Cüzdan bağlamadan önce akıllı kontratlar nasıl kontrol edilir

Cüzdan bağlamadan önce akıllı kontratları kontrol etmeyi öğrenin: kod, izinler, proxy yapıları, honeypot, tarayıcılar, revoke ve DeFi riskleri.

||
Güncellendi

Akıllı kontrat analizi neden önemlidir

Bir cüzdanı akıllı kontrata bağlamak her zaman risk taşır. Yeni tokenler ve genç DeFi protokolleri gizli izinler, honeypot mekanikleri, upgrade yetkileri veya aşırı owner ayrıcalıkları içerebilir. Bu rehber, cüzdan bağlamadan önce akıllı kontratları kontrol etmeyi anlatır.

Amaç, yeni başlayanlar için net bir kontrol rutini vermektir: hangi block explorer açılır, kodda hangi alanlara bakılır, hangi kırmızı bayraklar sık görülür ve imza ya da approve öncesi risk nasıl azaltılır.

Akıllı kontrat kaynak kodunu kontrol etme

İlk kontrol, Etherscan, BscScan veya Polygonscan gibi block explorer üzerinde kod doğrulamasıdır. Doğrulanmış kontrat, yayımlanan kaynakların deploy edilen bytecode ile eşleştiğini gösterir. Böylece ABI, dosya yapısı, Read Contract ve Write Contract sekmeleri incelenebilir.

Kontrat adresini açın, Contract sekmesine gidin ve Verified durumunu kontrol edin. Geliştirici olmasanız bile bu önemli bir filtredir: yayımlanmış kod scanner'larla kontrol edilebilir, doğrulanmamış kod ise kara kutudur.

Kısaca: doğrulama yoksa şeffaflık yoktur. Yeni veya az bilinen projelerde bu tek başına bağlanmamak için yeterli olabilir.

Kritik fonksiyonlar ve izinler: approve, transferFrom, permit

approve(spender, amount), bir kontrata token harcama yetkisi verir. Sonrasında kontrat transferFrom çağırarak onaylanan miktarı ek onay olmadan taşıyabilir. Sınırsız approval ve NFT'lerde SetApprovalForAll özellikle risklidir.

Pratik kural: sadece gerekli miktarı onaylayın, sınırsız izinlerden kaçının, kime yetki verdiğinizi kontrol edin ve iş bitince gereksiz izinleri revoke edin.

Işlem simülasyonu yapan eklentiler, imzadan önce bunun transfer mi, global approval mı, owner değişimi mi yoksa başka kritik bir işlem mi olduğunu gösterebilir.

Proxy ve upgrade yapıları: neden risklidir

Proxy modeli, kontrat adresi aynı kalırken gerçek implementasyonun değişmesini sağlar. Büyük protokoller için kullanışlıdır, ancak admin, multisig veya governance tarafına ek güven gerektirir.

Explorer Proxy veya Upgradeable gösteriyorsa upgrade'i kimin başlatabildiğini, timelock olup olmadığını, multisig kullanılıp kullanılmadığını ve versiyon geçmişinin açık olup olmadığını kontrol edin. Bugün temiz görünen kontrat yarın değişebilir.

Analiz araçları: statik tarayıcılardan eklentilere

Tek araç yeterli değildir. Farklı riskleri kapsadığı için birkaç kaynağı birlikte kullanın:

  • Slither Solidity kodundaki yaygın hataları bulur ve öneriler verir.
  • MythX statik analiz, sembolik yürütme ve heuristikleri birleştirir.
  • Remix IDE tarayıcı üzerinden temel kontroller yapmaya uygundur.
  • Token Sniffer tokenleri bilinen scam ve honeypot kalıplarına göre inceler.
  • GoPlus Security token riskleri, phishing sinyalleri ve şüpheli işlemler konusunda uyarı verir.
  • De.Fi Scanner teknik olmayan kullanıcılar için de anlaşılır raporlar sağlar.
  • Ek olarak: Honeypot.is, revoke servisleri, Wallet Guard veya Pocket Universe ile imza simülasyonu.

