Dapp 15 dk okuma

DeFi Güvenliği ve Rug Pull

Okan Semerci Yazar Okan Semerci
DeFi Güvenliği ve Rug Pull

Rug pull, bir kripto projesinin kurucularının yatırımcı fonlarını toplayıp ortadan kaybolmasıyla sonuçlanan bir dolandırıcılık türüdür. Chainalysis'in 2026 Kripto Suç Raporu'na göre 2025 yılında kripto ekosisteminden çalınan toplam varlık 3,4 milyar doları aştı; tek bir olayın, Bybit hack'inin, bu toplamın 1,5 milyar dolarını oluşturduğunu düşünürsek, geri kalan kısmın büyük bölümü DeFi protokollerini ve bireysel cüzdanları hedef alan saldırılardan geldi. Bu rakamları anlamak, hangi saldırı türünün size ne kadar gerçek risk taşıdığını netleştirmek açısından kritik.

DeFi güvenliği tek bir tehdit değil, birbirinden farklı mekanizmaları olan en az beş ayrı saldırı vektörüdür. Burada her birini teknik seviyede ele alıyoruz çünkü her tehdit farklı bir savunma gerektirir.

Rug Pull Nedir ve Gerçekten Ne Kadar Yaygın?

Rug pull'u basitçe tanımlamak gerekirse: bir projenin likidite havuzuna para çeken kurucular, token fiyatı yeterince yükseldikten sonra havuzdaki tüm parayı çekiyor. Token artık değersiz ve satılamaz hale geliyor. Ancak sahadaki tablo daha nüanslı.

Solidus Labs ve Pump.fun üzerine yürütülen araştırmalar, Solana'nın Pump.fun platformunda oluşturulan tokenlerin yaklaşık yüzde 98,6'sının dolandırıcılık veya pump-and-dump belirtisi gösterdiğini ortaya koydu. Raydium'daki 388.000 likidite havuzunun ise yaklaşık yüzde 93'ü, geliştiricilerin likiditeyi aniden çektiği "soft rug pull" örüntüleri sergiledi. Bu oranlar dramatik görünse de şunu netleştirmek gerekir: söz konusu platformlar çok düşük giriş bariyeriyle token oluşturmaya izin veriyor ve bu nedenle örneklem tabanı zaten yüksek risk içeriyor. Köklü protokollerde tablo çok farklı.

DappRadar'ın 2025 verilerine göre rug pull kayıpları bir önceki yıla kıyasla dramatik biçimde artış gösterdi; ancak analistler bu artışın büyük bölümünü tek bir olaya, Polygon tabanlı Mantra Network üzerindeki şüpheli rug pull'a, bağlıyor. Bu tür aşırı uç vakaların istatistikleri nasıl çarpıttığını görmek, genel riski değerlendirmek için önemli bir bağlam sağlıyor.

Rug Pull Türleri: Anlık Çöküşten Yavaş Erozyona

Dört ana rug pull türü birbirinden farklı mekanizmalar işletiyor ve her birinin farklı uyarı işaretleri var.

Likidite çekme (hard rug pull): En hızlı ve yıkıcı tür. Proje kurucuları LP tokenlarını (likidite havuzuna katılım belgelerini) ellerinde tutar; fiyat yeterince yükselince havuzdaki tüm parayı birkaç işlemde çeker. Token artık satılamaz çünkü karşısında alıcı yok.

Bu nedenle yeni bir projeye girmeden önce likiditenin en az 6-12 ay süreyle kilitlendiğini Unicrypt veya Team.finance gibi bir platformda doğrulamak birinci öncelik olmalı. Likidite havuzlarının teknik işleyişini anlamak bu tuzağı daha erken fark etmenizi sağlar.

Pump and dump

Koordineli sosyal medya kampanyasıyla yapay fiyat şişirme, ardından içeriden satış. Meme coinlerde özellikle yaygın. Bu tür dolandırıcılıkların teknik bir açığa ihtiyacı yok; manipülasyon tamamen insan davranışını hedefliyor. Solana meme coin piyasasının işleyişini anladığınızda hangi örüntülerin organik, hangilerinin yapay olduğunu ayırt etmek kolaylaşıyor.

Soft rug

Ekip projeyi terk etmez, ama geliştirmeyi yavaşlatır ve nihayetinde durdurur. Vaat edilen özellikler hayata geçmez, iletişim seyreleşir, token yavaşça değer kaybeder. Yasal açıdan gri bir bölge, bazı durumlarda kurucular "proje başarısız oldu" çerçevesini kullanır.

