Gelen kutunuz, Web3 varlıklarınız için bir ihlal noktası haline geliyor

BaşlangıçSon Güncelleme July 31, 2026
Your Inbox Is Becoming a Breach Point for Your Web3 Assets
Web3 dünyasında çoğu kişi zaten "onaylar" ve "anahtar cümleler" konusunda dikkatli. Ancak farkında olmayabilirsiniz ki, en tehlikeli saldırılar genellikle zincir üzerindeki sözleşme açıklıklarından değil, her gün açtığınız bir yerden geliyor: e-posta gelen kutunuz.
 
Bu makale, Web3 alanındaki en yaygın phishing e-posta taktiklerini gerçek yaşam örnekleriyle açıklıyor ve tıklamadan önce tuzağı fark etmenize yardımcı oluyor.

🎯 Neden E-posta? Web3 Fiskinginde Stratejik Değişim

Geleneksel finansın aksine, Web3 "decentralization" ve "self-custody" üzerine kuruludur — bu da özel anahtarınız veya anahtar cümleniz açığa çıktığında, saldırganların varlıklarınızı genellikle geri alınamaz ve dondurulması zor olan işlemlerle harekete geçirebileceği anlamına gelir. Fisih e-postalarının amacı, bu anahtarı "gönüllü" olarak elinize vermenizi sağlamaktır.
 
Ayrıca, e-postaların "meşruiyet gizleme" avantajı vardır: resmi düzenleri taklit edebilir, marka logolarını kopyalayabilir ve hatta gönderen adlarını sahteleştirebilir. Birçok durumda mağdurlar dikkatsiz davranmamıştır; sadece "doğrulama" gerekliliği gibi görünen bir anında dikkatlerini azaltmışlardır.

📧 Web3 Fisihing E-postalarının Dört Yaygın Türü

Sahtekarlık Türü Saklı Kimlik Gerçek Hedef Ana Kırmızı Bayrak
Güvenlik Uyarısı Türü Borsa Güvenlik Ekibi Kimlik bilgilerini ve İki Aşamalı Doğrulamayı çal Panik yaratır: "Hesabınız dondurulacaktır"
Cüzdan Güncelleme Türü MetaMask / Ledger / Trezor Anahtar cümle veya özel anahtarı edinin Anahtar cümle girişi isteniyor
Airdrop Tuzağı Türü Proje Ekibi / İyice Bilinen Protokol Kötü niyetli imza oluşturun Ödülleri talep etmek için cüzdanı bağlayın
Kimlik Doğrulama Türü KYC / Uyumluluk Bölümü Kişiye özel bilgileri ve hesap erişimini çal Kimlik doğrulama yükleyin ve giriş yapın

🧨 Gerçek Dünya Vakaları: Bir E-postadan Tükenmiş Cüzdana

Durum 1: Ledger Veri İhlalinden Sonra Zincirleme Etki (2020)

2020 yılında Ledger, müşteri e-posta veritabanında bir sızıntı yaşadı. Ardından gelen aylarda, büyük sayıda kullanıcı, Ledger'ın resmi ekibini taklit eden e-postalar aldı ve bu e-postaların içeriği yaklaşık olarak şunu ifade ediyordu:
 
Varlıklarınız risk altındadır. Lütfen güvenlik için hemen Ledger Live uygulamanızı güncellemek üzere buraya tıklayın.
Bu e-postalardaki bağlantılar, kullanıcıları gerçek olanla neredeyse tamamen aynı görünen sahte Ledger Live sayfasına yönlendirdi. Bazı kullanıcılar bu sayfada 24 kelimelik anahtar cümlelerini girdi — ve saniyeler içinde cüzdanları tamamen boşaltıldı.
 
Ders: Anahtar cümlenizi isteyen herhangi bir e-posta veya sayfa %100 bir dolandırıcılıktır. Ledger, anahtar cümlenizi girmenizi asla istemez ve bunu yapmanızı gerektiren herhangi bir "acil güncelleme" yoktur.

