Bu sayt Binance-ın təşviqat tərəfdaşıdır. Saytdakı keçid və ya dəvət kodu ilə qeydiyyatdan keçsəniz, biz təşviqat haqqı ala bilərik; bu, sizin komissiya dərəcənizə təsir etmir. Məzmun yalnız təlim məqsədlidir, investisiya məsləhəti deyil.

Ana səhifəBələdçilər › Fırıldaqdan qorunma

Almazdan əvvəl oxu: zərərli imza / icazə fırıldağından necə qaçmaq

Cüzdan imza pəncərəsinin sxemi, yanında təsdiq düyməsini basmağa hazır bir əl, yuxarıda yanan xəbərdarlıq işığı
Özəl açar verməsən də boşaldıla bilərsən — açar «təsdiq»i basdığın anda əslində nə imzaladığındadır.

Çoxları belə düşünür: «Mən ki bərpa ifadəsini və ya özəl açarı kimsəyə vermədim, cüzdan təhlükəsizdir.» Bu fikrin bir parçası əskikdir və o parça məhz ən çox adamın düşdüyü yerdir. Qeyri-mərkəzləşdirilmiş dünyada açar təhvil vermirsən, sadəcə zərərli saytın qurduğu pəncərədə bir dəfə «təsdiq»i basırsan, qarşı tərəf qanuni şəkildə kriptonu daşıya bilər. Bu, hakerin texnikasının yüksəkliyi deyil, sən «öz əlinlə icazə verdin». Binance-ın rəsmi akademiyasının token icazəsi və ləğvi izahı da bunu cüzdan təhlükəsizliyinin əsas məqamlarından biri kimi sıralayır.

Airdrop almaq, DeFi oynamaq, hər hansı smart kontraktla qarşılıqlı əməliyyat — demək olar ki hamısı imza və icazə bu iki hərəkətdən yan keçmir. Onları anla, hansına xüsusi diqqət etmәli olduğunu bil, ki təsdiqi basmazdan əvvəl dayana biləsən. Bu yazı bunu başdan-sona aydın açır.

Özəl açar verməmisən, necə yenə boşaldıldın

Əvvəlcə bir əsas anlayış qur: blokçeyndə «varlığını işlətmәyin» iki yolu var. Biri özün köçürmə başladırsan; o biri hansısa smart kontrakta icazə verirsən, ki o «sonra sənin əvəzinə hansısa kriptonu işlədə bilsin». Sonrakı bu yol məhz DeFi-nin işləməsinin əsasıdır — birja kontraktına USDT-ni işlətmәyə icazə verirsən, o, sənə kripto dəyişə bilir; amma pislər də eyni yolu işlədir, sənin bir icazəni ələ keçirsə, sənin xəbərin olmadan kriptonu köçürə bilir.

Beləliklə, əsas məqam budur: boşaldılmaq mütləq açarı sızdırdığın üçün deyil, çoxu «yanlış şey imzaladığın» üçündür. Açar hələ sənin əlindədir, amma göndərdiyin o icazə qarşı tərəfə varlığını işlətmәk hüququ verdi.

Bir bənzətmə yaxşı anlanar. Özəl açar evinin açarı kimidir, vermək bütün evin getdiyi deməkdir; icazə isə daha çox bir vəkalətnamə imzalaman kimidir, kiməsə «sonra hansısa otağına girib əşya daşımağa» icazə verirsən. Sən «sistem mənə airdrop almağa kömək etsin» imzaladığını sanırsan, əslində «bu yad adama istənilən vaxt gəlib bu cür kriptomu daşımağa icazə» imzaladın. Açar durmadan səndədir, amma vəkalətnamə bir dəfə yanlış adama verildi, nəticə eyni cür ağırdır. Düz buna görə çoxlu qurban sonradan çaşır: «Mən ki parolu heç kimə deməmişdim?» — problem parolda yox, öz əlinlə imzaladığın o vəkalətnamədədir.

