🔍 Wallet drainer'lar nasıl çalışır ve neden tehlikelidir
Drainer'lar, yani wallet drainers, kullanıcıları yüksek riskli işlemleri imzalamaya ikna eden ve ardından tokenları veya NFT'leri hemen saldırganın kontrolündeki adreslere aktaran kötü amaçlı araç setleridir. Sahte siteler, sahte airdrop'lar ve dApp klonları işlemi zararsız gösterir; hırsızlık, kullanıcı cüzdanda “Confirm” düğmesine bastığı anda gerçekleşir.
Bu rehber drainer'ların nasıl çalıştığını, başlıca türlerini (Ethereum, Solana ve diğerleri), yaygın saldırı senaryolarını, Monkey, Inferno, Pink ve Angel Drainer gibi gerçek vakaları, geliştiriciler ve affiliate'ler için hukuki riskleri ve kullanıcıların cüzdanlarını korumak için uygulayabileceği pratik önlemleri sistematik biçimde açıklar. Terimler ilk geçtiği yerde tanımlanır.
🧠 “Drainer” nedir ve nasıl çalışır
Drainer (wallet drainer): cüzdanları “boşaltmak” için tasarlanmış yazılım kitidir. Genellikle bir phishing sitesindeki script ve/veya imzanızdan sonra varlıkları saldırganın kontrolündeki adrese taşıyan bir smart contract olarak çalışır. Blockchain'i hacklemez; sizin işlemi yetkilendirmenizi sağlar.
Phishing dApp: borsa, mint veya airdrop gibi meşru bir Web3 servisi gibi görünen sitedir. Cüzdanınızı bağlatır ve örneğin genel bir approve/setApprovalForAll ya da gizli transfer gibi bir tuzak yerleştirir.
Ice phishing: kurbanın saldırganın işlemlerini, izinleri veya transferleri, işlem metnindeki tuzağı fark etmeden kendi eliyle onayladığı phishing türüdür.
Vaka: tek imzayla NFT koleksiyonunun çalınması. Dolandırıcılar bir prodüksiyon stüdyosu adına bir ay boyunca “görüşme” yürüttü ve koleksiyon sahibine NFT'lerin bir kısmını “lisanslama” teklifi yaptı. Link, “sözleşme imzalama” için sahte bir servise gidiyordu. Cüzdan bağlanıp “lisans” onaylandıktan sonra drainer 14 NFT'nin tamamını aktardı ve saldırganların adresine yalnızca birkaç sent değerinde sembolik bir “tazminat” bıraktı.
🧭 Yaygın saldırı senaryoları
- Yem. Popüler bir sitenin klonu, “özel airdrop/mint”, sahte landing page veya benzer alan adı.
- Trafik. Arama ve sosyal medya reklamları, toplu gönderiler, botlar veya ele geçirilmiş resmi proje hesapları.
- Cüzdan bağlantısı. Phishing dApp “bir işlemi onaylamanızı” ister, fakat aslında approve/setApprovalForAll ya da doğrudan varlık transferi gönderir.
- Hırsızlık ve izleri gizleme. Fonlar hemen bölünür ve yeni adreslere taşınır; aktörler analizi zorlaştırmak için sık sık chain ve contract değiştirir.
Sık kullanılan teknikler
- 🎁 Airdrop/NFT drop. “Bonusunu al” klasik aciliyet tetikleyicisidir.
- 🧑💻 Sosyal hesap ele geçirme. Bir marka veya influencer hesabından gelen “resmi” link ikna edici görünür.
- 🔎 Arama reklamları. Sahte siteler sıcak sorgularda orijinallerin üstünde çıkabilir.
- 🎭 Sosyal mühendislik. Uzun “sözleşmeler”, sahte belgeler, “görüşmeler” ve dikkati düşürmek için manuel emek.
