Fiyatlar yükleniyor…

Blok Gezgininde Sahte Token Sözleşmesi Nasıl Tespit Edilir

Sahte tokenler gerçek ticker'ları kopyalıyor ve her yıl milyonları çalıyor. Bir dolandırıcılık sözleşmesini bir dakikadan kısa sürede ortaya çıkaran Etherscan, BaseScan ve BscScan kontrollerini öğrenin.

Blok Gezgininde Sahte Token Sözleşmesi Nasıl Tespit Edilir

Sahte token kontratları neden var ve kim aslında bunlara kanıyor?

"Sahte token kontratı" ifadesi, düpedüz kötü amaçlı yazılımlardan teknik olarak çalışan ancak değerin büyük kısmını yaratıcısına yönlendiren kontratlara kadar geniş bir yelpazeyi kapsar. Ortak nokta, kontratı yayınlayan kişinin meşru bir projeye benzeyen bir kontrat adresi yayınlaması ve ardından alıcıların bu adresi bir swap arayüzüne yapıştırmasını beklemesidir. Merkeziyetsiz bir borsada (kullanıcıların doğrudan ortak bir token havuzuna karşı işlem yaptığı, eşler arası bir ticaret uygulaması) likidite göründüğünde, alım kolay, çıkış normal hissedilir, ta ki öyle olmadığı anlaşılana kadar.

Ölçek hiç küçümsenecek gibi değil. Chainalysis, rug pull'ların ve token taklidi düzenlerinin 2021 ile 2024 arasında kripto kullanıcılarından 9 milyar doların üzerinde para çektiğini, her bir mağdurun tipik olarak birkaç yüz dolar kaybettiğini tahmin ediyor. Mağdurlar nadiren bariz hatalar yapan yeni başlayanlardır. Bunlar genellikle cilalı bir bağlantıya tıklayan, doğru adı ve ticker'ı tanıyan ve kendilerini uyaracak birkaç temel kontrolü atlayan kişilerdir.

İyi haber şu ki, herkese açık bir blokzincirde her işlem incelenebilir; dolayısıyla dolandırıcılık izlerini geride bırakır. Kötü haber ise bu izlerin yalnızca bir blok gezgininde (Ethereum, Base veya BNB Smart Chain gibi belirli bir zincirdeki işlemler, kontratlar ve cüzdan bakiyeleri için bir arama motoru) hangi düğmelere tıklamanız gerektiğini biliyorsanız işe yaramasıdır. Bu makale, güvenli yolu önce para kaybederek öğrenilen bir ders değil de refleks haline getirmek için, tam kontrolleri tam sırayla anlatıyor.

En olası karşılaşacağınız dolandırıcılık kalıbı

En yaygın tek dağıtım aracı, ücretli bir arama reklamıdır. Google'a "PEPE coin", "TURBO token" veya başka herhangi bir trend olan adı yazarsınız. Üst sıradaki "Reklam" olarak işaretlenmiş sonuç, cilalı bir logoya ve "Hemen al" düğmesine sahip şık görünümlü bir siteye yönlendirir. O site size bir kontrat adresi verir ve onu Uniswap, PancakeSwap ya da başka bir merkeziyetsiz borsaya yapıştırmanızı söyler. URL'den whitepaper'a kadar her şey sadece süslemedir. Gerçek olan tek şey, dolandırıcı tarafından yeni oluşturulmuş kontrat adresidir.

Bu kalıpla birlikte birkaç işaret de gelir. "Resmi site" genellikle alan adını birkaç hafta önce kaydettirmiştir; bunu who.is üzerinden kontrol edebilirsiniz. Listelenen sosyal medya kanalları, düşük takipçi sayısına sahip ya da adı gerçek projenin kullanıcı adından tek bir karakter farklı olan hesaplara işaret eder. Bazen dolandırıcılar Telegram veya Discord'da gerçek projenin yöneticisini taklit ederek sahte bağlantıyla doğrudan mesaj gönderir. Her durumda varış noktası aynıdır: kontratı tamamen dağıtımcısının kontrolünde olan bir token.