Durum 2: Sahte Borsa "Şüpheli Giriş/Çekim" E-postaları

Bu e-postalar, düzen, logo ve renk şeması açısından resmi e-postalara neredeyse tamamen benzer. İçerik genellikle şunu okur:
 
[some location] adresinden farklı bir giriş algıladık / büyük bir çekme işlemi işlemi devam ediyor. Bu siz değilse, lütfen hemen buraya tıklayarak doğrulayın ve iptal edin.
Bu e-postalardaki bağlantılar şunlar gibi alanlara işaret eder:
  • kucoin-verify.com
  • binance-secure.net
  • support-kucoin.com
Tıklandıktan sonra kullanıcılar, resmi borsa giriş sayfasıyla tamamen aynı görünen sahte bir giriş sayfasına yönlendirilir ve orada kimlik bilgilerini ve 2FA kodlarını girer. Saldırganlar bu bilgileri gerçek zamanlı olarak iletir, gerçek borsaya giriş yapar ve varlık transferlerini tamamlar.
 
Ders: Hesabınıza giriş yapmak, hesabı doğrulamak veya çekimi iptal etmek için e-postada bir bağlantı kullanmayın. Bunun yerine resmi uygulamayı açın veya resmi web sitesinin adresini elle girin. Tüm hesap işlemlerini yalnızca resmi web sitesi veya uygulama içinde gerçekleştirin.

Durum 3: Sahte "Airdrop Talebi" E-postaları

E-postalar, kullanıcıların popüler bir projenin airdrop'una hak kazandığını iddia eder ve "Şimdi Talep Et" butonu içerir. Tıklanması, bir "cüzdan bağlantısı" isteyen sahte bir dapp sayfasına yönlendirir.
Bağlandıktan sonra sayfa, kullanıcıdan rutin bir işlemi imzalamasını ister.
 
Ancak bu imzanın gerçek içeriği şunun gibi olabilir:
  • setApprovalForAll — tüm NFT'lerinize/tokenleriniz için bir sözleşmeye işlem yapma izni vermek
  • İzin — token transferleri için çevrimdışı yetki
İmzalandıktan sonra, saldırganlar, ek kullanıcı onayı olmadan her zaman cüzdanından varlıkları transfer edebilir.
 
Ders: Airdrop talepleri, bilinmeyen sözleşmelere izin vermek gerektirmez. "İmza" isteyen herhangi bir airdrop sayfası önce, imza içeriğini ayrıştırmak için simülasyon araçları (Tenderly gibi) kullanılarak analiz edilmelidir.

Durum 4: Hedeflenen Fisihleme — Sahte "İşbirliği/İşe Alım" E-postaları

Bu e-postaların net hedefleri vardır: proje ekip üyeleri, KOL'lar veya önemli varlıklara sahip DeFi kullanıcıları. İçerik genellikle şunu okur:
 
Projenizi ilgiyle takip eden bilinen bir yatırım kurumu olarak, ekli belgede yer alan ortaklık önerisini incelemenizi rica ederiz.
Eklemesi, makro virüsü içeren bir Word belgesi olabilir veya sahte bir toplantı yazılımı indirme sayfasına bir bağlantı olabilir. Çalıştırıldığında, kötü amaçlı yazılım cihaza gömülür, yerel olarak saklanan özel anahtar dosyalarını, anahtar cümlelerinin ekran görüntülerini veya tuş basımını kaydeder.
 
Web3'te gerçekleşen birkaç yüksek değerli hırsızlık olayı, bu tür sosyal mühendislik phishinğ e-postalarından kaynaklanmıştır.
 
Ders: İstemediğiniz ortaklık e-postalarından ekleri indirmeyin veya bağlantıları tıklamayın. Doğrulama yapmanız gerekiyorsa, diğer tarafa projenin resmi kanalları aracılığıyla (Twitter, Discord) ayrı olarak ulaşın.