İmza ilə icazə, əslində nə ilə fərqlənir

Cüzdanın çıxardığı pəncərə qaba bölgüdə iki böyük növə ayrılır, təhlükə dərəcəsi çox fərqlidir:

NövNə edirRisk
Mesaj imzalamaq
(signature / sign message)
Çox vaxt giriş, bu ünvanın sahibi olduğunu təsdiqləmәk, zəncirüstü varlığı birbaşa işlətmir, adətən qaz da xərcləmirƏsasən daha aşağı, amma bir «oflayn icazə imzası» istisnası var, aşağıdakı xatırlatmaya bax
İcazə əməliyyatı
(approve / transaction)
Hansısa kontrakta «hansısa kriptonu işlətmәyə» icazə verir, ya da birbaşa bir əməliyyat göndərir, qaz xərcləyirYüksək. Zərərli approve ən geniş yayılmış kripto daşıma üsuludur

Adi adamın ən çox ayıq olmalı olduğu approve (icazə)-dir. Pəncərə «filan kontrakta USDT / USDC / hansısa kriptonu işlətmәyə icazə ver» göstərəndə və limit «limitsiz (unlimited)» olanda, sən faktiki olaraq boş bir çek açdın. Qarşı tərəf bu icazəni alıb gələcəkdə istənilən vaxt o cür kriptonu hamısını köçürə bilər. Token icazəsinin (token approval) mexanizmi və riski haqqında daha çox üçün Ethereum-un rəsmi təhlükəsizlik səhifəsində sadə bir yığım var.

«Sadəcə bir mesaj imzalamaqdır» deyə təhlükəsiz sanma. Permit / Permit2 adlanan bir oflayn icazə imzası var, sadəcə imza kimi görünür, qaz xərcləmir, əslində o da qarşı tərəfə kriptonu işlətmәyə icazə verir. Ona görə də pəncərə nə adlanırsa adlansın, əsas həmişə budur: o «kimə» «sənin hansı kriptonu» «nə qədər limit» işlətmәyə icazə verdi.

Zərərli approve kriptonu necə daşıyır

Tam ssenarini sənə parçalayım, niyə bu qədər ehtiyatlı olmalı olduğunu anlayasan:

  1. Səni bir saxta airdrop və ya saxta sayt cəlb edir, cüzdanı qoşursan (bu addım hələ eyb deyil).
  2. Sayt bir pəncərə çıxarır, interfeys «airdrop al» və ya «uyğunluğu təsdiqlə» kimi yazılıb, amma faktiki məzmun onun idarə etdiyi bir kontrakta hansısa kriptonu, limitsiz, işlətmәk icazəsi (approve)-dir.
  3. Sən diqqətlə baxmadan təsdiqi basırsan, qaz ödəyirsən. Zahirən «heç nə baş vermədi», hətta airdrop alınmadı deyə düşünə bilərsən.
  4. Amma qarşı tərəf indi icazəyə sahibdir. O, dərhal, ya da bir neçə gün sonra sən bunu unutanda, o kontraktı çağırıb kriptonu bir dəfəyə daşıya bilər.

Hiyləgər yer üçüncü addımdadır: o an balansın azalmır, heç bir boşaldılma hissi yoxdur, demək olar ki heç kim bunu görmür, kripto həqiqətən yox olanda adətən artıq iş bitmiş olur. Düz buna görə «vaxtaşırı yoxla və icazəni geri al» bu qədər vacibdir, aşağıda deyəcəyik.

Daha hiyləgər bir oyun da var: bəzi hücumlar o an əl atmır, əvvəlcə sənin icazəni «bəsləyir», cüzdanın müəyyən məbləğə yığılanda və ya sən bunu çoxdan unudanda, bir dəfəyə boşaldır. İcazə verdiyin an, üstünə onun istənilən vaxt çəkə biləcəyi bir açar taxılmış kimidir. Düz buna görə «səbəbsiz yerə icazə vermə, icazə varsa vaxtaşırı təmizlə» cüzdan təhlükəsizliyinin əsas bacarığıdır.

Ən geniş yayılmış iki fırıldaq ssenarisi

Prinsip bitdi, praktikada ən geniş yayılmış ikisini sənə parçalayım, sonra rastlaşanda tanıyasan.

