Cüzdan 15 dk okuma

Kripto Cüzdanlarda "Toz Saldırısı" (Dusting Attack) Nedir?

Emre Karaca Yazar Emre Karaca
Kripto Cüzdanlarda "Toz Saldırısı" (Dusting Attack) Nedir?

Bitcoin ağında standart bir işlem için alt eşik değeri 546 satoshi olarak tanımlanmıştır; SegWit çıktıları için bu rakam 294 satoshi'ye düşer. Bu sınırın altındaki miktarlar harcandığında işlem ücreti, varlığın değerini aştığı için ekonomik açıdan anlamsız sayılır ve "toz" (dust) adını alır. Toz saldırısı, bu teknik ayrıntıyı silah olarak kullanan bir gizlilik saldırısıdır: Saldırgan, hedeflediği binlerce cüzdana bu sınırın hemen üstünde veya altında miktarlar göndererek her adreste izlenebilir bir UTXO bırakır. Paranızı çalmaz; sizi tanımlamaya çalışır.

Toz saldırısı tam olarak nasıl çalışır?

Her toz saldırısı aynı üç aşamalı mekanizmayı izler ve tehlikenin kaynağı gönderilen satoshiler değil, kullanıcının sonraki davranışıdır.

İlk aşamada saldırgan, toplu gönderim araçlarıyla on binlerce veya yüz binlerce aktif cüzdan adresine birkaç satoshi gönderir. 2019 Ağustos'undaki Litecoin vakasında her adrese tam olarak 0,00000546 LTC gönderilmiş, Glassnode'un analizi toplamda 294.582 adresin etkilendiğini ortaya koymuştur. Bu adreslerin önemli bir bölümü Binance üzerinden işlem yapan gerçek kullanıcılara aitti.

Saldırıyı gerçekleştiren kişinin ilerleyen süreçte bir Rus madencilik havuzunun sahibi olduğu anlaşıldı; asıl amacı madencilik hizmetini tanıtmaktı. Niyet ne olursa olsun, 294 binden fazla kullanıcının işlem akışı blokzincirinde kalıcı olarak etiketlendi.

İkinci aşama, bekleyiş dönemidir. Saldırgan cüzdanları izler. Asıl tehdit, tozu göndermekten değil, kullanıcının bu tozu harcamasından kaynaklanır.

UTXO modelinde her gelen işlem cüzdanda bağımsız bir çıktı oluşturur. Siz bir işlem başlattığınızda cüzdanınız hedef tutara ulaşmak için birkaç UTXO'yu birleştirip girdi olarak kullanır. Bu birleştirme anında, saldırganın bıraktığı toz UTXO'su diğer gerçek UTXO'larınızla aynı işlemde görünürse zincir analistleri "müşterek harcama" (co-spend) buluşsal yöntemini devreye sokar.

Bu buluşsal yöntem tek bir öncülü temel alır: Aynı işlemde girdi olarak birleştirilen tüm UTXO'lar aynı kişiye aittir. Böylece daha önce bağımsız görünen adresler tek bir kimliğe ait kümede toplanır. Üçüncü aşamada bu küme, merkezi bir borsa adresiyle (KYC belgesi gerektiren) ya da zaten tanımlı başka bir adresle eşleştirilir. Tek bir KYC noktası bütün ağı gerçek kimliğe bağlamaya yetebilir.

2018 yılı sonunda Bitcoin ağında gerçekleşen başka bir vakada, binlerce cüzdan sahibi 888 satoshi aldı. Kaynağın kripto karıştırma hizmetlerinden BestMixer olduğu daha sonra doğrulandı; amaç yine reklamdı, ancak yöntem aynı gizlilik ihlali riskini taşıyordu. Samourai Wallet, Ekim 2018'de kullanıcılarını 546 satoshi'lik toplu bir kampanyaya karşı "Do Not Spend" özelliğiyle uyarmış ve bu özelliği kripto ekosistemi geneline yaymıştır.

UTXO modeli neden bu saldırıya zemin hazırlar?

Ethereum ve benzeri hesap tabanlı blokzincirlerinde bakiye tek bir sayıdır: Bin küçük işlemle biriken 1 ETH ile tek seferlik gelen 1 ETH arasında hiçbir fark yoktur. Ağ ücreti bu bakiyeden düşülür, ayrı UTXO takibi yapılmaz. Hesap modelinde toz saldırısının klasik biçimi teknik olarak işlemez.