Mağdur kontrata swap yaptıktan sonra, zarar genellikle üç biçimden birinde ortaya çıkar. Birincisi, akıllı kontrat kodunun satışları engelleyip alımlara izin verdiği klasik "honeypot"tır; holder fiyatın yükselişini izler ama hiçbir zaman çıkış yapamaz. İkincisi, her transferde yüzde 50 ya da yüzde 90 oranında ücret alan ve bu ücretin büyük kısmını dağıtımcının cüzdanına yönlendiren bir "vergi token"ıdır. Üçüncüsü, normal görünen bir tokenin günlerce işlem gördüğü, ardından dağıtımcının likidite havuzunu tek bir işlemde çektiği yavaş bir rug pull'dır. Bir blok gezgini, parayı riske atmadan önce, doğru yere bakarsanız, bu kalıpların her birini ortaya koyar.

Aslında ihtiyacınız olan: zincire uygun bir gezgin

Her büyük zincirin en azından bir ana akım blok gezgini vardır. Ethereum ana ağında bu Etherscan'dır. Coinbase tarafından kurulan ikinci katman ağı Base'de bu BaseScan'dir. BNB Smart Chain'de bu BscScan'dir. Arbitrum ve Optimism'de bu sırasıyla Arbiscan ve Optimistic Etherscan'dir. Solana'da ise eşdeğer araç Solscan veya Phantom cüzdanına entegre edilmiş gezgindir. Her biri belirli bir sözleşme için aynı alan kümesini gösterir: işlemler, sahipler, sözleşme kodu ve kodun içine gömülü genel fonksiyonlar için bir "Sözleşmeyi Oku" sekmesi.

Token adresini her zaman işlem yapmayı düşündüğünüz zincire uygun gezgine yapıştırın. Gerçek bir Ethereum sözleşmesi ile BNB Smart Chain'deki sahte bir kopya aynı ticker'ı paylaşabilir ve bunları karıştırmak başlı başına bir tuzağa düşme yoludur. Yüklediğiniz gezgin adresi tanımıyorsa, bu kendi başına bir uyarıdır: sözleşme neredeyse hiç organik etkinliğe sahip olmamıştır ve size verilen adres projenin fiilen kullandığı adres olmayabilir.

Faydalı bir alışkanlık, arama sonuçlarına tıklamak yerine gerçekten kullandığınız üç ya da dört gezgini sık kullanılanlara eklemektir. Birisi anahtar kelimeyi satın aldığında arama motorları gerçek Etherscan URL'sinin üstünde sahte alan adlarını gönül rahatlığıyla gösterir. Doğrudan girmek "yanlış site" hatalarının tamamını önler.

Birinci kontrol: kaynak kodu doğrulanmış mı?

Herhangi bir token sözleşmesi sayfasındaki en önemli tek buton sözleşme sekmesidir. Etherscan ve kardeş gezginler kod alanının üstünde, dağıtılan byte kodunun yayımlanmış kaynak kodla eşleştiği durumlarda "Contract" etiketli küçük yeşil bir onay işareti gösterir. Bu onay işareti, token'ın gerçekte ne yaptığını okumanın kapısıdır. Olmadan kod alanı yalnızca opak byte kodunu gösterir; bu da dağıtan kişinin sözleşmenin gerçekte ne yaptığını yayımlamamayı seçtiği anlamına gelir.

Doğrulanmamış bir sözleşme otomatik olarak dolandırıcılık değildir. Birçok küçük proje kaynak kodunu hiç yüklememiştir. Ancak doğrulanmamış kaynak kod ile birlikte gelen başka herhangi bir kırmızı bayrak kesindir. "Doğrulanmamış + düşük sahip sayısı + kilitlenmiş sosyal kanallar" birleşimini neredeyse her zaman olduğu dolandırıcılık olarak değerlendirin. Buna karşılık, doğrulanmış bir sözleşme gerçek Solidity kodunu okumanıza ve fonksiyonların projenin iddia ettiği şekilde davrandığını doğrulamanıza olanak tanır.

