Akıllı kontrat analizi neden önemlidir
Bir cüzdanı akıllı kontrata bağlamak her zaman risk taşır. Yeni tokenler ve genç DeFi protokolleri gizli izinler, honeypot mekanikleri, upgrade yetkileri veya aşırı owner ayrıcalıkları içerebilir. Bu rehber, cüzdan bağlamadan önce akıllı kontratları kontrol etmeyi anlatır.
Amaç, yeni başlayanlar için net bir kontrol rutini vermektir: hangi block explorer açılır, kodda hangi alanlara bakılır, hangi kırmızı bayraklar sık görülür ve imza ya da approve öncesi risk nasıl azaltılır.
Akıllı kontrat kaynak kodunu kontrol etme
İlk kontrol, Etherscan, BscScan veya Polygonscan gibi block explorer üzerinde kod doğrulamasıdır. Doğrulanmış kontrat, yayımlanan kaynakların deploy edilen bytecode ile eşleştiğini gösterir. Böylece ABI, dosya yapısı, Read Contract ve Write Contract sekmeleri incelenebilir.
Kontrat adresini açın, Contract sekmesine gidin ve Verified durumunu kontrol edin. Geliştirici olmasanız bile bu önemli bir filtredir: yayımlanmış kod scanner'larla kontrol edilebilir, doğrulanmamış kod ise kara kutudur.
Kritik fonksiyonlar ve izinler: approve, transferFrom, permit
approve(spender, amount), bir kontrata token harcama yetkisi verir. Sonrasında kontrat transferFrom çağırarak onaylanan miktarı ek onay olmadan taşıyabilir. Sınırsız approval ve NFT'lerde SetApprovalForAll özellikle risklidir.
Pratik kural: sadece gerekli miktarı onaylayın, sınırsız izinlerden kaçının, kime yetki verdiğinizi kontrol edin ve iş bitince gereksiz izinleri revoke edin.
Proxy ve upgrade yapıları: neden risklidir
Proxy modeli, kontrat adresi aynı kalırken gerçek implementasyonun değişmesini sağlar. Büyük protokoller için kullanışlıdır, ancak admin, multisig veya governance tarafına ek güven gerektirir.
Analiz araçları: statik tarayıcılardan eklentilere
Tek araç yeterli değildir. Farklı riskleri kapsadığı için birkaç kaynağı birlikte kullanın:
- Slither Solidity kodundaki yaygın hataları bulur ve öneriler verir.
- MythX statik analiz, sembolik yürütme ve heuristikleri birleştirir.
- Remix IDE tarayıcı üzerinden temel kontroller yapmaya uygundur.
- Token Sniffer tokenleri bilinen scam ve honeypot kalıplarına göre inceler.
- GoPlus Security token riskleri, phishing sinyalleri ve şüpheli işlemler konusunda uyarı verir.
- De.Fi Scanner teknik olmayan kullanıcılar için de anlaşılır raporlar sağlar.
- Ek olarak: Honeypot.is, revoke servisleri, Wallet Guard veya Pocket Universe ile imza simülasyonu.
Token kodunda yaygın scam kalıpları
Sahte tokenler çoğu zaman aynı mekanikleri kullanır:
- Honeypot: token alınabilir ama çoğu adres için satılamaz.
- Dinamik kilit: trading açılıp kapatılabilir, adresler blacklist'e alınabilir.
- Değiştirilebilir ücretler: owner vergiyi satışları durduracak seviyeye çıkarabilir.
- Sınırsız mint: yeni tokenler sert limit olmadan basılabilir.
- Likidite çekme: LP lock yoktur veya ekip cüzdanına ani Remove Liquidity yapılır.
Scanner'lar bu sinyallerin çoğunu yakalar, ancak nihai karar sizindir. Birden fazla kırmızı bayrak varsa cüzdan bağlamayın.
DeFi kontratları: likidite, lending, farming
DeFi'de yalnızca tokenlerle değil, pool'lar, lending protokolleri ve farm'larla da etkileşime girersiniz. Temel kontroller:
- DEX pool'ları: bilinen DEX'leri tercih edin; özel fork'larda gizli ücret veya çekim fonksiyonu olabilir.
- Lending: audit, limitler, likidasyon mekanizması ve oracle'ları kontrol edin.