UTXO modeli neden bu saldırıya zemin hazırlar?

Bitcoin'de ise cüzdan bakiyesi, geçmiş işlemlerden gelen harcanmamış çıktıların toplamıdır. Her UTXO'nun kaynağı, hangi adresten, hangi işlemden geldiği, blokzincirinde sonsuza dek yazılıdır ve herkes tarafından okunabilir. Bu şeffaflık sistemin güvenilirliğinin temelidir; aynı zamanda zincir analizine açık bir iz kaydı yaratır. Bitcoin geliştirici belgelerinde açıkça belirtildiği üzere, aynı adresin birden fazla kez kullanılması tüm işlem geçmişini tek bir kimliğe bağlar.

Litecoin, Dogecoin ve eski nesil UTXO tabanlı ağlar, Bitcoin'den daha düşük işlem ücretleri nedeniyle toz saldırıları için daha cazip hedef haline gelmiştir. Bitcoin'de ağ yoğunluğu arttıkça yüz binlerce adrese gönderim yapmanın toplam maliyeti de yükselir; bu nedenle düşük ücret dönemlerinde tablo yeniden değişebilir.

UTXO modelinin bir başka gizlilik açığı, bozuk para (change) yönetimidir. Harcama yaparken tam tutarı karşılayan tek bir UTXO nadiren bulunur; cüzdan birkaç UTXO'yu birleştirip fazla miktarı bir "bozuk para adresi"ne geri gönderir. Bu adres de analist için ek bir bağlantı noktası oluşturur. Toz UTXO'su tam bu süreçte diğerleriyle birleşirse ifşa kaçınılmaz olur.

Somut bir örnek: Cüzdanınızda 0,05 BTC, 0,03 BTC ve saldırgan tarafından gönderilmiş 0,00000546 BTC bulunuyor. 0,07 BTC göndermek istediğinizde cüzdanınız bu üç UTXO'yu otomatik olarak birleştirebilir. İşlemin blokzincirinde yayınlanmasıyla birlikte, saldırgan 546 satoshinin geri kalan iki büyük UTXO ile aynı cüzdana ait olduğunu çıkarsar. Eğer bu iki büyük UTXO daha önce başka adreslerden geldiyse, o adresler de aynı kümeye katılmış olur.

Saldırının amacı her zaman kötü niyetli midir?

Hayır. Toz göndermenin üç farklı motivasyonu belgelenmiştir ve bunların tehdit düzeyi birbirinden önemli ölçüde ayrışır.

Kötü niyetli aktörler

Kötü niyetli aktörler, zincir analiziyle hedeflerin kimliklerini deşifre ederek oltalama (phishing), fidye veya sosyal mühendislik saldırılarına zemin hazırlar. Büyük bakiyeli cüzdan sahipleri öncelikli hedeftir; kimliği bilinen yüksek bakiyeli bir adrese yönelik kişiselleştirilmiş dolandırıcılık mesajı, rastgele gönderilen yüzlerce sahte mesajdan çok daha yüksek başarı oranına ulaşır.

Araştırma ve kolluk kurumları

Bazı blokzinciri analiz şirketleri ve hükümet birimleri yasadışı fon akışlarını izlemek amacıyla bu teknikten yararlanmıştır. Vergi kaçakçılığı veya kara para aklama soruşturmalarında UTXO kümeleme meşru bir araç olarak kullanılabilir.

Reklam ve spam

Litecoin vakasında olduğu gibi, kimi zaman servis tanıtımı amacıyla da toz gönderilebilir. Bu niyet zararsız görünse de kullanıcı gizliliği üzerindeki teknik sonuç değişmez.

XRP ve Stellar gibi ağlarda ise saldırı biçimi farklılaşır: Bu ağlarda küçük işlemlerin "memo" alanına phishing bağlantısı eklenerek kullanıcı doğrudan kandırılmaya çalışılır. Trezor'un resmi güvenlik kılavuzuna göre bu tür mesajlardaki bağlantılara tıklamak, cüzdan kurtarma ifadesinin sahte bir siteye girilmesine yol açabilir; bu yedek ifadeye sahip olan herkes cüzdanın kontrolünü tamamen ele geçirebilir.

Toz saldırısını nasıl fark edersiniz?

İşlem geçmişinde tanımadığınız bir adresten gelen, değeri birkaç satoshi düzeyinde olan beklenmedik bir giriş en belirgin işarettir. Trezor Suite, 24.7.3 sürümünden itibaren şüpheli küçük miktarları ayrı bir "Gizli" bölümünde otomatik olarak gösterir.

