KU Leuven'deki araştırmacılar, tarayıcı uzantısı olarak çalışan en popüler 85 kripto cüzdanını test etti ve cüzdanların, onları kullanan kişileri birbirine bağlayacak ve takip edecek kadar sızıntı yaptığını buldu.
Bu cüzdanların web siteleri ve blockchain sunucularıyla iletişim kurma şekli, bir kişinin ayrı adreslerini birbirine bağlayabilir ve dışarıdakilerin onları siteden siteye takip etmesine olanak tanıyabilir. Zaten bir adın veya e-postanın bulunduğu bir sitede, aynı sızıntılar "anonim" bir kripto kimliğine gerçek bir ad verebilir.
Bu bir hack değil. Cüzdanlar tam olarak tasarlandıkları gibi davranır. 85 uzantının toplamında Chrome Web Mağazası'nda yaklaşık 35 milyon kullanıcı listeleniyor.
Üniversitenin DistriNet güvenlik grubundan ekip, makaleyi bu ay yayınladıve bunu Temmuz ayı sonlarında Calgary'de yapılacak PETS 2026 gizlilik konferansında sunacak.
Gerçek cüzdanları gerçek Web3 siteleriyle karşılaştırdılar ve cüzdanlar ile web sitelerinin etkileşimindeki beş gizlilik zayıflığını belirlediler. En geniş kapsamlı olanı yayınlamadan önce cüzdan üreticilerine bildirdiklerinde çoğu kişi bunu bir hata olarak adlandırmayı reddetti.
Sorun 1: Ayrı adresleriniz birbirine bağlanıyor
Birçok kişi, finansal hayatlarının bazı kısımlarını ayrı tutmak için birden fazla cüzdan adresini bilerek saklıyor. Bu yalnızca adreslerin aynı kişiye ait olduğunu kimse söyleyemediğinde işe yarar. Ancak bakiyenizi göstermek için, bir cüzdan sürekli olarak sunucuların dışına ping atar ve bu istekler, adresinizi açık bir şekilde sunucuyu çalıştıran kişiye taşır.
Bir cüzdan, iki adresinizi tek bir istekte belirttiğinde, sunucu bu adreslerin size ait olduğunu öğrenir. On yedi cüzdan, bir kullanıcının ayrı adresleri arasındaki bağlantıları açığa çıkardı. Onüç bunu bariz bir şekilde yaptı ve iki adresi tek bir istekte bir araya getirdi. Dört kişi daha, milisaniyeler içinde ayrı istekler göndererek kendilerini ele verdi; bu daha zayıf ama yine de yararlı bir sinyaldi.
Bu cüzdanlar, incelenen yüklemelerin yaklaşık 23 milyonunu kapsıyor. Sunucuyu çalıştıran kişi veya daha sonra verilerini alan kişi, adresleri tek bir profilde birleştirebilir.
Sorun 2: Oturumu sık sık kapatmak oturumunuzu kapatmaz
Bu sorun ve bir sonraki sorun aynı başlangıç noktasını paylaşıyor: Bir web sitesi hangi cüzdanları yüklediğinizi söyleyebilir. Her cüzdan kendisini yüklediği herhangi bir sayfaya duyurur, böylece bir komut dosyası taşıdığınız seti tam olarak okuyabilir; bir cüzdanı hiç bağlamasanız ve çerezleri engelleseniz bile çalışan bir parmak izi.
Araştırmacılar 85 cüzdandan 36'sının bunu yaptığını ve kullanıcılarının incelenen yüklemelerin yaklaşık %82'sini oluşturduğunu buldu. Aynı 36 kişi aşağıdaki sayıların arkasındaki gruptur.
Bir cüzdanı bir siteye bağladığınızda ve daha sonra bağlantıyı kestiğinizde, sitenin erişimini kaybettiğini varsayarsınız. Çoğu zaman iki ayrı nedenden dolayı bunu yapmaz.
İlk olarak, çoğu site aslında cüzdana erişimi kesmesini asla söylemez. Ekibin test ettiği 30 popüler Web3 uygulamasından yalnızca 11'i, kullanıcı Bağlantıyı Kes veya Oturumu Kapat'a tıkladığında gerçek bir iptal komutu gönderdi. Gerisi sadece kendi ekranlarını temizledi.
İkincisi, komut gönderildiğinde bile çoğu cüzdan bunu görmezden geliyor. Bu 36 cüzdanın 22'sinde site, cüzdandan iptal etmesini istedikten sonra adresinizi hâlâ okuyabiliyordu ve bu erişim, çerezleri temizledikten ve tarayıcıyı yeniden başlattıktan sonra hayatta kaldı.
Bu, adresi güçlü bir izleme etiketi haline getirir. Dünya çapında benzersizdir ve çerezlerden farklı olarak tarayıcınızı temizlediğinizde kaybolmaz. Eski izin, siz cüzdanın "Bağlantılı Siteler" listesini açıp siteyi elle kaldırana kadar uzantının içinde kalır; o zamana kadar sayfadaki bir komut dosyası arka planda adresi okumaya devam eder.
Sorun 3: Bir zamanlar bağlandığınız bir cüzdan sizi diğer sitelerde açığa çıkarabilir
Son sorun en uç noktaya ulaşıyor. Aynı 36 cüzdandan 23'ü, adresinizi bir sayfanın başka bir siteden yüklediği bir çerçevenin içinden dağıtacaktır. Tek başına bu hiçbir şey yapmaz. Önemli olan, paylaşılan bir izleyicinin bununla neler yapabileceğidir.
