AçıklayıcıTemelleri öğrenDallar: Güvenli bir yol seçin

Kripto Rug Pull'ları Açıklandı: Kırmızı Bayraklar, Mekanizma ve Cüzdanınızı Nasıl Korursunuz

Kripto rug pull'larının nasıl işlediğini öğrenin, başlıca akıllı sözleşme kırmızı bayraklarını tanıyın ve yatırım yapmadan önce token güvenliğini doğrulamak için gerekli araçları keşfedin.

CoinBeaver TeamYayımlandı: 21 Tem 2026Güncellendi: 29 Tem 2026Paylaş
A mascot beaver guide holding a magnifying glass inspecting a security shield while a shadow pulls a rug from under a coin stack
Bu sayfada

Hızlı okuma

Bir kripto rug pull, geliştiricilerin bir token oluşturduğu, yatırımcı fonlarını çekmek için sosyal medyada tanıttığı ve ardından aniden likidite havuzunu boşalttığı veya gizli token tahsisatlarını piyasaya sürdüğü kötü niyetli bir dolandırıcılıktır. Akıllı sözleşme kırmızı bayraklarını anlamak ve likidite kilitlerini doğrulamak, merkeziyetsiz finansta (DeFi) cüzdanınızı korumak için elzemdir.

Akılda kalması gerekenler

  • İzinsiz Listeleme Açığı: Merkeziyetsiz borsalar (DEX'ler), herkesin düzenleyici onay olmadan bir token oluşturup listelemesine izin verir; bu da DeFi'yi dolandırıcılık için başlıca hedeflerden biri hâline getirir.
  • Hard Rug'lar ve Soft Rug'lar: Hard rug'lar, fonları anında çalmak için kötü amaçlı kod veya ani likidite boşaltmaları kullanır; soft rug'larda ise geliştiriciler yol haritasını terk ederken haftalar boyunca içeriden token'leri yavaşça piyasaya sürer.
  • Likidite Kilidi Pazarlık Konusu Değildir: Bir tokenin likidite havuzu tokenlerinin (LP tokenleri) güvenilir bir üçüncü taraf zaman kilidi sözleşmesinde kilitlendiğini veya kalıcı olarak yakıldığını her zaman doğrulayın.
  • Honeypot'lara Dikkat Edin: Kötü amaçlı akıllı sözleşmeler, alım emirlerini kabul edecek ancak yatırımcıların satış işlemlerini gerçekleştirmesini tamamen engelleyecek şekilde kodlanabilir.
  • Sözleşme Adreslerini Her Zaman Doğrulayın: Satın almadan önce basım arka kapılarını, gizli vergileri ve feragat edilmemiş yönetici ayrıcalıklarını kontrol etmek için TokenSniffer veya GoPlus Security gibi otomatik sözleşme tarayıcılarını kullanın.

Kripto rug pull nedir?

"Rug pull" ifadesi, "birinin ayağının altındaki halıyı çekmek" anlamına gelen "pulling the rug out from under someone" deyiminden gelir. Kripto para dünyasında, proje kurucularının agresif pazarlama yoluyla yeni bir tokenin fiyatını şişirdiği, perakende yatırımcıları alım yapmaya teşvik ettiği ve ardından tüm destekçi sermayesini aniden çektiği — yatırımcıları değersiz dijital tokenlerle baş başa bıraktığı — dolandırıcılık düzenini ifade eder.

Rug pull'lar özellikle alanında yaygındır. Bir varlığı listelemeden önce sıkı kimlik doğrulaması ve kod denetimleri yapan geleneksel merkezi borsaların (Coinbase veya Kraken gibi) aksine, merkeziyetsiz borsalar (Uniswap, PancakeSwap veya Raydium gibi DEX'ler) herkesin dakikalar içinde bir token sözleşmesi oluşturmasına ve bunu bir likidite havuzuyla eşleştirmesine izin verir.

Bu izinsiz ortam hızlı finansal yeniliği teşvik etse de, kötü niyetli aktörlerin anonim olarak aldatıcı projeler başlatmasına da olanak tanır.