Para kontrolü (Coin Control) nasıl kullanılır?

Bir blokzinciri gezgini üzerinden o işlemin çıktılarına bakarak aynı anda kaç farklı adresin aynı küçük tutarı aldığını kontrol edebilirsiniz. Yüzlerce veya binlerce adrese eş zamanlı gönderim, toplu bir toz kampanyasına işaret eder. Samourai Wallet, 25 Ekim 2018'de tam olarak bu yöntemi kullanarak kullanıcılarını aktif bir kampanyaya karşı uyarmış ve "Do Not Spend" özelliğini birincil koruma olarak sunmuştur.

Bazı işaretler daha sinsidir: Değer olarak anlamsız görünen ama yüksek değer varmış gibi sunulan sahte token airdropları, gerçekte kötü amaçlı akıllı sözleşmelere yönelik onay işlemi başlatmak için tasarlanmıştır. Bu NFT veya tokenlardan herhangi biriyle etkileşime girmek cüzdanın tamamının boşaltılmasına yol açabilir. Token onay işlemlerinde her zaman harcayan adresini ve onay limitini dikkatlice doğrulayın.

Birden fazla cüzdan adresi kullanıyorsanız, toz saldırısına maruz kalan adresin hangi işlemlerle bağlantılı olduğunu blokzinciri gezgininde izlemek mümkün. Bu analizi yaparken, tozu alan adresin daha önce başka işlemlerde de girdi olarak kullanılıp kullanılmadığına bakın. Eğer daha önce kullanılmadıysa ve yalnızca gelen işlemler içeriyorsa, saldırganın eline geçecek bağlantı sayısı minimum düzeyde kalır. Bu adresi bundan böyle yalnızca toz alıcı olarak tutmak ve gerçek UTXO'larınızı ayrı adreslerden yönetmek, ifşa yüzeyini önemli ölçüde küçültür.

Solana tabanlı Phantom Cüzdan kullanıcıları UTXO modeliyle değil hesap modeliyle çalışır; bu ağda klasik toz saldırısı işlemez, ancak sahte NFT ve token airdropları belgelenmiş bir risktir.

Tozu harcamamak neden birincil savunmadır?

Toz UTXO'su hareketsiz kaldığı sürece saldırganın elinde işe yarar hiçbir veri yoktur. Konsolidasyon gerçekleşmediğinde müşterek harcama buluşsal yöntemi devreye giremez, adresler arasında bağlantı kurulamaz. Bu nedenle tozu "harcanmasın" olarak işaretlemek hem en kolay hem de en etkili bireysel savunmadır.

Toz UTXO'sunu harcamamak, saldırıyı tam ortasından keser. Saldırganın yatırımı, gönderdiği satoshiler artı işlem ücretleri, karşılıksız kalır. Yüz binlerce adrese gönderim söz konusu olduğunda bu maliyet küçümsenmez; kullanıcıların büyük çoğunluğu doğru davrandığında saldırıdan elde edilebilecek fayda sıfıra yaklaşır ve bu tür kampanyalar karlılığını yitirir.

Toz işleminin kendisini asla harcamamanın yanında, yeni gelen her işlem için bağımsız bir adres kullanmak da kişisel gizlilik riskini kökten azaltır. Bu iki önlem birbirini tamamlar: Birincisi bir bağlantının oluşturulmasını engeller; ikincisi ilerleyen işlemlerde yeni bir bağlantı oluşmasını güçleştirir.

Para kontrolü (Coin Control) nasıl kullanılır?

Coin Control, hangi UTXO'ların bir işlemde girdi olarak kullanılacağını manuel seçmenizi sağlayan cüzdan özelliğidir. Bu özellik olmadan cüzdanlar, hedefe en yakın tutarı oluşturmak için UTXO'ları otomatik birleştirir ve bu süreçte toz UTXO'sunu da dahil edebilir.

CoinJoin ile HD cüzdan gizliliği nasıl artırır?

Sparrow Wallet, UTXO görselleştirme ve etiketleme konusunda kapsamlı bir arabirim sunar. Her UTXO'yu tutar, adres veya işlem yüksekliğine göre sıralayabilir, şüpheli olanları dondurabilirsiniz. Coin seçimini "Branch and Bound" ve "Knapsack" algoritmalarıyla otomatikleştirip manuel müdahaleyi sonraya bırakabilirsiniz.