Honeypot

En sinsi tür. Akıllı sözleşme satın almaya izin verir ama kod düzeyinde satışı engeller; yalnızca sözleşme sahibi tokenlarını nakde çevirebilir. Token Sniffer gibi araçlar gerçek bir swap simülasyonu yaparak honeypot'ları saniyeler içinde tespit edebiliyor.

Smart Contract Açıkları: Teknik Saldırıların Anatomisi

Rug pull kuruculardan gelir; smart contract açıkları ise dışarıdan gelir ve bazen denetimden geçmiş projeleri bile vurur. İki saldırı sınıfı arasındaki bu ayrımı anlamak savunma stratejisini doğrudan şekillendirir.

Malicious Token Approval: Sessiz Tehdit

OWASP Smart Contract Top 10 listesindeki reentrancy saldırısı (SC05:2025), bir fonksiyonun harici bir çağrı yapmadan önce kendi durumunu güncellemediği durumda tetikleniyor. Saldırgan, kötü niyetli bir sözleşme aracılığıyla fonksiyonu tekrar tekrar çağırarak bakiyeyi boşaltıyor. 2016'daki DAO hack'i 60 milyon dolar seviyesinde kayıpla bu açığı ilk kez büyük ölçekte sergiledi; bu tarihten bu yana Solidity ekosisteminde OpenZeppelin'in ReentrancyGuard modifikatörü bu riski önleyen standart araç haline geldi.

Flash loan saldırıları farklı bir mekanizma işletiyor: saldırgan bir protokolden geri ödemesi aynı işlemde gerçekleşecek şekilde büyük miktarda borç alıyor, bu parayı oracle manipülasyonu veya fiyat bozma amacıyla kullanıyor, kârını cebe indiriyor ve borcu aynı blokta kapatıyor. Başlangıç sermayesi sıfır; işlem başarısız olursa on-chain değişiklik kalmıyor.

Erişim kontrolü hataları ise çoğu zaman en basit açıklar: admin fonksiyonlarına kısıtlama getirilmemiş veya yetkisiz erişimi engelleyen kontroller eksik bırakılmış. Hacken'in araştırmalarına göre bu kategori 2025'te smart contract kayıplarının önemli bir bölümünü oluşturdu.

Audit süreci bu riskleri azaltır ama ortadan kaldırmaz. OpenZeppelin, Trail of Bits, Halborn ve Certik gibi firmalar kodun bağımsız gözden geçirilmesini sağlar; ancak audit, tüm olası saldırı vektörlerini kapsayan bir garanti değil, belirli bir zaman diliminde belirli bir kapsam dahilinde yürütülen bir değerlendirmedir.

Malicious Token Approval: Sessiz Tehdit

Token approval mekanizması şu şekilde çalışır: bir dApp'e token harcama yetkisi verdiğinizde, o sözleşme adresine cüzdanınızdaki tokenleri harcama izni vermiş oluyorsunuz. Sorun, bu iznin süresiz kalmasında yatıyor. Revoke.cash'in belgelediği üzere, daha önce etkileşim kurduğunuz bir protokol sonradan hack'lense bile o protokole verdiğiniz onay aktif kalmaya devam eder.

Sınırsız approval vermenin sonucu şudur: bir kullanıcı "Unlimited" approve'a tıkladığında, sözleşme teknik olarak o token türündeki tüm bakiyeye erişim hakkı elde eder. Kötü niyetli bir sözleşme bu yetkiyi daha sonra, kullanıcı başka bir şey yaptığını düşünürken kullanabilir.

Approval phishing'de saldırgan meşru görünen bir işlem imzalamanızı ister, ama imzaladığınız şey aslında tokenlarınızı harcama yetkisi veriyor. ERC-20 standardının "permit" ve "increaseAllowance" fonksiyonları bu tür saldırılara özellikle elverişli. Approval phishing kayıpları 2025'te milyarlarca dolar ölçeğine ulaştı; kesin rakamlar rapordan rapora farklılaşsa da bu kategori, işlem sayısı az olmakla birlikte birim başına hasar en yüksek vektörler arasında yer alıyor.

Korunmanın üç pratik adımı şöyle: her dApp etkileşiminde yalnızca ihtiyaç duyulan miktarla sınırlı approval verin, Revoke.cash aracılığıyla aylık olarak aktif approval'larınızı denetleyin ve yeni bir sözleşme imzalamadan önce ne imzaladığınızı adım adım okuyun. Impermanent loss gibi DeFi'ye özgü finansal risklere ek olarak, approval hijyeni de portföy yönetiminin zorunlu bir parçası haline geldi.

