Kripto Rug Pull'ları Açıklandı: Kırmızı Bayraklar, Mekanizma ve Cüzdanınızı Nasıl Korursunuz
Kripto rug pull'larının nasıl işlediğini öğrenin, başlıca akıllı sözleşme kırmızı bayraklarını tanıyın ve yatırım yapmadan önce token güvenliğini doğrulamak için gerekli araçları keşfedin.

Bu sayfada
Hızlı okuma
Bir kripto rug pull, geliştiricilerin bir token oluşturduğu, yatırımcı fonlarını çekmek için sosyal medyada tanıttığı ve ardından aniden likidite havuzunu boşalttığı veya gizli token tahsisatlarını piyasaya sürdüğü kötü niyetli bir dolandırıcılıktır. Akıllı sözleşme kırmızı bayraklarını anlamak ve likidite kilitlerini doğrulamak, merkeziyetsiz finansta (DeFi) cüzdanınızı korumak için elzemdir.
Akılda kalması gerekenler
- İzinsiz Listeleme Açığı: Merkeziyetsiz borsalar (DEX'ler), herkesin düzenleyici onay olmadan bir token oluşturup listelemesine izin verir; bu da DeFi'yi dolandırıcılık için başlıca hedeflerden biri hâline getirir.
- Hard Rug'lar ve Soft Rug'lar: Hard rug'lar, fonları anında çalmak için kötü amaçlı kod veya ani likidite boşaltmaları kullanır; soft rug'larda ise geliştiriciler yol haritasını terk ederken haftalar boyunca içeriden token'leri yavaşça piyasaya sürer.
- Likidite Kilidi Pazarlık Konusu Değildir: Bir tokenin likidite havuzu tokenlerinin (LP tokenleri) güvenilir bir üçüncü taraf zaman kilidi sözleşmesinde kilitlendiğini veya kalıcı olarak yakıldığını her zaman doğrulayın.
- Honeypot'lara Dikkat Edin: Kötü amaçlı akıllı sözleşmeler, alım emirlerini kabul edecek ancak yatırımcıların satış işlemlerini gerçekleştirmesini tamamen engelleyecek şekilde kodlanabilir.
- Sözleşme Adreslerini Her Zaman Doğrulayın: Satın almadan önce basım arka kapılarını, gizli vergileri ve feragat edilmemiş yönetici ayrıcalıklarını kontrol etmek için TokenSniffer veya GoPlus Security gibi otomatik sözleşme tarayıcılarını kullanın.
Kripto rug pull nedir?
"Rug pull" ifadesi, "birinin ayağının altındaki halıyı çekmek" anlamına gelen "pulling the rug out from under someone" deyiminden gelir. Kripto para dünyasında, proje kurucularının agresif pazarlama yoluyla yeni bir tokenin fiyatını şişirdiği, perakende yatırımcıları alım yapmaya teşvik ettiği ve ardından tüm destekçi sermayesini aniden çektiği — yatırımcıları değersiz dijital tokenlerle baş başa bıraktığı — dolandırıcılık düzenini ifade eder.
Rug pull'lar özellikle alanında yaygındır. Bir varlığı listelemeden önce sıkı kimlik doğrulaması ve kod denetimleri yapan geleneksel merkezi borsaların (Coinbase veya Kraken gibi) aksine, merkeziyetsiz borsalar (Uniswap, PancakeSwap veya Raydium gibi DEX'ler) herkesin dakikalar içinde bir token sözleşmesi oluşturmasına ve bunu bir likidite havuzuyla eşleştirmesine izin verir.
Bu izinsiz ortam hızlı finansal yeniliği teşvik etse de, kötü niyetli aktörlerin anonim olarak aldatıcı projeler başlatmasına da olanak tanır.