Electrum'da Görünüm menüsü altındaki "Coins" sekmesini etkinleştirmek yeterlidir; sekmede listelenen her UTXO ayrı ayrı dondurulabilir. Trezor Suite şüpheli UTXO'ları zaten "Gizli" bölümünde gösterir; bu bölümdeki hiçbir çıktı normal işlemlerinizle otomatik olarak birleştirilmez.

Coin control kullanırken UTXO'larınızı etiketleme alışkanlığı da önemli. Sparrow ve Electrum, her UTXO'ya "borsa çekimi", "ödeme alındı" veya "şüpheli toz" gibi kaynak etiketleri eklemenize olanak tanır. Etiketlenmemiş bir UTXO kütüphanesiyle coin control kullanmak, neyi dondurduğunuzu bilemeyeceğinizden anlamını yitirir.

Coin control gizliliğin yanı sıra işlem ücreti optimizasyonu için de değerlidir: Doğru UTXO seçimi, işlem boyutunu ve dolayısıyla ücretini iki ila dört kat azaltabilir. Bu nedenle düzenli Bitcoin kullanıcıları için standart bir alışkanlık haline getirilmesi önerilir.

MetaMask'a Polygon ağı ekleyenler ve MetaMask'a BNB Smart Chain ekleyenler EVM tabanlı hesap modelinde çalışır; bu kullanıcılar için Coin Control yerine token onay yönetimi ön plana geçer.

CoinJoin ile HD cüzdan gizliliği nasıl artırır?

CoinJoin, birden fazla kullanıcının işlemlerini tek bir işlemde birleştiren bir gizlilik protokolüdür. Her katılımcı eşit değerde çıktı alır; bu durum hangi girdinin hangi çıktıya gittiğini belirsizleştirir ve müşterek harcama buluşsal yöntemini kırar. Coinbase'in kamuya açık güvenlik içeriğine göre, gizlilik odaklı cüzdan kullanımı toz saldırılarına karşı en güçlü ikinci katman savunmayı oluşturur.

Wasabi Wallet, yerleşik CoinJoin koordinatörüyle bu tekniği uzun süre Bitcoin kullanıcılarına sundu. Haziran 2024'te kendi koordinatör hizmetini düzenleyici baskı nedeniyle kapattı; ancak cüzdan hâlâ üçüncü taraf koordinatörlerle çalışmaya devam eder. Wasabi'nin anonScore ölçümü her UTXO için etkin anonimlik setini sayısal olarak gösterir; 5 puan zayıf kabul edilir, 50 ve üzeri ise yaygın zincir analizi araçlarına karşı anlamlı koruma sağlar. Trezor Suite de Whirlpool entegrasyonu aracılığıyla benzer bir işlevsellik sunar.

Önemli bir sınır: CoinJoin, önceden birleştirilmiş ya da KYC'li bir adresle zaten ilişkilendirilmiş UTXO'lara geriye dönük gizlilik sağlamaz. Bu nedenle toz UTXO'sunu önce dondurmanız, ardından CoinJoin döngüsüne dahil etmeniz, son olarak normal işlemlerinizde kullanmanız en sağlam sıralama olarak önerilir.

BIP-32 standardıyla tanımlanan Hiyerarşik Deterministik (HD) cüzdanlar, tek bir ana anahtardan sınırsız sayıda alt adres türetir. Her gelen işlem için yeni bir adres kullanıldığında farklı işlemler arasındaki doğrudan bağlantı kırılır. Adres yeniden kullanımı, toz saldırısından bağımsız olarak da ciddi bir gizlilik açığıdır; aynı adresi iki kez kullanan kullanıcının tüm işlem geçmişi o adres üzerinden okunabilir hale gelir.

HD cüzdan desteği Electrum, Sparrow, Ledger ve Trezor'da standarttır. Talisman gibi çok zincirli cüzdanlar da bu prensibi farklı ağlara uygular ve her ağ için bağımsız adres yönetimi sağlar.

Sıkça Sorulan Sorular (SSS)

Toz saldırısı cüzdanımdaki kripto paralarımı çalabilir mi?

Hayır. Toz saldırısı doğrudan fon çalmaz, özel anahtarlara erişemez. Amacı, blokzinciri üzerindeki adres kümesini gerçek kimliğinizle ilişkilendirmektir. Elde edilen kimlik bilgisi daha sonra oltalama, fidye veya sosyal mühendislik saldırılarında kullanılabilir.