Kırmızı Bayraklar: Bir Projeye Girmeden Önce Sorulacak Sorular

Rug pull tespitinde hiçbir tek gösterge yeterli değildir; birden fazla kırmızı bayrağın birlikte görünmesi uyarı eşiğini dramatik biçimde yükseltiyor.

Kırmızı Bayraklar: Bir Projeye Girmeden Önce Sorulacak Sorular

Ekip şeffaflığı

Kurucular kimliklerini kamuya açık biçimde doğrulamış mı? LinkedIn veya GitHub profilleri var mı? Önceki projeleri incelenebilir mi? Anonim olmanın kendisi mutlak bir kırmızı bayrak değildir, ama doğrulanamayan kimliklerle yüksek TVL hedefleme iddiasını birlikte değerlendirmeniz gerekiyor.

Tokenomics

Toplam arzın yüzde ellisinden fazlası ekipte mi? Vesting takvimi akıllı sözleşmede mi kilitlenmiş yoksa yalnızca beyaz kağıtta mı yazıyor? Kilitsiz tokenlar, kurucuların anlık dump yapabileceği anlamına gelir.

Likidite kilidi

LP tokenları Unicrypt veya benzeri bir platformda kilitlenmiş mi? Kilit süresi ne kadar? Altı aydan kısa kilit süreleri potansiyel uyarı işareti.

Sözleşme kodu

Kaynak kodu bir explorer'da doğrulanmış mı? Sınırsız token basımına olanak veren mint fonksiyonu var mı? Saygın bir firmadan audit raporu var mı?

Pazarlama dili

"Garantili kazanç" veya FOMO yaratan ifadeler, teknik bilginin arka plana itildiği bağlamlarda tarihsel olarak dolandırıcılıkla güçlü korelasyon gösteriyor.

Token Tarama Araçları: Nasıl Kullanılır?

Araçları birlikte kullanmak, tek bir araca güvenmekten daha güvenilir sonuç veriyor.

Token Sniffer

Token Sniffer, bir token sözleşme adresi aldığında gerçek bir swap simülasyonu çalıştırır, tokeni satın alır, ardından hemen satmaya çalışır. Satış işlemi geri dönerse honeypot tespiti yapılmış olur. Audit skoru ve holder dağılımı da aynı raporda yer alır.

GoPlus Security

GoPlus Security; blacklist/whitelist, mint ve işlem kontrol fonksiyonlarını otomatik tarayan bir API'dir. CoinGecko, OKX Wallet ve Trust Wallet dahil birçok platform bu verileri entegre etti; bağımsız kontrol için gopluslabs.io adresini kullanabilirsiniz.

RugCheck

RugCheck, 0-100 arası bir risk skoru üretiyor: 0-24 muhtemelen güvenli, 25-49 dikkat, 50-74 yüksek risk, 75-100 kullanmayın.

Birden fazla aracı birlikte kullanmak için pratik bir iş akışı: önce Token Sniffer ile honeypot kontrolü yapın, ardından GoPlus'ta mint ve blacklist fonksiyonlarını kontrol edin, sonra DexTools veya DexScreener üzerinden likidite kilidini doğrulayın. Bu üç adım beş dakika alıyor ve en yaygın tuzakları kapsamlı biçimde tarıyor.

Likidite kilidi doğrulama için Unicrypt veya Team.finance'in kendi arayüzlerinde kontrat adresini arayabilirsiniz. Bu denetim Token Sniffer'ın kapsamı dışında.

Yapay Zeka Destekli Dolandırıcılık: Yükselen Tehdit

Chainalysis'in 2026 raporuna göre yapay zeka destekli scam'lar geleneksel dolandırıcılık yöntemlerine kıyasla işlem başına ortalama 4,5 kat daha fazla gelir üretiyor. Bu asimetri, saldırganların neden bu alana yoğunlaştığını açıklıyor.

Deepfake video saldırısı, tanınmış kişilerin görüntüsünü ve sesini kullanarak sahte canlı yayınlar düzenliyor; izleyicilerden cüzdanlarını bağlamaları ya da belirli bir adrese transfer yapmaları isteniyor. İnsan beyni gerçek zamanlı görsel-ses eşleşmesini gerçeklik için yeterli kanıt olarak işliyor; bu yüzden bu tür dolandırıcılıklar teknik bilgili kullanıcıları da kandırabiliyor.