Rug pull'ların üç ana türü
Rug pull'lar genel olarak iki teknik kategoriye ayrılır: hard rug'lar (akıllı sözleşme kodu yoluyla anlık, programatik hırsızlık) ve soft rug'lar (kademeli ahlaki tehlike ve içeriden satış). Hard rug'lar kullanılan mekanizmaya göre daha da ayrılır; bu da aşağıdaki üç ana türü ortaya çıkarır: iki hard rug varyantı ve bir soft rug.
| Rug Pull Türü | Mekanizma | Uygulama Hızı | Tespit Zorluğu |
|---|---|---|---|
| Likidite Havuzu Boşaltma | Geliştiriciler, eşlenmiş rezerv varlıkları (ETH/SOL/USDT) DEX havuzundan çeker | Anlık (Tek İşlem) | Kolay (LP Kilit Durumunu Kontrol Edin) |
| Kötü Amaçlı Kod / Honeypot | Sözleşmedeki arka kapılar satış emirlerini devre dışı bırakır veya sınırsız basıma izin verir | Anlık veya Ertelenmiş | Orta (Kod Denetimi/Tarayıcı Gerektirir) |
| Slow Rug / İçeriden Satış | Kurucular sahte yol haritası vaatleri verirken gizli geliştirici cüzdanlarından sessizce satış yapar | Kademeli (Haftalar ile Aylar Arası) | Yüksek (Zincir Üstü Takip Gerektirir) |
1. Likidite havuzu boşaltma (Hard Rug)
Bir tokeni bir DEX'te işlem görebilir hale getirmek için geliştiricilerin, yeni tokeni yerleşik bir varlıkla (ETH, SOL veya USDT gibi) eşleştiren bir likidite havuzu oluşturması gerekir. Erken yatırımcılar, yeni token karşılığında değerli varlıklarını bu havuza yatırır.
Bir likidite boşaltma rug pull'unda, geliştiriciler sahipliğini elinde tutar. Havuz, gelen alıcılardan önemli miktarda değer biriktirdiğinde, geliştiriciler LP tokenlerini geri almak için tek bir işlem gerçekleştirir; bu da tüm ETH/SOL/USDT'yi çeker ve geriye kalan proje tokenlerini matematiksel olarak satılamaz hâle getirir.
2. Kötü amaçlı kod arka kapıları ve honeypot'lar (Hard Rug)
Kötü niyetli geliştiriciler genellikle aldatıcı kuralları doğrudan tokenin akıllı sözleşme koduna yazar:
- Honeypot'lar: Sözleşme, yatırımcıların tokenleri normal şekilde satın almasına izin verir ancak tüm satış işlemlerini engeller (veya %99'luk bir satış vergisi uygular). Yatırımcılar, geliştirici dışında kimsenin nakde çeviremeyeceğinden habersiz bir şekilde, fiyat grafiklerinde token fiyatının fırladığını izler.
- Sınırsız Basım Fonksiyonları: Geliştirici, kendi kişisel cüzdanına sıfır maliyetle sınırsız miktarda yeni token basmak için gizli bir yönetici fonksiyonu elinde tutar ve bunları likidite havuzunu boşaltmak amacıyla derhal piyasada satar.
- Kara Listeler ve Proxy Anahtarı Suistimali: Yükseltilebilir proxy sözleşmeler, geliştiricilerin yatırımcı sermayesini çektikten sonra masum sözleşme mantığını sessizce kötü amaçlı kodla değiştirmesine olanak tanır.
3. Slow rug / ekip satışı (Soft Rug)
Kod yoluyla gerçekleştirilen hard rug'ların aksine, bir slow rug davranışsal bir dolandırıcılıktır. Proje kurucuları; play-to-earn bir oyun, katman-2 blok zinciri veya bir yapay zekâ platformu gibi iddialı bir yol haritasını pazarlar ve önceden tahsis edilmiş "ekip" veya "pazarlama" cüzdanlarını haftalar veya aylar boyunca perakende alım baskısına karşı sessizce satar. Tahsisatları tamamen nakde çevrildiğinde, geliştiriciler sosyal medya kanallarını sessizce terk eder ve geliştirmeyi durdurur.
