SwapSpace – Zincirler arası kripto takasları

En son kripto sosyal medya hack’leri: dolandırılmaktan nasıl kaçınılır

Alien Mind

,

Güncellendi: ,7 dk

Sosyal medyanın yükselişi iletişimi ve işi kökten değiştirdi, ancak özellikle sosyal kripto paraların entegrasyonuyla birlikte bilgisayar korsanlarını ve dolandırıcıları da kendine çekti. Twitter’dan Discord’a kadar hiçbir platform, kullanıcı açıklarından yararlanan siber suçlulara karşı güvende olmadı. Son yıllarda, kimlik avı saldırıları, sahte çekilişler, taklit dolandırıcılıkları ve kötü amaçlı yazılımlar da dahil olmak üzere kriptoyla bağlantılı sosyal medya saldırılarında bir artış görüldü. Bunlar çoğu zaman kullanıcıları hassas bilgileri ifşa etmeye veya suçlulara para göndermeye kandırmak için sosyal mühendislik kullanır ve bunun sonucunda maddi kayıp, kimlik hırsızlığı ve itibar zedelenmesi ortaya çıkar. 

Bu metin, son dönemdeki kripto bağlantılı sosyal medya saldırılarını inceler, siber suçluların taktiklerini açığa çıkarır ve bu tür dolandırıcılıklardan korunmanız için ipuçları sunar.

Güncel durum: vaka incelemeleri

2024’ün ilk birkaç haftasında birçok yüksek profilli sosyal medya hesabı hacklendi

U.S. Securities and Exchange Commission (SEC)

Ocak 2024’ün başında, SEC’in X (eski adıyla Twitter) hesabı iyi organize edilmiş bir saldırıyla ele geçirildi. Bitcoin ETF’sine ilişkin resmi karar öncesinde, korsanlar SEC’in sosyal medya hesabına yetkisiz erişim sağladı ve ETF’nin onaylandığını iddia eden sahte bir duyuru paylaştı. Bu yanlış haber hızla yayıldı ve piyasalarda ciddi oynaklığa yol açtı; milyonlarca dolar değerinde kripto varlık, bu sahte habere dayanarak alınıp satıldı. Sonradan ortaya çıktığı üzere saldırı, SEC’in hesaplarında çok faktörlü kimlik doğrulamayı (MFA) etkinleştirmemiş olması nedeniyle mümkün oldu. 

Mandiant

2022’de Google tarafından satın alınan bir siber güvenlik şirketi olan Mandiant da Ocak 2024’te bir sosyal medya saldırısının kurbanı oldu. MFA etkin olmayan şirketin X hesabı, kaba kuvvet şifre tahmin saldırısıyla ele geçirildi. Hesaba girdikten sonra korsanlar, meşru görünen ancak kripto çalmak için tasarlanmış sahte bir sayfaya bağlantı paylaştı. Sonuç olarak Solana blok zincirinde binlerce dolar değerinde kripto para çalındı. 

CoinGecko

Kripto platformu CoinGecko, Ocak 2024’te X hesabına yönelik sofistike bir ihlal yaşadı. MFA etkin olmasına rağmen, bir çalışan yanlışlıkla sahte bir Calendly bağlantısına tıkladığında hesap ele geçirildi; bu, hedefli bir kimlik avı saldırısının parçasıydı. Saldırgan daha sonra ele geçirdiği hesabı kullanarak sahte bir token airdrop’u paylaştı ve birçok kullanıcıyı ücretsiz token alabileceklerini düşünerek yanılttı. Sonuç olarak birçok kullanıcı özel anahtar bilgilerini paylaştı ve nihayetinde kripto cüzdanlarına erişimlerini kaybetti. Bu, sosyal mühendisliğin insan zaaflarından yararlanarak MFA gibi teknik önlemleri ne kadar sofistike biçimde aşabileceğini gösteriyor. Bu örnek aynı zamanda çalışanlara kimlik avı girişimlerini tanıma ve bunlardan kaçınma eğitimi vermenin önemini de vurguluyor.

CertiK

Akıllı sözleşmeleri denetlemesiyle bilinen bir blokzincir güvenlik firması olan CertiK, Ocak 2024’te dikkat çekici bir ihlal yaşadı. Saldırganlar CertiK’in X hesabını ele geçirerek sahte bir Revoke web sitesine bağlantı paylaştı. Bu sahte site, dApp’lere verilen izinleri iptal etmeye yönelik meşru bir araç gibi görünmek üzere tasarlanmıştı, ancak aslında kurbanların kripto cüzdanlarındaki değeri boşaltmak için kullanılıyordu. Sofistike sosyal mühendislik içeren bu saldırı, blokzincir güvenliğine adanmış şirketlerde bile açıklar bulunduğunu ortaya koydu. 