Ssenari bir: saxta airdrop alma səhifəsinin «limitsiz approve»i. İcmada hansısa layihənin airdrop edəcəyini görürsən, çox rəsmi görünən bir sayta girirsən, cüzdanı qoşursan, «Claim (al)»a basırsan. Cüzdan pəncərə çıxarır — sən kripto aldığını sanırsan, faktiki məzmun isə approve-dur, saytın arxasındakı kontrakta «hansısa kriptonu, limitsiz işlətmәyə» icazə verir. Sən diqqətlə baxmadan təsdiqləyib bir az qaz ödəyirsən, ekran uğurlu göstərir, amma sən «heç bir airdrop almadın», hələ layihənin verməyəcəyini sanırsan. Əslində o cür kriptonun çıxarma hüququnu təzəcə verdin, bir neçə gün sonra sən çoxdan unudursan, qarşı tərəf bir əmrlə kriptonu boşaldır. İfşa açarı: airdrop almaq normalda yalnız ünvanı təsdiqləmәk üçün bir mesaj imzalamaq tələb edir, səndən kriptonu işlətmәyə approve istəməməlidir; approve görən kimi, USDT/USDC işlətmәyi görən kimi dərhal əlini saxla.

Ssenari iki: Permit / Permit2-nin «oflayn imza» tələsi. Bu daha hiyləgərdir, qaz da ödəmәk lazım deyil. Fişinq saytı səndən «bir imzala, təsdiqlә» istəyir, pəncərə əməliyyat (transaction) yox, imza (signature) göstərir, sən «imza da pul xərcləmir ki» deyə imzalayırsan. Amma Permit, Permit2 adlanan bir standart var, oflayn imza ilə qarşı tərəfə kriptonu işlətmәyə icazə verə bilirsən — o zərərsiz görünən kağız əslində icazənamədir. O, zəncirə düşmür, qaz xərcləmir, blok bələdçisi belə o an iz tapmır, qarşı tərəf sənin imzanı zəncirdə icra edəndə kripto yox olur. İfşa açarı: pəncərə «imza» və ya «icazə» adlanmasından asılı olmayaraq, hansısa ünvana hansısa kriptonu işlətmәyə icazə verməyi, ya Permit, limit kimi sözləri xatırlayan kimi, onu yüksək riskli say; başa düşmürsən, üstəlik tez imzalamağa tələsdirilirsənsə, bu özü əlamətdir.

İki ssenarinin ortaq cəhəti budur: sən zərərsiz iş gördüyünü «sanırsan», əslində varlığın çıxarma hüququnu verdin. Mühakimənin əsası həmişə pəncərənin faktiki məzmunudur.

Cüzdanın çıxardığı o pəncərəni anla

Daha refleks olaraq təsdiqi basma. Pəncərə çıxanda on saniyə ayırıb bu yoxlamaları et:

  • Bu, mesaj imzalamaqdır, yoxsa icazə əməliyyatı? Airdrop almaq adətən yalnız bir mesaj imzalamaq tələb edir; approve görən kimi, hansısa kriptonu işlətmәyə icazə istəyəni görən kimi əvvəlcə dayan.
  • İcazənin limiti nə qədərdir? Limitsiz (unlimited / çox böyük uzun bir rəqəm) ən təhlükəlidir. Doğrudan icazə vermәli olsan da, «yalnız bu dəfə lazım olan limitə icazə»yə üstünlük ver.
  • Qarşı tərəf hansı kontrakt ünvanıdır? O sıranı Etherscan və ya BscScan-a yapışdırıb yoxla, təsdiqlənmiş olub-olmadığına, bir yığın şübhəli qeydi olub-olmadığına bax.
  • URL düzdürmü? Çoxlu zərərli icazənin mənbəyi fişinq saytıdır. Sayta girmәzdən əvvəl domeni yoxla, cüzdan ünvanı yoxlamasının vərdişinə görə et.
  • Başa düşmürsənsə, ləğv et. Bu, ən faydalısıdır. Başa düşmürsən, amma basmağa tələsdirilirsənsə, bu özü təhlükə əlamətidir. MetaMask-ın rəsmi təhlükəsiz istifadə izahı da oxumağa dəyər.

