağıtmasıdır. Dolandırıcılar bu meşru pazarlama yöntemini taklit eder: "Sadece cüzdanını bağla ve X token kazan" gibi cazip vaatlerle sizi bir siteye yönlendirir. Amaç token vermek değil, sizin kendi elinizle bir onay ya da imza vererek cüzdanınızın kontrolünü kaybetmenizi sağlamaktır. En tehlikeli tarafı da şu: çoğu kez tek bir yanlış tıklama yeterlidir ve işlem blokzincirde geri alınamaz.
En sık görülen sahte airdrop tuzakları
1. Cüzdan bağlatma ve "drainer" sözleşmeleri
Sahte airdrop siteleri sizden cüzdanınızı bağlamanızı ister. Bağlanmanın kendisi zararsızdır; asıl tehlike, ardından çıkan onay penceresidir. "Drainer" adı verilen zararlı akıllı sözleşmeler, size setApprovalForAll ya da sınırsız token onayı imzalatarak varlıklarınızı istedikleri an çekme yetkisi alır. Onay ekranında ne yaptığınızı anlamadan "Onayla" demeyin.
2. Zararsız görünen imza istekleri
En sinsi yöntem imza tuzağıdır. Bir işlem gibi görünmediği, ücret (gas) istemediği için insanlar rahatça imzalar. Oysa Permit, Permit2 ya da eth_sign gibi imzalar, hiç işlem göndermeden tokenlarınız üzerinde harcama yetkisi verebilir. Kural basit: içeriğini okuyup anlamadığınız hiçbir imzayı atmayın. Rastgele karakterlerden oluşan, ne işe yaradığı belirsiz bir imza isteği görüyorsanız durun.
3. Sahte site ve alan adı taklidi (phishing)
Dolandırıcılar gerçek projenin sitesine çok benzeyen alan adları kullanır: harflerin yer değiştirdiği, ekstra kelime eklenmiş ya da farklı uzantılı adresler (örneğin resmi adres yerine benzer yazılmış bir kopya). Bağlantılar genellikle sahte Twitter/X hesaplarından, Discord duyurularından, Telegram gruplarından ve reklamlardan gelir. Adrese daima projenin resmi kaynağından ulaşın, arama motoru reklamlarına tıklamayın.
4. "Claim ücreti" ve seed phrase isteyenler
Gerçek airdrop'lar sizden token almak için para ödemenizi istemez. "Önce şu kadar ücret gönder, sonra ödülü al" diyen her kampanya dolandırıcılıktır. Aynı şekilde hiçbir meşru proje kurtarma cümlenizi (seed phrase) ya da özel anahtarınızı asla istemez. Bu bilgiyi giren herkes cüzdanını tamamen kaybeder.
5. Cüzdanınıza kendiliğinden düşen sahte tokenlar
Bazen istemediğiniz halde cüzdanınızda bilinmeyen bir token belirir. Bu "dust" tokenların adında genellikle bir site adresi yazar ve sizi o siteye çekmeyi amaçlar. Bu tokenlarla etkileşime geçmeyin, üzerine tıklamayın, satmaya çalışmayın.
Sahte airdrop nasıl anlaşılır? Hızlı kontrol listesi
- Aciliyet baskısı: "Son 2 saat", "sadece ilk 500 kişi" gibi ifadeler sizi düşünmeden tıklatmak içindir.
- Ödeme ya da ön yatırım istemesi: Ücret isteyen airdrop yoktur.
- Seed phrase / özel anahtar talebi: Anında kapatın.
- Anlamadığınız imza ve sınırsız onay: Reddedin.
- Resmi olmayan bağlantı: Alan adını harf harf kontrol edin.
- Proje şeffaflığı yok: Ekip, dokümantasyon, denetim geçmişi belirsizse mesafeli olun.
Cüzdanınızı korumak için pratik adımlar
En etkili savunma katmanlı olandır. Airdrop denemeleri için ana varlıklarınızı tutmadığınız ayrı bir "boş" cüzdan kullanın. Donanım cüzdanı, imzaladığınız şeyi cihaz ekranında göstererek kör imzayı zorlaştırır. Düzenli aralıklarla verdiğiniz token onaylarını gözden geçirip iptal etmek de büyük fark yaratır; bunun için onay iptal (revoke) araçlarını kullanabilirsiniz. Şüpheli bir imza attıysanız hemen o cüzdanın onaylarını iptal edin ve varlıkları güvenli bir cüzdana taşıyın.
Tuzağa düşmeden önce projeyi araştırın
Bir airdrop'a katılmadan önce arkasındaki projeyi tanımak, dolandırıcılıkların çoğunu daha ilk adımda eler. Coin'in kimliği, geliştirme geçmişi, ekibin şeffaflığı ve bilinen riskleri tek tek incelemek zaman alır. İşte bu araştırma yükünü otomatikleştirmek için GALAXSI gibi ücretsiz bir tehlike radarından yararlanabilirsiniz. GALAXSI 17.000'den fazla coini delist, depeg, ölü geliştirme, sızıntı ve aşırı funding gibi tuzaklara karşı tarar; her coin için kimlik, tarihçe ve altı soruluk bir SSS sunar. Fiyat tahmini yapmaz ya da "kesin kazandırır" demez; yalnızca tehlikeyi gösterir. Kısacası bir airdrop veya token'a bakmadan önce hızlı bir güvenlik ön kontrolü için vekilo.app işinizi kolaylaştırabilir.
Unutmayın: kriptoda en güçlü kalkanınız yavaşlamak ve okumaktır. Ücretsiz token vaadi ne kadar cazip olursa olsun, anlamadığınız hiçbir imzayı atmayın, resmi olmayan bağlantılara girmeyin ve seed phrase'inizi asla kimseyle paylaşmayın.