- Farming/staking: emisyon, depozit limitleri ve owner rollerini inceleyin.
- Genel: bug bounty, multisig, TVL, protokol yaşı ve olay geçmişini karşılaştırın.
NFT ve mintler (ERC-721/1155): temel kontroller
Mint veya trade öncesinde en azından şunları kontrol edin:
- Resmi adres: kontratı proje kaynakları ve marketplace'lerle karşılaştırın.
- Supply cap:
maxSupplyve mint kurallarını arayın. - Tehlikeli izinler: üçüncü taraf siteler net sebep olmadan
SetApprovalForAllistememelidir. - Metadata: IPFS veya Arweave, merkezi CDN'lere göre daha dayanıklıdır.
safeTransferFrom ile değiştirip mevcut NFT'yi saldırgana gönderebilir.OpenZeppelin ve tanınabilir şablonlar
OpenZeppelin kütüphaneleri olumlu bir sinyaldir; yaygın standartların test edilmiş implementasyonlarını sağlar. import "@openzeppelin/..." satırlarını, kanonik şablonları ve benzer kontratları kontrol edin. Yine de dikkatli olun: risk çoğu zaman şablonda değil, eklenen birkaç satırdadır.
Token özellikleri: vergiler, blacklist, anti-whale
Bazı mekanikler tek başına scam değildir, ancak risk ve kullanım deneyimini değiştirir:
- Vergi/fee: giriş ve çıkış maliyetlerini artırır; üst sınır olup olmadığı önemlidir.
- Blacklist: botlara karşı kullanılabilir, ama holder'lara karşı da kullanılabilir.
- Anti-whale: bakiye veya işlem limitleri likiditeyi koruyabilir, ama normal transferleri zorlaştırabilir.
- Reflections/rewards: otomatik dağıtım kodu karmaşıklaştırır ve hata riskini artırır.
Block explorer'da nereye bakılır: geçmiş, çağrılar, eventler
Block explorer temel due diligence aracıdır:
- Zaman çizgisi: deploy tarihi, etkileşim sıklığı ve aktivite paterni.
- Holder'lar: en büyük adreslerde yoğunlaşma, owner payı ve borsa adresleri.
- Likidite: LP lock, süresi ve LP token sahibinin kim olduğu.
- Read/Write Contract: yalnızca frontend'e güvenmeden fonksiyonları anlama.
- Yorumlar/etiketler: kanıt değildir, ama uyarı sinyali olabilir.
- Eventler:
Transferfrom0x0,Approval,OwnershipTransferred,Paused.
Bağlanmadan önce checklist
- Adresi explorer'da kontrol edin: kod, deploy, holder'lar, şüpheli işlemler, etiketler.
- Scanner kullanın: Token Sniffer, De.Fi Scanner, GoPlus.
- Frontend'i doğrulayın: URL, resmi kaynaklar ve şüpheli hediye linklerinden kaçınma.
- Burner wallet kullanın: düşük bakiyeli ayrı adres.
- Approval'ları sınırlayın: sınırsız izinlerden kaçının.
- İşlemi simüle edin: imzadan önce ne değişeceğini görün.
- Revoke etmeyi bilin: izinleri düzenli kontrol edin.
Kontrolün garanti etmediği şeyler
- Frontend dürüstlüğü: arayüz adresi veya veriyi değiştirebilir.
- Ekip bütünlüğü: temiz kod off-chain rug pull'u engellemez.
- Token ekonomisi: teknik olarak düzgün token yine de sıfıra gidebilir.
- Gelecek güncellemeler: upgradeable kontratların riski zamanla değişir.
- Sosyal mühendislik: kod kontrolü phishing veya seed phrase sızıntısına karşı yetmez.
Sonuç
Akıllı kontratlarla güvenli etkileşim disiplin, araçlar ve sağlıklı şüphe gerektirir. Minimum standart kod doğrulaması, scanner kontrolleri, approval okuma ve cüzdanın ne imzalattığını anlamaktır.
Hiçbir araç mutlak garanti vermez. Kaynakları karşılaştırın, burner wallet ile başlayın ve geniş izinleri düzenli revoke edin.
approve limitini dar tutun, proxy upgrade'lerini izleyin ve revoke araçlarını hazır bulundurun.