🧩 Türler ve hedef platformlar
💻 Ethereum drainer'ları
- ⚙️ Mekanik: ERC-20 için tehlikeli approve/permit veya NFT'ler için setApprovalForAll; bundan sonra saldırgan varlıkları kendisi çeker.
- 🎯 Hedefler: yüksek değerli tokenlar, likit NFT'ler ve “koleksiyon hakları”.
- 🧪 Varyantlar: Ethereum, BSC, Polygon, Arbitrum ve diğer ağlar için multi-chain kitler.
✅ Saldırgan açısından güçlü yönler
- 🔹 Geniş potansiyel kurban havuzu ve klonlanabilecek çok sayıda marka.
- 🔹 İmza için “meşru” görünen çok sayıda bahane: mint, farming, airdrop.
❌ Savunma açısından zayıf noktalar
- 🔻 On-chain izlenebilirlik ve izinleri hızlıca revoke etme imkanı.
- 🔻 Cüzdanlardaki phishing filtreleri ve işlem analiz eden tarayıcı eklentileri.
Ana nokta: EVM ağlarında ekosistemin zenginliği ve sık imza alışkanlığı nedeniyle risk yüksektir; düzenli revoke disiplini ve işlem “çeviren” eklentiler riski ciddi ölçüde azaltır.
⚡ Solana drainer'ları
- 🔐 İmza: SOL veya token transfer işlemleri; bazı şemalar seed phrase istemeye de çalışır. Seed phrase resmi cüzdan uygulaması dışında hiçbir yere girilmemelidir.
- 🧰 Kitler: hazır phishing sayfası üreticileri, mint şablonları ve “izin kontrolü” scriptleri.
- 📉 Zarar: ortalama tutar Ethereum'dan düşük olsa da saldırı hacmi ekosistemin popülerliğiyle birlikte artar.
Ana nokta: işlem formatlarındaki farklar sosyal mühendisliği engellemez. Birincil savunma hâlâ kullanıcı davranışıdır.
🌐 Başlıca drainer servisleri ve ölçekleri
Tam gelişmiş bir Scam-as-a-Service pazarı oluştu: geliştiriciler drainer kitlerini satar veya kiralar, affiliate'ler ise phishing kampanyalarını yürütür. Temel model giriş ücreti ve her hırsızlıktan paydır; alternatif model modüler kitin tek seferlik satışıdır.
| 📛 Ad | 📆 Faaliyet dönemi | 💰 Ölçek | ⚙️ Model | ⭐ Öne çıkanlar |
|---|---|---|---|---|
| 🐒 Monkey Drainer | 2022-2023 | On milyonlarca USD binlerce kurban |
Affiliate komisyonu | İlk “drainer-as-a-service” örneklerinden biri NFT odağı |
| 🔥 Inferno Drainer | 2023 | En büyük vurgunlardan bazıları yüz binlerce kurban |
%20-30 ücret anahtar teslim servis |
Binlerce phishing domaini multi-chain yaklaşım |
| 🎀 Pink Drainer | 2023-2024 | Toplamda 100 milyon USD'ye yakın kümülatif |
Affiliate komisyonu | Marka ve influencer sosyal hesaplarının ele geçirilmesi inandırıcı linkler |
| 👼 Angel Drainer | 2023-günümüz | Tekil vakalar saatler içinde yüz binlerce USD |
Giriş ücreti + gelir paylaşımı | Ekibin saldırılara katılımı widget ve entegrasyonların ele geçirilmesi |
| 💻 MS Drainer | 2023-2024 | On milyonlarca USD on binlerce kurban |
Kit satışı sabit fiyat + modüller |
Arama reklamlarının yoğun kötüye kullanımı ücretli trafik |
🧱 Drainer pazarının “ekonomisi”
- 💸 Finans: vurgundan gelir paylaşımı, yazarları affiliate'ler için altyapı kurmaya teşvik eder; sabit fiyatlı tek seferlik satışlar giriş engelini düşürür.
- 🧩 Modüller: site klonları, toplu domain üretimi, popüler cüzdanlarla entegrasyon, en değerli varlıkların otomatik seçimi.