Tozu harcamadan "Do Not Spend" olarak işaretlemek yeterli midir?

Tek başına en etkili bireysel önlemdir. Toz UTXO'su hiç harcanmadığı sürece saldırgan herhangi bir adres kümesi oluşturamaz. Trezor Suite, Electrum ve Sparrow bu özelliği sunar. Ek olarak her işlem için yeni adres kullanmak ve işlem geçmişini düzenli denetlemek korumayı derinleştirir.

Yanlışlıkla tozu harcarsam ne olur?

Toz UTXO'su diğer UTXO'larınızla aynı işlemde birleştirilirse saldırgan, o işlemdeki tüm girdilerin aynı kişiye ait olduğunu varsayarak adres kümesi oluşturabilir. Doğrudan fon kaybı yaşanmaz; ancak o ana kadar ayrı görünen adresleriniz blokzincirinde kalıcı olarak birbirine bağlanır ve bu bağ silinemez.

Tüm blokzincirleri toz saldırısına karşı eşit derecede savunmasız mıdır?

Hayır. Klasik toz saldırısı yalnızca UTXO tabanlı ağları etkiler: Bitcoin, Litecoin, Dogecoin, Bitcoin Cash. Ethereum gibi hesap tabanlı ağlarda UTXO konsolidasyonu gerçekleşmediğinden bu saldırı teknik olarak işlemez.

EVM ağlarındaki benzer tehdit, kötü amaçlı token ve NFT airdropları biçiminde karşımıza çıkar. Farklı ağ mimarilerini tanımak, hangi savunma aracının nerede geçerli olduğunu belirlemenin ilk adımıdır.

Toz saldırısı her zaman kötü niyetli bir aktörden mi gelir?

Hayır. Blokzinciri analiz şirketleri ve bazı hükümet birimleri yasadışı fon akışlarını izlemek için bu tekniği kullanmıştır. 2019 Litecoin olayında ise saldırı reklam amacıyla gelmiştir. Niyet ne olursa olsun, teknik sonuç kullanıcı gizliliğinin ihlalidir.

Kripto cüzdan seçiminde gizlilik özelliklerini nasıl değerlendirmeliyim?

Coin Control desteği, HD cüzdan yapısı ve Tor üzerinden varsayılan bağlantı seçeneklerini öncelikle arayın. Aptos tabanlı Petra Wallet gibi ağa özgü cüzdanlar kendi güvenlik modellerine sahiptir; her cüzdanın resmi destek sayfasını inceleyerek bu özelliklerin mevcut sürümde bulunup bulunmadığını doğrulamanız önerilir. Özellikle Bitcoin ve Litecoin gibi UTXO tabanlı ağları kullanan ya da yüksek bakiyeli cüzdanlar tutan kullanıcılar bu araçlara öncelik vermelidir.

Kripto piyasaları çok hızlı değer kaybedebilir. Bu yazı yatırım tavsiyesi değildir; bu alandaki her şeyi kaybetmeyi göze alabileceğiniz parayla yapın.

Toz saldırısına karşı en sağlam savunma tek bir eylemdir: tanımadığınız küçük UTXO'yu harcamamak. Cüzdanınızdaki coin control özelliğini etkinleştirin, şüpheli girdileri dondurun ve her gelen işlem için yeni adres kullandığınızdan emin olun. Blokzincirinde bir kez yazılan bağlantı silinemez; ama hiç yazılmayan bir bağlantı da hiçbir zaman tehdit oluşturmaz.

Kontrol listesi

  • Kaynak: Resmi site, kontrat adresi ve ağ bilgisi bağımsız iki kaynaktan doğrulanmalı.
  • Risk: Komisyon, likidite, kilit süresi ve saklama modeli işlemden önce netleşmeli.
  • Uygulama: İlk deneme küçük tutarla yapılmalı; seed phrase, imza ekranı ve onaylanan ağ ayrıca kontrol edilmeli.
Yazar

Emre Karaca

Emre, finansal teknolojiler ve dijital trendler üzerine içerik üreten bir teknoloji yazarı. Kripto para piyasasındaki gelişmeleri, borsa güncellemelerini ve yeni nesil finans araçlarını sade ve anlaşılır bir dille aktarmayı amaçlar. KriptoGetiri'de güncel haberler ve pratik rehberler paylaşmakta.

Daha fazla yazı
Emre Karaca

Tartışmaya Katılın