Market Haberleri
FTX, Phishing Saldırıları Dalgasının Ardından Platform Kullanıcılarını Tazmin Ediyor

Sam Bankman-Fried, FTX’in kurucusu, Twitter üzerinden yakın zamanda gerçekleşen phishing saldırılarıyla kripto para birimleri çalınan kullanıcılara 6 milyon dolar tazminat yapılacağını duyurdu. Sam ayrıca tazminatın yalnızca FTX hesapları için geçerli olduğunu ve gelecekte benzer bir olayda tekrarlanmayacak “tek seferlik” bir anlaşma olacağını belirtti.
2022, Hacklerin Yılı
FTX kullanıcıları yakın zamanda saldırganların hedefi oldu. Hackerlar, kullanıcıların 3Commas API anahtarlarına erişerek ve yetkisiz işlemler gerçekleştirerek kripto paralarına ulaşabildi. Sam Bankman-Fried, tazminat planını duyurmak için Twitter’a geçti. Sam, tweetinde ayrıca “5-5 standardı” anlaşmasını önerdi; bu anlaşmada kripto para hackerlarının çalınan toplam varlığın 5 milyon dolarını ya da %5’ini tutabileceğini belirtti. FTX CEO’su, hackerların çalınan toplam varlığın yaklaşık %95’i olan yaklaşık 5,7 milyon doları, listelenen cüzdan adresine yirmi dört saat içinde geri göndermelerini istedi; CEO, uyarlarsa hackerları affedeceğini söz verdi.
3Commas, bir beyan yayınlayarak ihlalin sistemlerinden birindeki API anahtarı sızıntısından kaynaklanmadığını reddetti. “3Commas’ın hesap güvenliği ve API şifreleme sistemlerinde, ayrıca ortak borsalarımızın hesap güvenliği ve API şifreleme sistemlerinde hiçbir ihlal yaşanmamıştır,” rapor belirtti. 3Commas, ihlalin büyük olasılıkla kullanıcıların mağdur olduğu bir phishing saldırısıyla ilgili olduğunu belirtti.
Hackler, geçen yıl kripto para alanında yaygındı ve hackerlar, kötü niyetli saldırıları gerçekleştirirken kullandıkları yöntem ve tekniklerde daha sofistike hale geldi. Kripto para borsaları, DeFi protokolleri, zincirlerarası köprüler ve likidite havuzlarının boşaltılması gibi birçok hack olayı yaşandı. Bazı durumlarda akıllı sözleşme kodlarındaki hatalar istismar edilerek saldırganların milyonlarca dolar değerinde kripto paraya erişmesi sağlandı. 2022 yılında yalnızca öne çıkan hack olayları arasında Axie Infinity’nin Ronin köprüsü hack’i yer alıyor; bu hackte saldırgan 600 milyon doların üzerinde Ethereum ve USDC çaldı, Şubat ayında gerçekleşen Wormhole köprüsü saldırısı 320 milyon dolar kayba yol açtı ve son saldırılar Binance köprüsü ve Mango protokolünde sırasıyla 600 milyon dolar ve 100 milyon dolar kayıpla sonuçlandı. Bu hacklerden bazıları, kullanıcıların şifrelerini, özel anahtarlarını, seed phrase’lerini ve diğer kritik kimlik bilgilerini farkında olmadan hackerlara teslim etmeleri üzerine hedef alıyor.
Phishing Nedir ve Phishing Saldırısını Nasıl Tespit Edip Önlenir
Phishing, Web2’de yaygındı ve Web3’e de taşındı. Phishing, bir saldırganın meşru bir kaynağa bürünerek kullanıcıyı önemli kişisel bilgileri vermeye ikna ettiği bir sosyal mühendislik saldırısıdır. Saldırganlar resmi görünümlü e-postalar gönderir ve klon giriş sayfaları ve web siteleri oluşturarak kullanıcıları bir bağlantı üzerinden yazılım indirmeye veya sahte bir siteye kimlik bilgilerini girmeye yönlendirir. Bu sahte web siteleri genellikle orijinal sitenin benzer bir alan adına sahiptir. Phisher’lar bu yöntemleri ve teknikleri, kurbanın güvenini kazanmak ve savunmasız bırakmak için kullanır.
Phisher’lar bazen sosyal medya ağlarını kullanarak kurbanlarının temel kişisel bilgilerini toplar. Bu kişisel bilgilerle bir phisher, kurbana yönelik bir phishing saldırısı planlayabilir.
Phishing Saldırı Türleri
Phishing saldırıları yıllar içinde çeşitlenmiş ve sofistike hale gelmiştir; her saldırı türünün kendine özgü bir adı vardır. İşte en yaygın phishing saldırı türlerinden bazıları.
- Email Phishing: Bu, en yaygın phishing türüdür. Phishing e-postalarının tonu genellikle bir tehdit içerir ya da kullanıcıyı e-postadaki talimatları hızlıca, kaynağı kontrol etmeden yerine getirmeye zorlamak için bir aciliyet hissi yaratır. Phishing e-postaları çoğunlukla sahte bir giriş sayfasına yönlendiren bağlantılar veya kötü amaçlı bir siteye yönlendiren linkler içerir.