Kaynak kodun içinde birkaç belirli kalıbı aramalısınız. Yalnızca dağıtan kişinin çağırabileceği setTax, setFee veya updateTaxRate benzeri bir fonksiyon, satış vergisinin bir gecede artırılabileceği anlamına gelir. Dağıtan kişinin hariç tutulan cüzdan olarak sabit kodlandığı, adresleri ücretten hariç tutan bir fonksiyon, sözleşmenin yaratıcıyı kayıracak şekilde tasarlandığı anlamına gelir. isBlacklisted adlı bir mapping ile eşleştirilmiş blacklist kelimesini içeren bir fonksiyon, herhangi bir cüzdanın satış yapmasının engellenebileceği anlamına gelir. Bunların hiçbiri tek başına kötü niyet kanıtı değildir; birçok proje bunlardan birini ya da ikisini meşru şekilde kullanır. Önemli olan birleşimdir.

İkinci kontrol: gerçekte kaç sahip var?

"Holders" sekmesine gidin. Gerçek işlem hacmine sahip meşru bir token genellikle yüzlerce, çoğu zaman binlerce farklı cüzdan gösterir. Yeni açılmış sahte bir token ise küçük bir sayı gösterir; bazen bu sayıya dağıtan kişinin kontrol ettiği, "0x000...dead" gibi adlar taşıyan veya aynı kaynaktan birbirini fonlayan sıralı adreslerden oluşan bir küme hâkim olur. Kesin eşik projenin yaşına bağlıdır, ancak kural olarak, kendini büyük ve köklü bir proje olarak tanımlayan bir tokenda elliden az sahip olmak kesin bir durdurma işaretidir.

"Top holders" listesi işin ilginçleştiği yerdir. Etherscan ve muadilleri her sahibin arzdan aldığı yüzdeyi gösterir. İlk üç ya da dört cüzdan birlikte tokenlerin yarısından fazlasına sahipse, takip sitelerinde gösterilen "piyasa değeri" rakamı esasen kurgusaldır. Daha kötüsü, bu üst cüzdanların "Uniswap V2: ROI" gibi bir açık ad etiketiyle etiketlenip etiketlenmediğine dikkat edin; bu, tokenlerin likidite havuzunda oturduğunu gösterir; ya da sözleşme dağıtılmadan dakikalar önce birbirini fonlayan etiketsiz adresler olup olmadıklarına bakın. İsimsiz cüzdanlardaki yoğunlaşmış arz, planlanmış bir çıkışın düzenidir.

Sahipler sekmesinde yapılmaya değer ince bir takip var. Birkaç cüzdanı tıklayıp geçmişlerine bakın. Tokenleri doğrudan dağıtıcı sözleşmeden tek seferde alıp ardından likidite havuzuna yönlendiren cüzdan bir kurulum cüzdanıdır. Proje zaten ilgi görmeye başladıktan sonra Uniswap'ten havuzdan alım yapan cüzdan ise gerçek bir alıcıdır. Neredeyse her sahip ilk türden olduğunda, kendine kalabalık illüzyonu yaratmak için kendini ödeyen bir sözleşmeye bakıyorsunuzdur.

Üçüncü kontrol: likidite havuzunun sahibi kim?

Etherscan'da yalnızca tokena değil, likidite havuzunun kendi sözleşme adresine gider ve oradaki "Contract" sekmesine bakarsınız. Uniswap V2 ve V3 eşleştirme sözleşmeleri, havuz oluşturucusunun (dağıtıcı olarak bilinir) likidite pozisyonunu yönetmesine izin verir. Gerçek projeler ya dağıtıcının LP (likidite sağlayıcısı) tokenlerini ölü bir adrese göndererek sahipliği yakar ya da LP tokenlerini geri çekimi haftalarca ya da yıllarca engelleyen zamana kilitli bir sözleşmeye devreder. Her iki hamle de dağıtıcının havuzu tek tıkla çekemeyeceği anlamına gelir.

