Bir adres kopyalarsınız. Yapıştırırsınız. Para gönderirsiniz. Muhtemelen yüzlerce, hatta binlerce kez yaptığınız bu rutin, tam da adres zehirleme saldırılarının istismar etmek için tasarlandığı şeydir.
Kripto dünyasındaki en basit dolandırıcılıklardan biri olan bu yöntem, aynı zamanda en maliyetli olanlardan biridir. Ocak 2025 ile Şubat 2026 arasında Blockaid, 65,4 milyon adres zehirleme işlemini işaretledi ve bu taktik giderek daha fazla yaygınlaşıyor. Bugün, fonlarınız cüzdanınızdan çıkmadan önce bu saldırıyı durdurmak için tasarlanmış, MetaMask gönderme akışına yönelik yeni bir koruma özelliğini kullanıma sunuyoruz.
Adres zehirleme nedir?
Adres zehirleme, yaygın bir alışkanlığı hedef alır: Çoğumuz bir cüzdan adresinin her karakterini okumayız. İlk birkaç karaktere bakarız, son birkaç karaktere bakarız ve ortasının doğru olduğuna güveniriz. Dolandırıcılar bunu çok iyi bilir.
Bir dolandırıcı, genel işlem geçmişinizi takip ederek daha önce para gönderdiğiniz adreslerden birine neredeyse birebir benzeyen, ilk dört ve son dört karakteri eşleşen bir "vanity" adres oluşturur. Bu sahte adresten size küçük bir "toz" işlemi göndererek onu aktivite geçmişinize yerleştirir. Bu taktiği, Şubat 2026 Kripto Güvenlik Raporu'muzda ekosistem genelinde büyüyen bir risk olarak işaretledik.
Daha sonra, fon göndermek istediğinizde geçmişinizden tanıdık görünen bir adresi kopyalarsınız. Başlangıcı aynı, sonu aynı, ortası farklı. Fonlar dolandırıcıya gider ve blok zincirinde bunu geri almanın hiçbir yolu yoktur.
Gerçek: 0xEdf89FdA047F28…C6341a8ff7ED
Zehirli: 0xEdf89Ac910Bb52…99x2b8ff7ED
İlk bakışta neredeyse hiç kimse farkı yakalayamaz.
MetaMask Adres Zehirleme Tespiti nasıl çalışır?
Güvenlik araçlarının çoğu, dolandırıcılığı kendiniz fark etmeniz için tetikte olmanıza güvenir. Biz ise cüzdanın, siz riskle karşılaşmadan önce onu proaktif olarak işaretlemesi gerektiğini düşünüyoruz. MetaMask Adres Zehirleme Tespiti, yapıştırdığınız her adresi daha önce etkileşime girdiğiniz adreslerle karşılaştırır. Benzer bir adres tespit ederse; ilk ve son karakterleri eşleşen ancak ortası farklı olan bir adres söz konusuysa, işlem gerçekleşmeden önce sizi engelleyici bir uyarıyla durdurur.
En önemli anda, yani göndermeden hemen önce karşınıza çıkan açık ve görünür bir uyarıdır. Daha önce hiç etkileşime girmediğiniz bir adrese gönderim yapıyorsanız, taahhütte bulunmadan önce bir kez daha kontrol etmeniz için size bir an tanıyan ilk kez gönderme uyarısını da göreceksiniz. Bu tespiti, tüm EVM ağlarında daha önce etkileşime girdiğiniz adreslerle her gönderimi karşılaştırarak şirket içinde geliştirdik. (Ek ağ desteği yakında geliyor.)
Size adresin daha fazlasını gösteriyoruz
Tespit şarttır. Netlik de öyle. Yıllarca cüzdanlar, yer kazanmak amacıyla adresleri yalnızca birkaç karaktere indirgeyerek kısaltırdı. Ancak bu kısaltma, dolandırıcıların tam olarak istismar ettiği kör noktadır. Bu nedenle size daha fazlasını gösteriyoruz:
Önce: 0xEdf89…ff7ED
Şimdi: 0xEdf89FdA047F28…C6341a8ff7ED
Daha fazla görünür karakter, sahte bir adresin saklanabileceği daha az yer demektir.
Kontrolü elinizde tutan güvenlik
Adres Zehirleme Tespiti'ni basit bir ilkeyle geliştirdik: Kullanıcıları, öz-saklama veya tam kontrol haklarını ellerinden almadan korumak. Bazı cüzdanlar riske karşılık olarak işlemleri tamamen engeller. Biz ise tehlikeyi açıkça ortaya koyan, ardından kararı size bırakan anlamlı bir frenleme noktası sunmayı tercih ediyoruz. Fonlarınızı ve cüzdanınızı nasıl yöneteceğinizin kontrolü sizde kalır. Gerçekte neler olduğunu görebilmenizi sağlamak bizim işimiz.
Adres Zehirleme Tespiti, tüm EVM ağlarında MetaMask Mobile ve Extension üzerinde artık kullanılabilir.