Yeni versiya cüzdanlar adətən «bu, bir icazə əməliyyatıdır» deyə işarələyir və ya şübhəli sayta xəbərdarlıq verir, amma alət yalnız köməkdir, son təsdiqi basan sənsən. Mühakimə hüququnu öz əlində saxla.

Vaxtaşırı revoke et, köhnə icazələri geri al

Nə qədər ehtiyatlı olsan da, DeFi oynamısansa, airdrop almısansa, cüzdanın çox vaxt çoxdan unutduğun bir yığın köhnə icazə yığıb. Onlardan hər hansı biri, əgər əvvəlcə icazə verdiyin obyektdə problem varsa, potensial bir çatdır. Yaxşı xəbər budur: icazə geri alına bilər (revoke).

Geniş yayılmış üsul icazə idarəetmə alətindən istifadə etmәkdir, hansısa ünvanın hazırda «hansı kontraktlara icazə verdiyini, hansı kriptoları, nə qədər limit» işlətmәyə hamısını siyahıya çıxarır, sonra artıq lazım olmayan, ya mənşəyi qaranlıq icazələri bir-bir geri alırsan. Geri almaq özü bir az qaz tələb edir, amma hansısa gün boşaldılmaqla müqayisədə bu xərc çox dəyər.

Praktikada Revoke.cash kimi alətlərlə icazələri yoxlaya və ləğv edə bilərsən, cüzdanını qoşanda (əvvəlcə URL-i yoxlamağı unutma) siyahını görürsən. Vərdiş yaratmağı məsləhət görürəm: hər bir müddətdən bir, ya hər dəfə yeni layihə oynayandan sonra, geri dönüb bir dəfə yoxla, işlətmədiyin icazələri təmizlә.

Necə özünü yoxlamalı? İki yol var. Biri icazə idarəetmə alətini işlət, ünvanını yapışdırıb bax (yalnız siyahıya baxmaq üçün cüzdan qoşmaq lazım deyil, geri alanda qoş), o, bu ünvanın hansı kontraktlara icazə verdiyini, hansı kriptonu işlətdiyini, nə qədər limit olduğunu sıralayır; əsas «limitsiz (unlimited)» olub-olmadığına, heç xatırlamadığın və ya mənşəyi qaranlıq kontrakt olub-olmadığına bax. İkincisi blok bələdçisini işlət, ünvanı Etherscan-a (Ethereum) və ya BscScan-a (BSC) yapışdır, onların çoxunda «Token Approvals» səhifəsi var, eyni siyahını tapa bilərsən, üstəlik o kontraktın təsdiqlənmiş olub-olmadığını da ardınca görə bilərsən. Yanlış bir şey tapsan, idarəetmə alətinə qayıt və revoke et.

BNB3311

Birdən boşaldılsan, ilk növbədə nə etmәli

Əvvəlcə qəddar, amma bilməli olduğun bir həqiqəti deyim: blokçeyn əməliyyatı geri qaytarılmazdır, artıq köçürülmüş kriptonu əsasən geri ala bilmirsən. Ona görə də bu bölmənin əsası «qan dayandırmaqdır», hələ daşınmamışları qorumaqdır.

  1. Cüzdandakı hələ qalan varlıqları dərhal başqa, tamamilə yeni, təhlükəsiz cüzdana köçür. Sürətli ol, qarşı tərəflə vaxt yarışı.
  2. Şübhəli icazələri ləğv et. İcazə idarəetmə alətilə tapa bildiyin, mənşəyi qaranlıq approve-ları hamısını revoke et, onun daşımağa davam yolunu kəs.
  3. Bu boşaldılmış cüzdanı bundan sonra işlətmә. Onun özəl açarı və ya icazəsi artıq ifşa olmuş ola bilər, ona daha heç nə qoyma.
  4. Qeydləri saxla, lazım olanda şikayət et. Əməliyyat heşini, qarşı tərəfin ünvanını, vaxtı yaz. Geri qaytarma şansı yüksək olmasa da, sübut saxlamaq həmişə düzgündür.
  5. Başqa cüzdanları yoxla. Eyni bərpa ifadəsindən bir neçə ünvan çıxarmısansa, başqa ünvanların təhlükəsiz olub-olmadığını təsdiqlə.
Boşaldılan an ən qadağan olunan çaşıb tərpənmәmәk və ya təsadüfi imzalamaqdır. Sıranı yadda saxla: əvvəlcə hələ qalanı köçür, sonra icazəni ləğv et, köhnə cüzdanı işlətmә. Hansı addımın səhv olduğunu sonradan təhlil et.