Yatırım yapmadan önce fark edilmesi gereken başlıca kırmızı bayraklar
Herhangi bir yeni token veya meme coin'e fon aktarmadan önce, projeyi bu kritik güvenlik kırmızı bayraklarına göre değerlendirin:
1. Kilitlenmemiş likidite havuzu
Projenin LP tokenleri doğrulanmış bir üçüncü taraf zaman kilidi (time-lock) akıllı sözleşmesinde (PinkSale, Uncx veya Team Finance gibi) kilitlenmemişse veya kalıcı olarak bir yakma adresine (0x000...dead) gönderilmemişse, geliştiriciler likidite havuzunu her an boşaltabilir.
2. Aşırı cüzdan yoğunlaşması
En büyük token sahiplerini incelemek için bir blok gezgini kullanın. Borsalara ait olmayan en büyük 10 cüzdan, toplam dolaşımdaki arzın %20 ila %30'undan fazlasını elinde tutuyorsa, tek bir içeriden satış token fiyatını %90'ın üzerinde çökertebilir.
3. Feragat edilmemiş sözleşme sahipliği ve proxy anahtarları
Sözleşme sahipliğinden feragat edilmemişse, oluşturucu özel izinleri (işlemleri durdurma, transfer ücretlerini değiştirme veya adresleri kara listeye alma gibi) elinde tutar. Ayrıca, sözleşme yükseltilebilir bir proxy ise, yönetici yatırımcı onayı olmadan temel akıllı sözleşme kodunu tamamen değiştirebilir.
4. Doğrulanmış geçmişi olmayan anonim ekip
Kriptoda anonimlik yaygın olsa da, önceden herkese açık GitHub depoları bulunmayan, Web3 geliştirmede doğrulanabilir bir geçmişi olmayan ve hazır yapay zekâ profil fotoğrafları kullanan, kimliği ifşa edilmemiş (un-doxxed) bir ekip ciddi bir risk profili taşır.
5. Bağımsız güvenlik denetimlerinin bulunmaması
Meşru DeFi projeleri, kodlarını yerleşik güvenlik firmaları (CertiK, OpenZeppelin veya Hacken gibi) tarafından yapılan bağımsız üçüncü taraf denetimlerine tabi tutar. Denetim eksikliği — veya doğrulanmamış bir PDF'ye bağlanan sahte bir denetim rozeti — başlıca kırmızı bayraklardan biridir.
Token güvenliğini doğrulamak için gerekli araçlar
Cüzdanınızı korumak, ücretsiz ve herkese açık güvenlik araçlarını kullanarak zincir üstü verileri doğrulamayı gerektirir:
1. Otomatik sözleşme güvenlik tarayıcıları
- TokenSniffer: Ethereum, BNB Chain ve Polygon sözleşmelerini honeypot kodu, basım fonksiyonları ve ücret anormallikleri açısından otomatik olarak analiz eder.
- GoPlus Security: Token sözleşmeleri için gerçek zamanlı otomatik risk değerlendirmeleri sunar; kara listeleri, proxy anahtarlarını ve satış vergisi tuzaklarını tespit eder.
- De.Fi Scanner: Token sözleşmelerini derecelendiren ve yüksek riskli yönetici ayrıcalıklarını tespit eden otomatik bir akıllı sözleşme denetim aracı.
2. DEX piyasa tarayıcıları
- DexScreener ve DEXTools: Gerçek zamanlı alım/satım işlem geçmişlerini, toplam likidite derinliğini ve otomatik LP kilit göstergelerini kontrol edin. Bir token 1.000 alım ve 0 satış gösteriyorsa, bu bir honeypot'tur.