Kilitlemeye değinen bir Etherscan yorumunu veya denetim notunu arayın. Unicrypt, Team.Finance ve PinkSale gibi platformların tanınabilir kalıpları vardır: LP tokenleri kilitleme hizmetinin adını taşıyan bir sözleşmede yaşar ve kilit sözleşmesinin çıkış zamanı geleceğe ayarlanmış "unlock" adlı bir fonksiyonu vardır. O kilit sözleşmesine tıklayıp kilit açma tarihini okuyun. Kilit açma haftalar ya da aylar ilerideyse, proje en azından yavaş bir çıkışa kendini adamıştır. Kilit yoksa ve dağıtıcı hâlâ LP tokenlerine sahipse, tanımadığınız birinin iyi davranacağına güveniyorsunuzdur; dolandırıcıların tam olarak yapmadığı şey budur.

İmkânı olan bir LP bile garanti değildir. Bazı projeler 24 saatlik ya da 7 günlük bir pencerede kilitler ve kilit açıldığı anda havuzu sessizce boşaltıp sonucu "doğal bir piyasa olayı" olarak adlandırır. Kilit süresinin ne kadar uzun olduğuna ve kilit açmanın herhangi bir otomatik geçişi tetikleyip tetiklemediğine bakın. "Kilitli" ifadesi ancak beklenen tutma sürenizden daha uzun sürüyorsa anlamlıdır; bu süre çoğu kullanıcı için saatlerle değil aylarla ölçülmelidir.

Dördüncü kontrol: sözleşmenin genel işlevlerini okuyun

Etherscan'daki "Read Contract" (Sözleşmeyi Oku) sekmesi, işlem göndermeyi gerektirmeyen her genel işlevi gösterir. Bir token için önemli olan işlevler genellikle name, symbol, decimals, totalSupply, balanceOf, allowance ve çeşitli ücretlerle ilgili değişkenler biçiminde adlandırılır. İki kalıp hemen dikkatinizi çekmelidir. Bunlardan ilki, transfer başına ücreti birkaç yüzdeyi aşan bir değere ayarlayan işlevdir. Özellikle ücretin istenildiğinde sözleşmeyi devreye alan kişi tarafından değiştirilebildiği durumlarda, yüzde 10'un üzerindeki her şey bir vergi tokenidir. Bazıları düşük bir alış ücreti ve sert bir satış ücreti uygular; bu nedenle sözleşme bunları ayrı ayrı sunuyorsa her iki yönü de okumaya değer.

İkinci kalıp ise muaf adreslerin bir beyaz listesiyle birleştirilmiş bir "maksimum işlem" veya "maksimum cüzdan" sınırıdır. Gerçek projeler bu sınırları botlarla mücadele etmek için kullanır, ancak sözleşmeyi devreye alan kişinin kendi cüzdanını muaf bırakır. Yüzde 1'lik bir maksimum işlem kuralına, yüzde 1'lik bir maksimum cüzdan kuralına ve sözleşmeyi devreye alan kişi muafiyetine sahip olmak, yalnızca sözleşmeyi devreye alan kişinin anlamlı büyüklükte işlem yapabileceği ve dolayısıyla tek çıkışın sözleşmeyi devreye alan kişinin belirlediği fiyattan olacağı anlamına gelir. Sözleşmeyi okuyun, yalnızca pazarlama sitesini gözden geçirmeyin.

Solidity geliştiricisi değilseniz, her kod satırını anlamaya daha az, hangi işlevlerin var olduğunu ve bunları yalnızca sözleşmeyi devreye alan kişinin çağırıp çağıramayacağını anlamaya daha çok odaklanın. Explorer işlevleri read-only (salt okunur) veya write (yazma) işlevleri olarak etiketler ve kaynak kodda "onlyOwner" kalıpları görünür. Yazılabilir düğmelerin çoğunu tek bir adres kontrol ettiğinde, token özünde merkezi bir veritabanıdır, pazarlamanın ne kadar merkeziyetsiz olduğunu söylediği önemsizdir.