Rug pull'ların üç ana türü

Rug pull'lar genel olarak iki teknik kategoriye ayrılır: hard rug'lar (akıllı sözleşme kodu yoluyla anlık, programatik hırsızlık) ve soft rug'lar (kademeli ahlaki tehlike ve içeriden satış). Hard rug'lar kullanılan mekanizmaya göre daha da ayrılır; bu da aşağıdaki üç ana türü ortaya çıkarır: iki hard rug varyantı ve bir soft rug.

Başlıca Kripto Rug Pull Türlerinin Karşılaştırması
Rug Pull TürüMekanizmaUygulama HızıTespit Zorluğu
Likidite Havuzu BoşaltmaGeliştiriciler, eşlenmiş rezerv varlıkları (ETH/SOL/USDT) DEX havuzundan çekerAnlık (Tek İşlem)Kolay (LP Kilit Durumunu Kontrol Edin)
Kötü Amaçlı Kod / HoneypotSözleşmedeki arka kapılar satış emirlerini devre dışı bırakır veya sınırsız basıma izin verirAnlık veya ErtelenmişOrta (Kod Denetimi/Tarayıcı Gerektirir)
Slow Rug / İçeriden SatışKurucular sahte yol haritası vaatleri verirken gizli geliştirici cüzdanlarından sessizce satış yaparKademeli (Haftalar ile Aylar Arası)Yüksek (Zincir Üstü Takip Gerektirir)

1. Likidite havuzu boşaltma (Hard Rug)

Bir tokeni bir DEX'te işlem görebilir hale getirmek için geliştiricilerin, yeni tokeni yerleşik bir varlıkla (ETH, SOL veya USDT gibi) eşleştiren bir likidite havuzu oluşturması gerekir. Erken yatırımcılar, yeni token karşılığında değerli varlıklarını bu havuza yatırır.

Bir likidite boşaltma rug pull'unda, geliştiriciler sahipliğini elinde tutar. Havuz, gelen alıcılardan önemli miktarda değer biriktirdiğinde, geliştiriciler LP tokenlerini geri almak için tek bir işlem gerçekleştirir; bu da tüm ETH/SOL/USDT'yi çeker ve geriye kalan proje tokenlerini matematiksel olarak satılamaz hâle getirir.

2. Kötü amaçlı kod arka kapıları ve honeypot'lar (Hard Rug)

Kötü niyetli geliştiriciler genellikle aldatıcı kuralları doğrudan tokenin akıllı sözleşme koduna yazar:

  • Honeypot'lar: Sözleşme, yatırımcıların tokenleri normal şekilde satın almasına izin verir ancak tüm satış işlemlerini engeller (veya %99'luk bir satış vergisi uygular). Yatırımcılar, geliştirici dışında kimsenin nakde çeviremeyeceğinden habersiz bir şekilde, fiyat grafiklerinde token fiyatının fırladığını izler.
  • Sınırsız Basım Fonksiyonları: Geliştirici, kendi kişisel cüzdanına sıfır maliyetle sınırsız miktarda yeni token basmak için gizli bir yönetici fonksiyonu elinde tutar ve bunları likidite havuzunu boşaltmak amacıyla derhal piyasada satar.
  • Kara Listeler ve Proxy Anahtarı Suistimali: Yükseltilebilir proxy sözleşmeler, geliştiricilerin yatırımcı sermayesini çektikten sonra masum sözleşme mantığını sessizce kötü amaçlı kodla değiştirmesine olanak tanır.

3. Slow rug / ekip satışı (Soft Rug)

Kod yoluyla gerçekleştirilen hard rug'ların aksine, bir slow rug davranışsal bir dolandırıcılıktır. Proje kurucuları; play-to-earn bir oyun, katman-2 blok zinciri veya bir yapay zekâ platformu gibi iddialı bir yol haritasını pazarlar ve önceden tahsis edilmiş "ekip" veya "pazarlama" cüzdanlarını haftalar veya aylar boyunca perakende alım baskısına karşı sessizce satar. Tahsisatları tamamen nakde çevrildiğinde, geliştiriciler sosyal medya kanallarını sessizce terk eder ve geliştirmeyi durdurur.