- Spear Phishing: Bu da phishing e-postaları gönderilerek gerçekleştirilen bir saldırıdır; ancak spear phishing durumunda saldırgan, kurbana ait isim, görev unvanı veya iş rolü gibi önceden bilgiye sahiptir.
- Angler Phishing: Angler phishing saldırısı, bir saldırganın tanınmış bir kişi ya da kuruluşun hesabını taklit etmek için sahte sosyal medya hesapları kullanmasıdır. Bu, kripto Twitter’ında yaygındır; “verified” sahte hesaplar sahte airdrop, hediye ve “crypto-doubling” planlarına yönlendiren linkler paylaşır. Phisher’lar ayrıca sahte müşteri destek profilleriyle sosyal medyada sürekli aktiftir: kamuoyunda yardım isteyen müşterilere hızlıca ulaşır ve kurbana hassas bilgileri vermesi için tuzak kurar.
- Whaling: Bu, bir organizasyonun üst yönetimine yönelik bir phishing saldırısıdır. Bu tür bir saldırıda, saldırganlar üst yönetime son derece kişiselleştirilmiş ve iyi yapılandırılmış teklifler veya öneriler gönderir; belgeler kötü amaçlı linkler içerir. Eğer organizasyonun üst yönetiminden bir kişi kurban olursa, organizasyonun gizli verilerinin tehlikeye girmesine yol açabilir.
Web3’e Özgü Phishing Saldırıları
İnternetin en yeni evrimi olan Web3, phishing saldırılarından muaf kalmadı. Phisher’lar, Telegram ve Discord grupları gibi kripto projelerinin topluluklarına ve “crypto Twitter”a sızdı. Dolandırıcı airdrop’lar yaygınlaştı. Tipik bir Web3 phishing saldırısı, saldırganın bir sahte airdrop ya da başka bir promosyonu “shilling” (tanıtma) yapmasıyla başlar. Bu phisher’lar organize bir suç şebekesi gibi çalışır; sahte airdrop gönderisini desteklemek için çeşitli hesapları beğenme, paylaşma ve yorum yapma gibi işlemler gerçekleştirir, bu da airdrop’a güvenilirlik kazandırır ve kurbanları phishing sitesine yönlendirir. Kurban siteyi ziyaret ettiğinde, genellikle meşru bir projenin klonu olan bu site, kullanıcıdan özel anahtarını ya da seed phrase’ini girmesini ister. Phisher bu kimlik bilgilerini alır ve kurbanın cüzdanı boşaltılır.
Web3 ve kripto para alanında bir diğer yaygın phishing saldırısı, bir e-posta ya da Direkt Mesaj (DM) içine kötü amaçlı bir link eklemektir. Masum kullanıcı linke tıkladığında, kötü amaçlı yazılım cihazına “sessizce” kurulur. Kötü amaçlı yazılım cihazın panosunu sürekli izler; bir kullanıcı kripto gönderirken alıcı cüzdan adresini kopyalayıp yapıştırdığında, kötü amaçlı yazılım adresi saldırganın kontrolündeki bir cüzdan adresine değiştirir ve gönderilen kripto para farkında olmadan saldırganın cüzdanına gönderilir.
Phishing’i Nasıl Tespit Edip Önlenir
Phishing e-postaları her zaman bir aciliyet unsuru içerir. Örneğin, kullanıcıya kripto cüzdanını güncellemesi gerektiğini, aksi takdirde gece yarısına kadar cüzdana erişimin reddedileceğini belirten bir e-posta. Bu, kurbanı süreci hızlandırarak phishing yapıldığını fark etmeden önce acele ettiren klasik bir örnektir.
Gramatik hatalar çoğu phishing mesajında çok yaygındır. Bir e-posta ya da DM’in tonu – örneğin, resmi bir konuşma olması gerekirken aşırı samimi olması – phishing’in bir işareti olabilir.
Web URL’lerindeki tutarsızlıklar phishing web sitelerinin temel özelliklerinden biridir. Gerçek bir siteyi taklit eden phishing sitelerinde URL’ler genellikle tireli olur. Örneğin, “metamask.io” alan adı “meta-mask.io” haline gelir. Bazı durumlarda “i” ve “l” harfleri “1” rakamı ile değiştirilir. Örneğin, “binance.com” “b1nance.com” olur. Bu ince URL değişiklikleri kurban tarafından fark edilmeyebilir.
Phishing saldırısının kurbanı olmamak için basit önlemler vardır. Bunlar arasında: ziyaret edilen web sitelerinin URL’lerini herhangi bir işlem yapmadan önce iki kez kontrol etmek, bilinmeyen kaynaklardan gelen e-posta ya da DM aldığınızda iletişim tonuna dikkat etmek ve şifreler, özel anahtarlar veya seed phrase gibi bilgileri kimseye – hatta sözde platformun müşteri destek personeline bile – vermemek ve tüm desteklenen uygulama ve cüzdanlarda iki faktörlü kimlik doğrulama (2FA) gibi gerekli güvenlik araçlarını kurmak yer alır.