Pratik çıkarımlar: 60 saniyelik ön kontrol listesi

Daha önce kullanmadığınız bir token üzerinde herhangi bir takas yapmadan önce şu sırayı uygulayın. Zincirin explorer'ını açın, sözleşme adresini yapıştırın ve ilk kırmızı bayrakta durun. Sırasıyla kontroller şunlardır: sözleşme doğrulanmış, holder sayısı en azından yüzlerle ifade edilebilecek düzeyde, en büyük holder'lar yeni fonlanmış küçük bir cüzdan kümesi tarafından domine edilmiyor, likidite havuzunun LP token'ları ya yakılmış ya da uzun bir kilit açma süresiyle kilitlenmiş ve Read Contract sekmesi sert bir vergi ya da transfer kara listesi göstermiyor. Beş kontrol, bir dakikadan kısa sürede, özel bir araç gerekmeden.

Bu kontrol listesinin üzerine birkaç alışkanlık ekleyin. Sözleşme adresini her zaman projenin doğrulanmış sosyal medyasından veya arama reklamları yerine CoinGecko'nun "Contracts" bölümü gibi saygın bir listelemeden alın. Adresi karakter karakter çapraz kontrol edin: birçok dolandırıcılık, ilk ve son birkaç karakterin eşleşmesine, ortadaki harf dizisinin ise değiştirilmiş olmasına dayanır. Şüphe duyduğunuzda, projenin resmi Discord kanalında bir direkt mesajı yanıtlamak yerine normal bir mesajla sorun. Yönetici taklitçileri neredeyse her zaman direkt mesajla devreye girer.

Alım-satım için ayrı cüzdanlar kullanın. dApp'lere (merkeziyetsiz uygulamalar) bağladığınız "sıcak" cüzdanınız, tek bir oturumda kaybetmeye hazır olduğunuzdan fazlasını asla barındırmamalıdır. "Soğuk" cüzdanınız, anahtarları internete bağlı bir bilgisayara hiç temas etmeyen bir donanım cihazı, uzun vadeli pozisyonları tutmalıdır ve bir meme token almak için yeni bir DEX'e bağlamamalısınız. Bu disiplinin bedeli küçüktür. Atlamanın bedeli ise o cüzdandaki tüm bakiyedir.

Zaten etkileşimde bulunduysanız: revoke.cash ve sonrasında yapılacaklar

Onaylar gözden kaçan risktir. Uniswap'ta veya benzer bir platformda takas yaptığınızda, token sözleşmesine token'larınızı harcama izni verirsiniz ve bu izin ("allowance" olarak adlandırılır) siz onu iptal edene kadar zincir üzerinde kalır. Kötü niyetli bir sözleşme, artık takas yapmayı düşünmeseniz bile onaylanmış token'ları daha sonra boşaltabilir. Bu nedenle revoke.cash adlı bir araç vardır. Cüzdanınız tarafından tutulan tüm aktif onayları gösterir ve her birini küçük bir gas ücretiyle sıfırlamanıza, ilişkiyi kesmenize olanak tanır.

revoke.cash'i ziyaret etmenin doğru zamanı bir kayıptan sonra değil, şu anda. Onayları ayda bir kez temizlemek yaklaşık on dakika sürer ve çoğu takas sonrası istismarın işlediği pencereyi kapatır. Ayrıca bir yakın kaçırma sonrasında da doğru harekettir; yani bir token sözleşmesini onayladığınız, yukarıdaki salt okunur kontroller sırasında dolandırıcılığı fark ettiğiniz ve aslında hiç takas yapmadığınız durumlarda. Onayın kendisi hâlâ açıktır ve onu iptal etmek sorumlu bir şekilde kapatmaktır.