Aynı izleme komut dosyasının, bir zamanlar bağlandığınız bir kripto uygulamasında ve sıradan, ilgisiz bir web sitesinde çalıştığını varsayalım. Sıradan bir sitede izleyici, kripto uygulamasını görünmez bir çerçevenin içine sessizce yükler.
Uygulamanın sayfası cüzdan tarafından zaten yetkilendirilmiştir ve bu cüzdanlar çerçevenin içinden yanıt verir, böylece cüzdan, kullanıcının tıklamasına gerek kalmadan adresi komut dosyasına geri verir. Bunun çalışması için uygulamanın yerleştirmeye izin vermesi gerekir, ancak bunların birçoğu bunu yapmaktadır.
Bu adresi, sitede zaten kayıtlı olan bir isme veya e-postaya bağlayın ve takma isimli bir kripto profili, isimli bir kişiye dönüşür. Cüzdan adresi, bakiyelerinin, işlemlerinin ve token varlıklarının kamuya açık bir kaydıdır. Bunu gerçek bir kimliğe ve göz atma geçmişine bağladığınızda, saldırganın parası artık görünürde olan adlandırılmış bir hedefi olur.
Araştırmacılar bu yolun gerçek ve kullanışlı olduğunu gösterdi; İzleyicilerin bunu zaten geniş ölçekte çalıştırdığını iddia etmediler.
Ne yapılmalı ve sektör buna nasıl yanıt verdi?
Kullanıcılar için düzeltmeler yalnızca kısmidir. Cüzdanınızı açın ve artık kullanmadığınız eski site izinlerini temizleyin. Bu, Sorun 2'deki eski adres takibini durdurur, ancak adresin sunuculara sızması veya yüklü cüzdan parmak izi konusunda hiçbir şey yapmaz.
Araştırmacıların demo kendi cüzdanınızın nasıl davrandığını gösterir; tarayıcınızda çalışıyor ve hiçbir şey saklamadığını söylüyorlar. Güvende olmak için tek kullanımlık bir cüzdan kullanın. Ayrıca farklı etkinliklerin ayrı cüzdanlarda veya tarayıcı profillerinde tutulmasına da yardımcı olur. Daha büyük düzeltmeler kullanıcıların elinde değil.
Araştırmacılar açıklamalarını bu siteler arası soruna odakladılar ve bunu yayınlamadan önce etkilenen cüzdan üreticilerine bildirdiler. Şubat 2026'da yapılan yeniden testte Coinbase Wallet ve Coin98 sorunu zaten düzeltmişti ve Hana Wallet bunu daha sonra yaptı. Ancak makalenin belirttiğine göre hata ödül programları aracılığıyla yanıt veren sekiz tedarikçiden çoğu, bunu bir hata olarak değerlendirmeyi reddetti.
MetaMask bunu bilinen bir sorun olarak nitelendirdi, raporu kopya olarak kapattı ve çok fazla uygulamayı bozacağı için sağlayıcısını enjekte etmeyi durdurmaya yönelik acil bir planının olmadığını söyledi.
Rabby, saldırı için aynı kötü amaçlı komut dosyasının aynı anda iki sitede çalıştırılması gerektiğini söyledi ve bunu "neredeyse imkansız" olarak nitelendirdi ve "güvenlik açığının mevcut olmadığı" sonucuna vardı. OKX, bulgunun teknik olarak doğru olduğunu kabul etti ancak para çalmadan verileri açığa çıkardığı için bunu bilgi amaçlı olarak kapattı.
Bybit, Backpack ve Core bunu düşük riskli veya kapsam dışı olarak nitelendirdi. tam yanıtlar araştırmacıların deposunda yayınlanır.
Çalışma, ilk kez tarayıcı cüzdanlarının dış sunuculara adres sızdırdığını gösteren Christof Ferreira Torres ve meslektaşlarının2023 araştırmasınadayanmaktadır. Bu çalışma, daha önceki araçların gözden kaçırdığı sızıntıları yakalıyor, siteler arası izlemenin haritasını çıkarıyor ve aynı sızıntının insanların maskesini düşürmek için nasıl kullanılabileceğini gösteriyor.
WalletRadar ve WalletProbe gibi tarayıcıların doğrudan hataları araştırdığı bu belge, bir cüzdanın sizi açığa çıkarmak için bir hataya ihtiyacı olmadığını gösteriyor. Bu, onu geçen yıl anahtarları çalarken yakalanansahte cüzdan uzantılarındanfarklı kılıyor. Orada suçlular hırsızlık yaptı. Burada hiçbir şey çalınmaz ve sızıntı yerleşiktir.
Makale 7 Temmuz'da arXiv'de yayınlandı ve 20-25 Temmuz tarihleri arasında Calgary'de yapılacak PETS 2026'da sunulmak üzere ayarlandı. Şimdilik cüzdanlar tasarlandığı gibi çalışıyor ve yapımcılarından birkaçı aslında tasarımın iyi olduğunu söyledi.
Asıl düzeltme kullanıcılara yönelik başka bir uyarı değildir. Kendilerini yerleşik çerçevelerin içinde göstermeyi bırakan şey cüzdanlardır ve çıkış yapmanın gerçekte ne yapması gerektiğini söyleyen bir ekosistem standardıdır.