Ses klonlama teknolojisi üç saniyelik ses örneğinden gerçekçi bir profil oluşturabiliyor. Sosyal medya videolarından elde edilen ses verileriyle üretilen klonlar, aile bireyleri ve iş arkadaşları dahil tanıdık sesleri taklit edebiliyor.

Sosyal mühendislik DeFi bağlamında özellikle Telegram ve Discord'da DM yoluyla çalışıyor: sahte teknik destek hesapları, sahte airdrop bildirimleri, phishing siteleri. Bu saldırıların ortak özelliği aciliyet duygusu yaratmak.

Güvenilir Protokol Nasıl Seçilir?

TVL büyüklüğü tek başına yeterli bir gösterge değildir; 2022 kripto kışında yüksek TVL'li protokoller de çöktü. Ancak önemli TVL ile uzun aktif geçmişin birleşimi anlamlı bir filtre görevi görüyor. Bir yılı aşkın süredir kesintisiz çalışan ve denetlenmiş bir protokolün köklü açık barındırma olasılığı, henüz test edilmemiş alternatiflerine kıyasla daha düşük.

Scam'e Düştüğünüzde Ne Yapmalısınız?

Bug bounty programları protokolün güvenliğe gerçek kaynak ayırdığının göstergesi. Güvenlik araştırmacılarının bulgu bildirimi için maddi teşvik alması, proaktif açık tespitini kolaylaştırıyor. Büyük DeFi protokollerinden bazıları bug bounty için milyon dolar ölçeğinde bütçe ayırıyor.

Açık kaynak kod ve doğrulanmış sözleşme birlikte değerlendirilmeli. Etherscan'da doğrulanmamış bir sözleşme, kodun kamuya açık incelemeye kapalı tutulduğu anlamına gelir. Yield farming protokollerine girmeden önce bu iki kriteri kontrol etmek temel due diligence adımıdır.

Portfolio düzeyinde risk yönetimi de güvenilir protokol seçiminin tamamlayıcısı. Tek bir protokole portföyün büyük bölümünü koymak, o protokolün güvenli olması durumunda bile ciddi konsantrasyon riski doğuruyor. Farklı zincirler ve farklı DeFi kategorileri arasında dağıtım, tek bir exploit'in yaratacağı toplam hasarı sınırlıyor. Staking gibi görece düşük riskli DeFi araçları ile daha deneysel protokoller arasındaki denge, bu çerçeveyi somutlaştırmanın bir yolu.

Topluluğun büyüklüğü değil kalitesi de bir sinyaldir. Teknik soruların yanıtlandığı, hataların kamuya açık tartışıldığı ve geliştiricilerin eleştiriye yanıt verdiği ortamlar daha sağlıklı bir operasyonel zemini yansıtıyor.

Scam'e Düştüğünüzde Ne Yapmalısınız?

Fark ettiğiniz anda kalan varlıklarınızı şüpheli sözleşmeyle hiç etkileşime girmemiş temiz bir cüzdana taşıyın. Aynı cüzdanda birden fazla dApp etkileşimi varsa diğer varlıklar da risk altında olabilir.

Ardından Revoke.cash veya Etherscan Token Approvals aracını kullanarak tüm aktif onayları iptal edin. Bu adım sonraki potansiyel hasarı engeller; zaten çalınan varlıkları geri getirmez. Revoke.cash 100'den fazla ağı destekliyor ve cüzdan adresini girerek approval listesini görüntülemek ücret gerektirmiyor; yalnızca iptal işleminin kendisi küçük bir ağ ücreti alıyor.

Olayı belgeleyin: işlem hash'leri, tarih-saat, etkileşime girdiğiniz sözleşme adresleri. Türkiye'deyseniz Siber Suçlarla Mücadele Dairesi'ne bildirim yapabilirsiniz; kriptoda kayıp geri kazanım oranı düşük olsa da kayıt, dolandırıcı örüntülerini tespit etmekte kolluk kuvvetlerine yardımcı oluyor.

Sıkça Sorulan Sorular

Rug pull ile exit scam arasındaki fark nedir?

Rug pull genellikle likidite havuzunun boşaltılması gibi anlık veya kademeli bir teknik eylemle gerçekleşir. Exit scam ise baştan beri dolandırıcılık amacıyla kurulan bir projenin belirli bir noktada toplu fonlarla ortadan kaybolmasını tanımlar. Başlangıç niyeti fark yaratan unsurdur; ancak pratikte iki kavram sıklıkla örtüşür.