Token kodunda yaygın scam kalıpları

Sahte tokenler çoğu zaman aynı mekanikleri kullanır:

  • Honeypot: token alınabilir ama çoğu adres için satılamaz.
  • Dinamik kilit: trading açılıp kapatılabilir, adresler blacklist'e alınabilir.
  • Değiştirilebilir ücretler: owner vergiyi satışları durduracak seviyeye çıkarabilir.
  • Sınırsız mint: yeni tokenler sert limit olmadan basılabilir.
  • Likidite çekme: LP lock yoktur veya ekip cüzdanına ani Remove Liquidity yapılır.

Scanner'lar bu sinyallerin çoğunu yakalar, ancak nihai karar sizindir. Birden fazla kırmızı bayrak varsa cüzdan bağlamayın.

Gizli riskler: owner yetkileri, pausable, backdoor

Ownable modeli owner'a özel yetkiler verir. Bu otomatik olarak scam değildir, ancak yetkilerin kapsamı anlaşılmalıdır.

  • Ücret, limit, alıcı adres veya kritik parametreleri değiştirme.
  • Pausable: transferleri veya trading'i durdurma imkanı.
  • mint veya burnFrom: yeni token basma veya başkasının bakiyesinden yakma.
  • Masum isimli, gizli backdoor işlevi görebilecek metodlar.

OwnershipTransferred, RoleGranted ve Paused eventlerini kontrol edin. Owner'ın gerçekten yetkiden vazgeçip geçmediğine de bakın.

DeFi kontratları: likidite, lending, farming

DeFi'de yalnızca tokenlerle değil, pool'lar, lending protokolleri ve farm'larla da etkileşime girersiniz. Temel kontroller:

  • DEX pool'ları: bilinen DEX'leri tercih edin; özel fork'larda gizli ücret veya çekim fonksiyonu olabilir.
  • Lending: audit, limitler, likidasyon mekanizması ve oracle'ları kontrol edin.
  • Farming/staking: emisyon, depozit limitleri ve owner rollerini inceleyin.
  • Genel: bug bounty, multisig, TVL, protokol yaşı ve olay geçmişini karşılaştırın.

NFT ve mintler (ERC-721/1155): temel kontroller

Mint veya trade öncesinde en azından şunları kontrol edin:

  • Resmi adres: kontratı proje kaynakları ve marketplace'lerle karşılaştırın.
  • Supply cap: maxSupply ve mint kurallarını arayın.
  • Tehlikeli izinler: üçüncü taraf siteler net sebep olmadan SetApprovalForAll istememelidir.
  • Metadata: IPFS veya Arweave, merkezi CDN'lere göre daha dayanıklıdır.
Risk örneği: sahte mint sayfaları beklenen işlemi safeTransferFrom ile değiştirip mevcut NFT'yi saldırgana gönderebilir.

OpenZeppelin ve tanınabilir şablonlar

OpenZeppelin kütüphaneleri olumlu bir sinyaldir; yaygın standartların test edilmiş implementasyonlarını sağlar. import "@openzeppelin/..." satırlarını, kanonik şablonları ve benzer kontratları kontrol edin. Yine de dikkatli olun: risk çoğu zaman şablonda değil, eklenen birkaç satırdadır.

Token özellikleri: vergiler, blacklist, anti-whale

Bazı mekanikler tek başına scam değildir, ancak risk ve kullanım deneyimini değiştirir:

  • Vergi/fee: giriş ve çıkış maliyetlerini artırır; üst sınır olup olmadığı önemlidir.
  • Blacklist: botlara karşı kullanılabilir, ama holder'lara karşı da kullanılabilir.
  • Anti-whale: bakiye veya işlem limitleri likiditeyi koruyabilir, ama normal transferleri zorlaştırabilir.
  • Reflections/rewards: otomatik dağıtım kodu karmaşıklaştırır ve hata riskini artırır.