- 🔄 Marka rotasyonu: “kapanışlar” çoğu zaman rebranding ve yeni kanallara/domaine taşınma anlamına gelir.
Ana nokta: drainer ekosistemi dayanıklıdır, çünkü affiliate'ler için giriş eşiği düşük, yazarlar için ROI yüksektir. Savunma tek seferlik kampanya değil, sürekli disiplin olmalıdır.
⚖️ Hukuki durum ve sorumluluk
Drainer kitleri oluşturmak, dağıtmak ve kullanmak; dolandırıcılık, yetkisiz erişim, yardım veya iştirak gibi suç kapsamına girer. “Sadece kod yazdım” savunma değildir: hırsızlık aracı sağlamak başlı başına suç oluşturabilir.
- 🏛️ Uygulama: yazarların ve affiliate'lerin kimlikleri tespit edilir; adli yardımlaşma talepleri, OSINT ve on-chain analiz kullanılır.
- 🧑⚖️ Affiliate riskleri: domain veya kanal yöneticileri, hosting sağlayıcıları ve medya satın alanlar da sorumluluk alanına girebilir.
- 🧾 Proje uyumu: markaların anti-phishing prosedürlerine ihtiyacı vardır: domain ve sosyal hesap kontrolü, imzalı duyurular, blok listeleri ve hızlı kamu açıklamaları.
🛡️ Nasıl korunulur: pratik ipuçları
Seed phrase ve özel anahtarları yalnızca cüzdanınızın resmi uygulamasına girin. Seed isteyen her web formu veya “destek servisi” dolandırıcılıktır.
- 🧳 Ayrı cüzdanlar. dApp denemeleri için minimum gas bakiyeli çalışma cüzdanı ve ayrı, mümkünse cold bir birikim cüzdanı kullanın. Değerli varlıkları düzenli olarak çalışma cüzdanından çıkarın.
- 🔍 Adres ve kaynağı kontrol edin. Reklam linklerine tıklamayın; adresi elle yazın veya yer imleri kullanın. Domaini harf harf kontrol edin: benzer karakterler yaygın bir tuzaktır.
- 📜 İsteği okuyun. İmzalamadan önce sitenin tam olarak ne istediğini kontrol edin: genel approve, setApprovalForAll veya transfer kırmızı bayraktır.
- 🧩 İşlem “çevirici” eklentiler. İmzadan sonra ne olacağını anlaşılır dille açıklayan ve phishing konusunda uyaran eklentiler kullanın.
- 🚫 İzinleri revoke edin. Daha önce token ve NFT için verdiğiniz izinleri düzenli olarak kontrol edip geri alın, özellikle şüpheli dApp'lerle etkileşimden sonra.
- 🔒 Cihaz hijyeni. Cüzdanları ve tarayıcıları güncel tutun, anti-phishing listeleri kullanın, içeriklerin otomatik çalışmasını ve güvenilmeyen eklentileri engelleyin.
- 🧠 Psikoloji. “Sadece bugün” veya “ilk 500” gibi aciliyet mesajlarına kapılmayın. Durun ve haberi orijinal kaynaktan doğrulayın.
❓ SSS
Antivirüs bir sitedeki drainer'ı yakalayabilir mi?
Çalınan token veya NFT'leri geri alma şansı var mı?
✅ Sonuç
Drainer servisleri, “dolandırıcılık hizmeti” şeklinde olgunlaşmış bir suç ekosistemi oluşturur. Güçleri smart contract kırmaktan değil, insan aceleciliğini ve tanıdık marka/arayüzlere duyulan güveni kullanmaktan gelir.
Karşı önlemler üç sütuna dayanır: dikkat ve doğrulama içeren davranış hijyeni; eklentiler, revoke işlemleri ve ayrı cüzdanlar gibi teknik araçlar; projeler tarafında anti-phishing disiplini ve hızlı kamu uyarıları.