Audit almış bir projeye güvenilebilir mi?

Audit riski azaltır, ortadan kaldırmaz. Bir audit firması belirli bir zaman diliminde belirli bir kapsam dahilinde kodu incelemiş demektir. Yeni güncelleme getiren fork'lar, audit kapsamı dışında kalan modüller veya audit sonrası değişen ekonomik tasarım yeni açıklar yaratabilir. Audit'i gerekli ama yeterli değil olarak değerlendirin.

Honeypot token'ı nasıl anlayabilirim?

Token Sniffer veya RugCheck'e sözleşme adresini girin. Bu araçlar gerçek bir swap simülasyonu yaparak satış işleminin başarısız olup olmadığını test eder. Sonuç "honeypot" veya "satış kısıtlı" çıkıyorsa tokeni satın almayın.

Approval revoke işlemi nasıl yapılır?

Revoke.cash adresinde cüzdanınızı bağlayın ya da adresinizi girin. Ağı seçin (Ethereum, Polygon, BNB Chain vb.), ardından aktif approval listesini görüntüleyin. Revoke etmek istediğiniz iznin yanındaki butona tıklayın; bu işlem on-chain olduğundan küçük bir ağ ücreti gerektirir.

Sınırsız token approval vermek neden tehlikeli?

Sınırsız onay, o sözleşmenin cüzdanınızdaki tüm token bakiyesine erişim hakkı edindiği anlamına gelir. Söz konusu sözleşme daha sonra hack'lenirse ya da zaten kötü niyetliyse tüm bakiyenizi çekebilir. Her etkileşim için yalnızca ihtiyaç duyulan miktarla sınırlı onay vermek bu riski daraltır.

DeFi'de likidite kilidi yoksa ne anlama gelir?

Likiditenin kilitli olmaması, LP token sahiplerinin, genellikle proje kurucularının, havuzdaki fonları herhangi bir zamanda çekebileceği anlamına gelir. Bu, hard rug pull için teknik ön koşul oluşturuyor. Kilit süresini Unicrypt veya Team.finance'te doğrulamak standart due diligence prosedürünün parçası olmalı.

Yapay zeka deepfake dolandırıcılığını fark etmek mümkün mü?

Giderek zorlaşıyor. Pratik önlem: kaynağını doğrulayamadığınız yayınlar veya mesajlardaki para transfer taleplerine yanıt vermeyin. Proje kurucularının duyurularını daima birden fazla kanaldan (resmi web sitesi, doğrulanmış sosyal medya) çapraz kontrol edin.

Kripto piyasaları çok hızlı değer kaybedebilir. Bu yazı yatırım tavsiyesi değildir; bu alandaki her şeyi kaybetmeyi göze alabileceğiniz parayla yapın.

DeFi'de güvenlik tek bir araç veya kontrol listesiyle sağlanamaz. Mekanizmayı anlayan biri kırmızı bayrakları daha erken fark eder; approval hijyenini uygulayan biri saldırı yüzeyini küçültür; scam sonrası protokolü bilen biri hasarı sınırlandırır. Bu üç katmanın hepsini aktif tutmak, herhangi birine tek başına güvenmekten çok daha sağlam bir savunma oluşturuyor. DeFi'nin temel mantığını ve Uniswap gibi DEX protokollerinin teknik çerçevesini anlamak, güvenlik değerlendirmesi için sağlam bir zemin oluşturuyor.

Kontrol listesi

  • Kaynak: Resmi site, kontrat adresi ve ağ bilgisi bağımsız iki kaynaktan doğrulanmalı.
  • Risk: Komisyon, likidite, kilit süresi ve saklama modeli işlemden önce netleşmeli.
  • Uygulama: İlk deneme küçük tutarla yapılmalı; seed phrase, imza ekranı ve onaylanan ağ ayrıca kontrol edilmeli.
Yazar

Okan Semerci

İzmir'in kendine has ilçesi Karşıyaka'da doğan Okan, 2017 yılında Çanakkale Onsekiz Mart Üniversitesi'nden mezun oldu. Uzun süredir dijital yayıncılıkla ilgileniyor; KriptoGetiri'de altcoin incelemeleri ve yeni başlayanlar için rehberler hazırlıyor.

Daha fazla yazı
Okan Semerci

Tartışmaya Katılın