İptali bir rotasyon alışkanlığıyla eşleştirin. Girişim aşamasında kalsa bile herhangi bir cüzdan boşaltma olayından sonra, kalan varlıkları yeni bir cüzdana taşıyın ve ele geçirilmiş adresi kullanmayı bırakın. Bir cüzdanı, kopyalandığından şüphelenilen bir kredi kartına nasıl davranırsanız öyle ele alın: tutmak güvenli değildir. Donanım cüzdanları, korudukları bakiyelere kıyasla ucuzdur ve birkaç yılda bir taşımak, gönül rahatlığı için küçük bir bedeldir.

Token lansmanlarını akıllıca takip etmenin yolu

Token lansmanları hızlı hareket eder, etraflarındaki dolandırıcılıklar da öyle. Her yeni sözleşmeyi, holder sayısını ve likidite kilidini elle takip etmek, özellikle aynı dolandırıcılık kalıbı her hafta her büyük zincirde onlarca kez tekrarlanıyorken, kaybedilen bir oyundur. Zippfeed, sentiment puanlaması (bullish, neutral veya bearish) ve önem derecelendirmesi ile token lansmanı ve airdrop başlıklarını sunar; böylece gerçek lansmanları yeniden dolaşıma sokulan ticker'lardan ayırabilir ve kırmızı bayrakların çoktan parladığı lansmanları atlayabilirsiniz.

Sıkça sorulan sorular

Bir tokenin sözleşmesi Etherscan'da doğrulandı diye almak güvenli mi?
Doğrulama gerekli ama yeterli değildir. Yeşil tik, dağıtılan bytecode'un yayınlanan kaynakla eşleştiği anlamına gelir ve bu da herkesin sözleşmenin ne yaptığını okumasına olanak tanır, ancak kodun dürüst olduğunu kanıtlamaz. Birçok dolandırıcılık tokeni doğrulanmıştır ve %90 satış vergisini açıkça ilan eder, çünkü geliştirici tam olarak bunu istemiştir. Takas yapmadan önce sözleşmeyi sahibi tarafından kontrol edilen fonksiyonlar açısından okuyun.
Bir tokeni almadan önce honeypot olup olmadığını nasıl anlarım?
Tipik bir honeypot üç ipucu verir: belirli adresleri engelleyen bir satış fonksiyonu, sahibinin düzenleyebildiği bir kara liste eşlemesi ve birkaç cüzdanda yoğunlaşan küçük bir holder grubu. Etherscan'da sözleşmenin Read Contract sekmesini açın ve setBlacklist, setMaxTx veya yalnızca sahibin erişebildiği onlyOwner değiştiricisi ile setTax gibi fonksiyonları arayın. Gerçek bir pozisyon açmadan önce satış yolunu olabildiğince küçük bir tutarla test edin.
Bir tokenin sözleşme adresi için Google'daki ilk sonuca güvenmeli miyim?
Hayır. Popüler bir token adı için çıkan ilk sonuç çoğunlukla yeni dağıtılmış bir sözleşmeye sahip dolandırıcılık sitesine yönlendiren ücretli bir reklamdır. Etherscan, BaseScan ve BscScan'ı doğrudan yer imlerine ekleyin, adresleri CoinGecko'dan veya projenin resmi sosyal kanallarından alın ve takas yapmadan önce adresin ilk ve son karakterlerini iki kez kontrol edin. Kripto dünyasında arama reklamı doğrulaması diye bir şey yoktur.
Şüpheli bir token sözleşmesini onayladıktan sonra temizliğin en hızlı yolu nedir?
revoke.cash adresine gidin, kullandığınız cüzdanı bağlayın ve ilgili sözleşmeyle ve artık kullanmadığınız diğer uygulamalarla ilişkili tüm izinleri iptal edin. İptal işlemi küçük bir gas ücretine mal olur, ancak sözleşmenin elinde tuttuğu sürekli izni ortadan kaldırır. Gerçekten takas yaptıysanız, kalan varlıkları adresin kendisi ele geçirilmiş olabileceğinden yeni bir cüzdana taşıyın.