Yatırım yapmadan önce fark edilmesi gereken başlıca kırmızı bayraklar

Herhangi bir yeni token veya meme coin'e fon aktarmadan önce, projeyi bu kritik güvenlik kırmızı bayraklarına göre değerlendirin:

1. Kilitlenmemiş likidite havuzu

Projenin LP tokenleri doğrulanmış bir üçüncü taraf zaman kilidi (time-lock) akıllı sözleşmesinde (PinkSale, Uncx veya Team Finance gibi) kilitlenmemişse veya kalıcı olarak bir yakma adresine (0x000...dead) gönderilmemişse, geliştiriciler likidite havuzunu her an boşaltabilir.

2. Aşırı cüzdan yoğunlaşması

En büyük token sahiplerini incelemek için bir blok gezgini kullanın. Borsalara ait olmayan en büyük 10 cüzdan, toplam dolaşımdaki arzın %20 ila %30'undan fazlasını elinde tutuyorsa, tek bir içeriden satış token fiyatını %90'ın üzerinde çökertebilir.

3. Feragat edilmemiş sözleşme sahipliği ve proxy anahtarları

Sözleşme sahipliğinden feragat edilmemişse, oluşturucu özel izinleri (işlemleri durdurma, transfer ücretlerini değiştirme veya adresleri kara listeye alma gibi) elinde tutar. Ayrıca, sözleşme yükseltilebilir bir proxy ise, yönetici yatırımcı onayı olmadan temel akıllı sözleşme kodunu tamamen değiştirebilir.

4. Doğrulanmış geçmişi olmayan anonim ekip

Kriptoda anonimlik yaygın olsa da, önceden herkese açık GitHub depoları bulunmayan, Web3 geliştirmede doğrulanabilir bir geçmişi olmayan ve hazır yapay zekâ profil fotoğrafları kullanan, kimliği ifşa edilmemiş (un-doxxed) bir ekip ciddi bir risk profili taşır.

5. Bağımsız güvenlik denetimlerinin bulunmaması

Meşru DeFi projeleri, kodlarını yerleşik güvenlik firmaları (CertiK, OpenZeppelin veya Hacken gibi) tarafından yapılan bağımsız üçüncü taraf denetimlerine tabi tutar. Denetim eksikliği — veya doğrulanmamış bir PDF'ye bağlanan sahte bir denetim rozeti — başlıca kırmızı bayraklardan biridir.

Token güvenliğini doğrulamak için gerekli araçlar

Cüzdanınızı korumak, ücretsiz ve herkese açık güvenlik araçlarını kullanarak zincir üstü verileri doğrulamayı gerektirir:

1. Otomatik sözleşme güvenlik tarayıcıları

  • TokenSniffer: Ethereum, BNB Chain ve Polygon sözleşmelerini honeypot kodu, basım fonksiyonları ve ücret anormallikleri açısından otomatik olarak analiz eder.
  • GoPlus Security: Token sözleşmeleri için gerçek zamanlı otomatik risk değerlendirmeleri sunar; kara listeleri, proxy anahtarlarını ve satış vergisi tuzaklarını tespit eder.
  • De.Fi Scanner: Token sözleşmelerini derecelendiren ve yüksek riskli yönetici ayrıcalıklarını tespit eden otomatik bir akıllı sözleşme denetim aracı.

2. DEX piyasa tarayıcıları

  • DexScreener ve DEXTools: Gerçek zamanlı alım/satım işlem geçmişlerini, toplam likidite derinliğini ve otomatik LP kilit göstergelerini kontrol edin. Bir token 1.000 alım ve 0 satış gösteriyorsa, bu bir honeypot'tur.

3. Zincir üstü blok gezginleri

  • Etherscan / Solscan / BscScan: Cüzdan dağılımını kontrol etmek ve LP tokenlerinin boş bir yakma adresine mi yoksa bir zaman kilidi akıllı sözleşmesine mi gönderildiğini doğrulamak için Holders sekmesini inceleyin.

Sık sorulan sorular

Kaynaklar ve ileri okuma

Akıllı sözleşme güvenliği ve risk önleme konusunda başlıca eğitim kaynakları:

Bu makale eğitim amaçlıdır. Finansal veya yatırım tavsiyesi değildir. Akıllı sözleşme güvenlik riskleri protokoller ve zincirler arasında farklılık gösterir. Doğrulanmamış Web3 sözleşmeleriyle etkileşime girmeden önce her zaman bağımsız bir teknik doğrulama yapın.

Öğrenmeye devam et

Bu derse dayanarak önerilen sonraki okumalar.