🔍 Fiziksel E-postaları Hızlıca Tanımlamak İçin Beş Kontrol Noktası

E-postada bir bağlantıya tıklamadan veya herhangi bir ek dosyayı indirmeden önce şu kontrolleri tamamlayın:
 
Checkpoint Güvenli Göstergesi Danger Signal
Gönderen Alan Adı Resmi duyurularla tam olarak eşleşiyor (örn. @kucoin.com) Benzer alan adları (@kucoin-verify.com), marka adlarını içeren alt alan adları (support.kucoin.security.com)
E-posta Tonu Sakin, profesyonel, panik yaratmaz Hemen harekete geçin, hesabınız bloke edilecek, 24 saat içinde yanıt verin
İstenen Bilgi Yalnızca bilgilendirme içeriği, hassas veri talepleri yok Anahtar cümleyi, özel anahtarı, giriş şifresini veya İki Aşamalı Doğrulama kodunu istiyor
Gerçek Bağlantı URL'si Hedef alan adı kucoin.com veya .kucoin.com ile biten resmi bir alt alan adıdır. Bağlantı, resmi olmayan bir alan adına işaret ediyor veya gerçek yolu gizlemek için URL kısaltıcılar kullanıyor (örn. bit.ly)
Ekler ve Düğmeler Beklenmeyen ekler veya indirme istekleri yoktur; beklenen dosyalar bağımsız olarak doğrulanmıştır Şüpheli uzantılar: .docm, .exe, .scr veya "Şimdi Doğrula" düğmeleri

🛡️ Kullanıcılar İçin Temel Güvenlik Tavsiyeleri

Resmi kurumlar, şifrenizi, anahtar cümlenizi, özel anahtarınızı veya İki Aşamalı Doğrulama doğrulama kodunuzu e-posta yoluyla asla istemez.
Şüpheli bir e-posta alırsanız, aşağıdaki süreci izleyin:
 
  1. Tıklamayın, giriş yapmayın, indirmeyin: E-postanın doğruluğunu doğrulamadan hiçbir eylemde bulunmayın.
  2. Bağımsız olarak doğrulayın: Resmi uygulamayı açın veya resmi URL'yi elle yazarak hesap durumunuzu ve duyuruları kontrol edin.
  3. E-posta başlıklarını kontrol edin: Gönderen sunucunun bilinen resmi bir alan adından geldiğini doğrulayın (SPF, DKIM ve DMARC kayıtları kullanılarak kontrol edilebilir).
  4. Raporla ve Sil: Fizikleme e-postasını resmi güvenlik ekibine iletin, ardından silin.

🧰 Risk Kontrol Açısından Önerilen Yanıtlar

Eğer bir korsan e-postası alırsanız veya keşfederseniz, aşağıdaki adımları takip ederek tehdidi engellemeye yardımcı olabilirsiniz:
 
  1. Orijinal e-postayı (gönderenin IP'sini ve alan adını izlemeye yardımcı olabilecek tam e-posta başlıklarını dahil olmak üzere) koruyun.
  2. Fishing bağlantısının alan adını çıkarın ve alan adı kaydedicisine veya barındırma sağlayıcısına kötüye kullanım raporları gönderin.
  3. Güvenlik veritabanlarına rapor verin: Google Safe Browsing, APWG ve PhishTank.
  4. İç bir risk uyarısı verin: Diğer kullanıcıları benzer saldırı yöntemlerinden uyarın.

💎 Sonuç: Tıklamadan Önce Kendinize Üç Soru Sorun

Web3 dünyasında varlık güvenliği, bir sözleşmenin denetlenip denetlenmediğine değil, her tek bir "tıklamadan" önceki karar verme yeteneğinize bağlıdır.
 
Bir sonraki sefer e-postanızı açıp "Acil Doğrulama", "Airdrop Talebi" veya "Hesap Anomali" görürseniz, kendinize üç soru sorun:
 
  1. Bu eylemi gerçekten ben mi başlattım?
  2. Bu bağlantının etki alanı resmi etki alanı mı?
  3. Bu gerçek olsaydı, resmi uygulamada ne gösterirdi?
E-postalar sahtelenebilir, panik yaratılabilir, ancak alışkanlık haline getirilmiş doğrulama, phising saldırılarına karşı her zaman en etkili ilacıdır.
 

Disclaimer: The information on this page may come from third parties and does not necessarily reflect KuCoin’s views. It is provided for general reference only and should not be interpreted as financial or investment advice.

Virtual asset investments may involve risk. Please carefully assess the product risks and your own risk tolerance. For more information, please refer to our Terms of Use and Risk Disclosure.