3. Zincir üstü blok gezginleri
- Etherscan / Solscan / BscScan: Cüzdan dağılımını kontrol etmek ve LP tokenlerinin boş bir yakma adresine mi yoksa bir zaman kilidi akıllı sözleşmesine mi gönderildiğini doğrulamak için Holders sekmesini inceleyin.
Sık sorulan sorular
Merkezi borsalar, hard rug'ları (honeypot'lar veya likidite boşaltmaları gibi) önlemek için sıkı durum tespiti ve kod denetimleri yapsa da, kurucular listelemenin ardından projeyi terk eder veya ekip token tahsisatlarını satarsa projeler yine de 'soft rug' yaşayabilir.
Likidite yakmak, LP tokenlerini geri alınamaz boş bir adrese (örneğin, 0x000000000000000000000000000000000000dead) göndermek anlamına gelir. Bu adresin özel anahtarına kimse sahip olmadığından, likidite havuzu geliştiriciler tarafından asla çekilemez ve bu da bir likidite boşaltma rug pull'unu imkânsız hâle getirir.
Token sözleşme adresini TokenSniffer veya GoPlus Security gibi otomatik bir tarayıcıya yapıştırın ve sıradan perakende cüzdanların canlı emir kaydında satış işlemlerini başarıyla gerçekleştirdiğini doğrulamak için DexScreener'ı kontrol edin.
Hayır. Bir kod denetimi yalnızca akıllı sözleşme mantığının inceleme anında amaçlandığı gibi çalıştığını doğrular. Denetimler, proxy sözleşmeleri açıkça feragat edilmemişse geliştiricilerin ekip token tahsisatlarını satmasını, yol haritalarını terk etmesini veya yükseltilebilir proxy anahtarlarını suistimal etmesini engellemez.
Blok zinciri işlemleri geri alınamaz olduğundan ve DEX'ler izinsiz olduğundan, bir rug pull'da kaybedilen fonları geri almak son derece zordur. Kolluk kuvvetlerinin anonim geliştiricilerin kimliğini ortaya çıkardığı nadir durumlarda, çalınan fonlar yargı süreçleri yoluyla el konulmuştur, ancak önleme tek güvenilir savunmanızdır.
Sahiplikten feragat etmek, sözleşme oluşturucusunun sözleşme sahibini boş bir adrese ayarlayarak yönetici ayrıcalıklarından kalıcı olarak vazgeçmesi anlamına gelir. Sahiplikten feragat edildikten sonra, orijinal oluşturucu dahil hiç kimse ücretleri değiştiremez, yeni token basamaz veya işlemleri durduramaz.
Kaynaklar ve ileri okuma
Akıllı sözleşme güvenliği ve risk önleme konusunda başlıca eğitim kaynakları:
Bu makale eğitim amaçlıdır. Finansal veya yatırım tavsiyesi değildir. Akıllı sözleşme güvenlik riskleri protokoller ve zincirler arasında farklılık gösterir. Doğrulanmamış Web3 sözleşmeleriyle etkileşime girmeden önce her zaman bağımsız bir teknik doğrulama yapın.
Öğrenmeye devam et
Bu derse dayanarak önerilen sonraki okumalar.
- Bir İşlemci Olarak DeFi Kullanmak: Başlamadan Önce Bilmeniz GerekenlerCEX işlemcileri için DeFi'yi değerlendiren pratik bir rehber: self-custody modelleri, gas ücreti mekanikleri, DEX kayması, risk yığınları ve DeFi'nin ne zaman mantıklı olduğu.
- Neden bu kadar çok token var?ERC-20'nin tokenleri Ethereum uygulamaları arasında nasıl yeniden kullanılabilir hale getirdiğini ve paylaşılan bir standardın yine de neden önemli riskler bıraktığını öğrenin.
- Ethereum neden programlanabilir?Ethereum'un Katman 1 fikrini paylaşılan programlar, ETH gas'ı ve yeni ödünleşimlerle nasıl genişlettiğini görün.