Block explorer'da nereye bakılır: geçmiş, çağrılar, eventler

Block explorer temel due diligence aracıdır:

  • Zaman çizgisi: deploy tarihi, etkileşim sıklığı ve aktivite paterni.
  • Holder'lar: en büyük adreslerde yoğunlaşma, owner payı ve borsa adresleri.
  • Likidite: LP lock, süresi ve LP token sahibinin kim olduğu.
  • Read/Write Contract: yalnızca frontend'e güvenmeden fonksiyonları anlama.
  • Yorumlar/etiketler: kanıt değildir, ama uyarı sinyali olabilir.
  • Eventler: Transfer from 0x0, Approval, OwnershipTransferred, Paused.

Bağlanmadan önce checklist

  1. Adresi explorer'da kontrol edin: kod, deploy, holder'lar, şüpheli işlemler, etiketler.
  2. Scanner kullanın: Token Sniffer, De.Fi Scanner, GoPlus.
  3. Frontend'i doğrulayın: URL, resmi kaynaklar ve şüpheli hediye linklerinden kaçınma.
  4. Burner wallet kullanın: düşük bakiyeli ayrı adres.
  5. Approval'ları sınırlayın: sınırsız izinlerden kaçının.
  6. İşlemi simüle edin: imzadan önce ne değişeceğini görün.
  7. Revoke etmeyi bilin: izinleri düzenli kontrol edin.

Kontrolün garanti etmediği şeyler

  • Frontend dürüstlüğü: arayüz adresi veya veriyi değiştirebilir.
  • Ekip bütünlüğü: temiz kod off-chain rug pull'u engellemez.
  • Token ekonomisi: teknik olarak düzgün token yine de sıfıra gidebilir.
  • Gelecek güncellemeler: upgradeable kontratların riski zamanla değişir.
  • Sosyal mühendislik: kod kontrolü phishing veya seed phrase sızıntısına karşı yetmez.

Sonuç

Akıllı kontratlarla güvenli etkileşim disiplin, araçlar ve sağlıklı şüphe gerektirir. Minimum standart kod doğrulaması, scanner kontrolleri, approval okuma ve cüzdanın ne imzalattığını anlamaktır.

Hiçbir araç mutlak garanti vermez. Kaynakları karşılaştırın, burner wallet ile başlayın ve geniş izinleri düzenli revoke edin.

Temel nokta: adresi ve kodu kontrol edin, işlemi simüle edin, approve limitini dar tutun, proxy upgrade'lerini izleyin ve revoke araçlarını hazır bulundurun.

Sık sorulan sorular (FAQ)

Kontrat Etherscan'de doğrulanmamışsa ne yapmalıyım?
En güvenli karar etkileşime girmemektir. Doğrulanmamış kontrat kara kutudur; ekipten açıklama isteyin ve itibarı kontrol edin.
Geliştirici değilim; yine de nasıl kontrol ederim?
Adresi explorer'da açın, deploy, holder ve eventleri inceleyin, scanner kullanın ve bağımsız analiz arayın.
Doğrulanmış ve audit edilmiş kontrat güvenli midir?
Her zaman değil. Doğrulama şeffaflık sağlar, audit riski azaltır ama tamamen ortadan kaldırmaz.
Honeypot nedir?
Alınabilen ama satılamayan tokendir. Scanner uyarıları ve satış olmaması güçlü alarmdır.
Approval'ları nasıl revoke ederim?
Revoke servisleri veya Token Approvals panellerini kullanın. Cüzdanı bağlayıp gereksiz izinleri kaldırın.
Yeni dApp'ler için ayrı cüzdan gerekir mi?
Evet. Az bakiyeli burner wallet olası zararı sınırlar.
Scam kontrata bağlandım. Ne yapmalıyım?
Bu adrese verilen tüm izinleri hemen revoke edin, sahte refund mesajlarını yok sayın ve ana cüzdanı bu dApp ile kullanmayın.

“DeFi” konusunu daha ayrıntılı inceleyin

Bu bölümde ilgili analizleri, pratik rehberleri ve incelemeleri bulabilirsiniz.

“DeFi” bölümünü aç