Redaktor testi: icazə vermə və geri almadan bir dəfə keçmәk

Redaktor testi

Pis vərdişimizi əsl dəyişdirən şey, bir dəfə həvəsə düşüb bir neçə layihə oynadığımız əsas cüzdanı icazə idarəetmə alətinə aparıb bir dəfə taramağımız oldu. Ekran çəkilən an bir az çaşdıq: siyahı uzun-uzun bir sıra, bir neçə kontraktın adını belə tanımırdıq, hər birinin arxasında yazılan limit isə «limitsiz» idi. Başqa sözlə, çoxdan unutduğumuz bu kontraktlar nəzəri olaraq istənilən vaxt uyğun kriptonu daşıya bilərdi — sadəcə onlar (hələlik) əl atmamışdı.

O dəfə anladığımız birinci şey budur: icazə anında cüzdan pəncərəsinin verdiyi məlumat əslində mühakimə üçün kifayətdir, sadəcə heç kim o an dayanıb sətir-sətir oxumur. «X kontrakta sənin Y kriptonu işlətmәyə icazə, limit limitsiz» bu sətir çox aydın yazılıb, problem heç vaxt görmәmәk deyil, baxmamaqdır. İkinci şey budur ki, işlətmədiyimiz o icazələri bir-bir revoke etmәk, siyahını uzun bir sıradan təmizə çevirmәk, bir az qaz tələb etsə də, o rahatlıq əsl-həqiqidir. O vaxtdan bir qayda qoyduq: hər yeni layihə oynayandan sonra geri dönüb bir dəfə icazəni təmizlә, «limitsiz» bu sözün heç kimin gözətlәmәdiyi bir yerdə asılı qalmasına imkan vermә.

Əsl daşıyacağın əslində yalnız üç şeydir: başa düşmədiyini imzalama, icazəni yalnız minimum limitə ver, oynayıb qurtaranda geri almağı unutma. Bu üç şeyi etsən, zəncirdə ən geniş yayılmış, itkisi də ən ağır o cür fəlakətdən yan keçdin. Bu, sənin proqram bilmәyini, çox ağıllı olmağını tələb etmir, sadəcə təsdiqi basmazdan əvvəl bir neçə saniyə yavaşlamağa razı olmağını.

İcazə fırıldağı airdrop alanda ən asanca uçduğun, itkisi də ən ağır olduğun mərhələdir, onu anlamağa vaxt sərf etmәyə dəyər. Saxta airdrop-un necə göründüyünü, bir baxışda necə ifşa etmәyi görmәk üçün sonra əsl-saxta airdrop-un 5 əlamətinə bax; cüzdanın rastlaşacağı müxtəlif fırıldaq üsullarını sistemli tanımaq üçün ən çox rast gəlinən 5 cüzdan fırıldağına bax; bərpa ifadəsini yaxşı saxlamaq isə bütün bunların təməlidir, bərpa ifadəsi saxlama bələdçisini ötürmә. Təhlükəsizlik axınını tam keçəndən sonra, geri dönüb kripto airdrop tam bələdçisinə baxıb işə başla, xeyli sabit olar.

Hələ hazırlıq mərhələsindəsənsə, dəstəyi olan, problem olanda soruşa biləcəyin bir mühitdə yavaş-yavaş təcrübə qazanmaq istəyirsənsə, əvvəlcə birjadan başlaya bilərsən. Dəvət kodu BNB3311 ilə Binance-da qeydiyyatdan keç, yeri gəlmişkən komissiya endirimini də götür (faktiki faiz Binance səhifəsində göstərilənə əsaslanır və siyasətə görə dəyişə bilər), öyrəşəndən sonra bu icazə ayıqlığı ilə zəncirüstü dünyaya get.