Dolandırıcıların kullandığı yaygın taktikler

Dolandırıcılar, kullanıcıları kandırmak ve kripto varlıklarına erişim sağlamak için geniş bir taktik yelpazesi kullanır. Bu taktikleri anlamak, kendinizi ve varlıklarınızı korumak için çok önemlidir. İşte kripto alanında siber suçluların kullandığı en yaygın yöntemlerden bazıları.

Kimlik avı saldırıları

Kimlik avı, dolandırıcıların kullandığı en yaygın taktiklerden biridir. Genellikle e-posta veya sosyal medya üzerinden, güvenilir bir kaynaktan geliyormuş gibi görünen sahte mesajlar gönderilmesini içerir. Amaç, alıcının özel anahtarlar, parolalar veya iki faktörlü kimlik doğrulama kodları gibi hassas bilgileri vermesini sağlamaktır.

  • Nasıl Çalışır: Dolandırıcılar, meşru bir siteyi veya mesajı taklit eden sahte bir web sitesi ya da mesaj oluşturur. Kullanıcılar giriş bilgilerini veya diğer hassas verilerini girmeye yönlendirilir; dolandırıcılar da bu bilgileri hesaplara erişmek için kullanır.
  • Gerçek Dünya Örneği 5 Mayıs 2024’te, Gnus.AI’nin Discord sunucusu sofistike bir kimlik avı saldırısının hedefi oldu. Korsanlar, sunucunun yönetici kimlik bilgilerine erişim sağladı ve bunları, meşru kripto token minting sitelerini taklit eden kötü amaçlı bağlantılar dağıtmak için kullandı. Bu istismar, yaklaşık 1,27 milyon dolar değerinde hırsızlıkla sonuçlandı. Saldırganlar, Ethereum’un akıllı sözleşme işlevlerinden yararlanarak sahte token’lar oluşturdu ve ardından bunları şüphelenmeyen kullanıcılara sattı.

Sosyal mühendislik

Sosyal mühendislik, insanları belirli eylemleri yapmaya veya gizli bilgileri paylaşmaya yönlendirmek için manipüle etmeyi içerir. Dolandırıcılar çoğu zaman güven veya korku gibi duyguları kullanarak insan psikolojisinden yararlanır.

  • Nasıl Çalışır: Saldırganlar hedeflerinin güvenini kazanmak için teknik destek, iş arkadaşı ya da başka güvenilir kişiler gibi davranır. Güven sağlandıktan sonra, hassas bilgi isterler veya kurbanı güvenliği tehlikeye atan eylemler yapmaya yönlendirirler.
  • Gerçek Dünya Örneği: Polychain Capital CEO’sunun X hesabının hacklenmesinde sosyal mühendislik taktikleri kullanıldı. Saldırganlar CEO’yu, hesaplarına erişmelerini sağlayan bilgileri vermesi için kandırdı ve sahte airdrop’larla ilgili dolandırıcı duyurular paylaşarak kullanıcıların fonlarını kaybetmesine yol açtı.

Sahte çekilişler ve airdrop’lar

Dolandırıcılar genellikle çekilişler ve airdrop’larla ilgili heyecandan yararlanır. Küçük ödemeler veya kişisel bilgiler karşılığında ücretsiz token ya da coin vaat ederler, ancak bu çekilişler asla gerçek değildir.

  • Nasıl Çalışır: Dolandırıcılar, ücretsiz token sunduğunu iddia eden sahte sosyal medya hesapları veya web siteleri oluşturur. Bunları almak için kullanıcılardan, küçük bir miktar kripto göndermeleri ya da çekilişi almak için özel anahtarlarını vermeleri istenerek cüzdanlarını doğrulamaları talep edilir. Dolandırıcılar istedikleri veriyi aldıktan sonra ortadan kaybolur ve kullanıcılara hiçbir şey bırakmaz.
  • Gerçek Dünya Örneği: 2020 Twitter Bitcoin dolandırıcılığı sırasında korsanlar, ele geçirilmiş yüksek profilli hesapları kullanarak sahte bir Bitcoin çekilişini tanıttı ve 100.000 doların üzerinde çalmayı başardı. Benzer şekilde, CertiK saldırısında da sahte bir Revoke web sitesi kullanılarak kullanıcıların cüzdan bilgilerini ifşa etmesi sağlandı.

Kötü amaçlı yazılım dağıtımı

Kötü amaçlı yazılım, ya da malware, dolandırıcıların token çalmak için kullandığı bir diğer yaygın taktiktir. Kötü amaçlı yazılımlar meşru yazılım, uygulama veya bağlantı kılığında olabilir ve hassas bilgi toplamak ya da kullanıcının cihazına yetkisiz erişim sağlamak için tasarlanır.

  • Nasıl Çalışır: Yüklendikten sonra kötü amaçlı yazılım tuş vuruşlarını kaydedebilir, ekran görüntüsü alabilir veya saldırgana uzaktan erişim sağlayabilir. Genellikle cüzdan uygulamalarını ya da kripto işlemlerinin gerçekleştiği platformları hedef alır.
  • Gerçek Dünya Örneği: Mandiant saldırısı, muhtemelen kötü amaçlı yazılım dağıtan bir dolandırıcılık sayfasına bağlantı paylaşılmasını içeriyordu. Sayfayı ziyaret eden kullanıcılar, farkında olmadan Solana blok zincirindeki kripto cüzdanlarına ilişkin hassas bilgileri ortaya çıkaran kötü amaçlı yazılım indirdi.

Kendinizi nasıl korursunuz

Kriptoyla bağlantılı sosyal medya saldırılarına karşı korunmak, farkındalık ve iyi uygulamaların birleşimini gerektirir. Varlıklarınızı güvence altına almak için temel stratejiler şunlardır:

  • Tüm hesaplarınızda çok faktörlü kimlik doğrulamayı (MFA) etkinleştirin. MFA, yalnızca parola değil, aynı zamanda bir kimlik doğrulama uygulamasından gelen kod gibi ikinci bir doğrulama biçimi de isteyerek ekstra bir güvenlik katmanı ekler. Bu, şifreniz ele geçirilse bile yetkisiz erişim riskini önemli ölçüde azaltır.
  • İstenmeyen mesajlara dikkat edin, e-postalara veya hassas bilgi isteyen sosyal medya paylaşımlarına karşı temkinli olun. URL’leri her zaman iki kez kontrol edin ve kişisel bilgi taleplerinin meşruluğunu doğrulayın. Bilinmeyen veya şüpheli kaynaklardan gelen bağlantılara tıklamaktan ya da ekleri indirmekten kaçının.
  • Cihazlarınızı ve yazılımlarınızı düzenli olarak güncelleyin. Güncel olmayan yazılımlarda korsanların istismar edebileceği açıklar olabilir. İşletim sistemleriniz, tarayıcılarınız ve kripto cüzdan uygulamalarınız için otomatik güncellemeleri etkinleştirin. Ayrıca, cihazlarınızı kötü amaçlı yazılımlardan korumak için güvenilir antivirüs ve anti-malware programları kullanın.
  • Her hesap için güçlü ve benzersiz parolalar kullanın. Bir parola yöneticisi, karmaşık parolalar oluşturup saklamanıza yardımcı olabilir ve birden fazla platformda güçlü güvenliği sürdürmeyi kolaylaştırır.
  • Taklit etme ve senaryo oluşturma gibi yaygın sosyal mühendislik tekniklerini öğrenin ve hassas bilgi isteyen herkesin kimliğini her zaman doğrulayın.
  • Özel anahtarlarınızı güvence altına alın. Bunları çevrimdışı olarak bir donanım cüzdanında veya güvenli bir fiziksel konumda saklayın ve asla kimseyle paylaşmayın. Çevrim içi platformlara özel anahtar girerken dikkatli olun; bu, hırsızlığa maruz kalmanıza neden olabilir.
  • Hesap etkinliğinizi izleyin ve şüpheli davranışları hızlıca tespit edip yanıt verebilmek için düzenli kontrol edin. Giriş denemeleri ve işlemler için uyarılar kurun ve hesap etkinliğinizi sık sık gözden geçirin. Olası zararı azaltmak için olağandışı eylemleri derhal bildirin.
  • Hassas işlemleri halka açık Wi-Fi üzerinden yapmaktan kaçının; bu ağlar güvensiz olabilir ve kötü niyetli kişilerce ele geçirilmeye açık olabilir. Halka açık Wi-Fi kullanmanız gerekiyorsa, verilerinizi şifrelemek için güvenilir bir sanal özel ağ (VPN) kullandığınızdan emin olun. İdeal olarak, işlemleri güvenli ve özel ağlar üzerinden gerçekleştirin.
  • İletişimlerin gerçekliğini doğrulayın, özellikle de finansal işlemler veya güvenlik güncellemeleriyle ilgili olanları. Garip bir mesaj alırsanız, doğrulanmış iletişim bilgilerini kullanarak ilgili kurumla doğrudan iletişime geçin. Şüpheli mesajın içindeki iletişim bilgilerini kullanmayın; bu veri kaybına yol açabilir. 

Sonuç

Kriptoyla bağlantılı sosyal medya saldırılarındaki artış, güçlü güvenlik uygulamalarına ve dikkatli olmaya olan ihtiyacı vurguluyor. Varlıklarınızı korumak ve çevrim içi etkileşimlerde güveni artırmak için güvenlik ayarlarınızı düzenli olarak güncelleyin ve istenmeyen iletişimlere karşı dikkatli olun. Sosyal medyanın öngörülemez dünyasında, proaktif güvenlik en iyi savunmanızdır. Güvende kalmak için dijital servetinizi korumaya öncelik verin.

Paylaş:

İlgili Yazılar

Daha fazlasını merak ediyor musunuz?

Bültenimize katılın — bilgilenin, güçlenin.