Token Dolandırıcılıkları Kaputun Altında Neden Birbirine Benzer
Yeni bir token dışarıdan ikna edici görünebilir — web sitesi, grafik, birkaç yüz sahip — hepsinin taklidi ucuza yapılır ya da satın alınır. Kontrat ve havuzu ise doğrudan okunabilir ve hep aynı kalıplar tekrar eder: satış engellenmiştir, arz istendiği anda basılabilir ya da el konulabilir, tek bir cüzdan likiditeyi çekebilir ya da arz birkaç elde toplanmıştır.
Adım 1: Kontrat Adresini Doğrulayın
İsimler ve semboller benzersiz değildir ve taklitleri dakikalar içinde ortaya çıkar; bu yüzden adresi projenin kendi sitesinden veya doğrulanmış hesabından alın, bir blok gezginine yapıştırın ve dağıtımın ve işlem çiftlerinin eşleştiğini doğrulayın. Doğrulanmış kaynak kodu EVM'e özgü bir kontroldür: bir Solana SPL veya Token-2022 mint'i, okunacak token'a özel kodu olmayan bir veri hesabıdır. Onun yerine sahibi olan programı, mint ve freeze yetkilerini, arzı ve metadata güncelleme yetkisini kontrol edin.
Özel mesaj, reklam veya yorum yanıtından gelen adresleri düşmanca kabul edin: aynı kanallar sahte talep (claim) sayfaları da dağıtır ve orada imza atmak bir cüzdan boşaltıcı saldırısını başlatır.
Adım 2: Honeypot Kontrolü (Gerçekten Satabiliyor musunuz?)
Honeypot, alabildiğiniz ama satamadığınız bir tokendır. EVM'de token kendi transfer mantığını çalıştırır, dolayısıyla uygulamalar değişir: neredeyse tamamına yakın bir satış vergisi, gönderen izin listesinde değilse geri dönen (revert) bir transfer, sıfır maksimum satış limiti.
Solana farklıdır: 2026 itibarıyla eski (legacy) bir SPL Token mint'i özel transfer kodu taşımaz; buradaki karşılıkları aktif bir freeze yetkisi ya da bir Token-2022 hook'u veya ücretidir.
Hangi zincir olursa olsun, çiftin işlem geçmişinde sıradan cüzdanların tamamlanmış satışlarına bakın. Tarayıcılar bunu bir alım sonra bir satım simüle ederek otomatikleştirir; ancak 2026 itibarıyla tarif ettikleri şey şu andaki davranıştır: yükseltilebilir bir kontrat veya sahibin ayarlayabildiği bir vergi bunu sonradan değiştirebilir.
Adım 3: Kontrat Yetkilerini Okuyun
Doğrulanmış kaynağı açın ve ayrıcalıklı adreslerin neler yapabildiğine bakın: arz basmak, transferleri durdurmak, sahipleri kara listeye almak, sert bir üst sınır olmadan ücretleri artırmak veya tokenı bir proxy arkasından yükseltmek.
Solana'da mint ve freeze yetkisiyle başlayın: mint yetkisi arzın istendiği anda şişirilebileceği, freeze yetkisi ise token hesabınızın dondurulabileceği anlamına gelir; dolayısıyla ikisinin de null olarak iptal edilmiş olması asgari şarttır. 2026 itibarıyla kontrol bununla bitmez: Token-2022 mint'leri uzantılar taşıyabilir — herhangi bir hesaptan token taşıyabilen veya yakabilen kalıcı bir delege, bir transfer hook'u, bir ücret — bu yüzden uzantı listesini de okuyun.
Sahipliğin devredilmiş (renounced) olması bir sinyaldir, hüküm değil: bir proxy ya da devredilmemiş ikinci bir kontrolcü aynı yetkileri hayatta tutar.
Adım 4: Likiditeyi, LP Kilitlerini ve Yakılmış LP'yi İnceleyin
Bir tokenın fiyatı, karşısında işlem gördüğü havuzdan gelir; dolayısıyla havuzu kontrol eden, çıkışın var olup olmadığını da kontrol eder; bkz. likidite havuzunun işleyişi. Derinliği iddia edilen değerlemeyle karşılaştırın ve pozisyonu kimin kontrol ettiğine bakın.
v2 tarzı havuzlarda likidite, misli bir LP tokenıdır: kilitli demek, doğrulanabilir bir açılma zamanına kadar bir kilit kontratında durduğu; yakılmış demek ise kimsenin kontrol etmediği bir adrese gittiği anlamına gelir. Dağıtıcının elindeki kilitlenmemiş LP klasik rug kurulumudur ve yakın bir kilit açılma tarihi bundan pek farklı değildir. Yoğunlaştırılmış likidite AMM'leri bir adım daha ister. 2026 itibarıyla Uniswap v4'te tüm havuz tokenları tekil (singleton) PoolManager'da durur ve bir pozisyon yalnızca sahip, tick aralığı ve salt ile anahtarlanmış bir durum kaydıdır; o sahip her zaman bir kontrattır, dolayısıyla bunun pozisyonu ERC-721 olarak saran çevresel (periphery) pozisyon yöneticisi mi yoksa başka bir kontrat mı olduğunu doğrulayın. Ayrıca bir kilit, aralık hakkında hiçbir şey söylemez: piyasa fiyatından uzaktaki dar bir bant neredeyse hiç çıkış derinliği vermez.
Adım 5: Sahip Dağılımını ve Erken Alıcıları Kontrol Edin
Asıl sinyal yoğunlaşmadır: arzın büyük bir kısmını tutan birkaç cüzdan, koordineli bir çıkışta havuzu ezip geçebilir. Dağıtım bloğunda tek bir fonlama cüzdanından alım yapan birden fazla adres ise paketlenmiş (bundled) bir lansmana işaret eder.
Önce yapısal adresleri ayıklayın: havuzlar, kilit kontratları, köprüler ve yakma adresi listede üst sıralarda çıkar ama kimsenin işlem yapılabilir pozisyonu değildir. Geri kalanlar arasında arzın yüzde birkaçını tutan tek bir cüzdan ya da üçte bire yakınını tutan bir ilk on, tek bir kararın fiyatı hareket ettirdiği anlamına gelir.
Kırmızı Bayrak Kontrol Listesi ve Zaten Aldıysanız Ne Yapmalı
Yeni veya anonim bir lansmanda şunları uzak durma sinyali sayın:
- Doğrulanmamış kaynak kodu veya gereksiz bir yükseltilebilir proxy.
- Aktif bir mint veya freeze yetkisi — gerçi 2026 itibarıyla Solana'daki USDC ve USDT ikisini de tasarım gereği tutar.
- Bir Token-2022 kalıcı delegesi; hook'lar ve transfer ücretleri meşru olabilir, bu yüzden ne yaptıklarını okuyun.
- Üst sınırı olmayan veya sahibin ayarlayabildiği vergiler ya da bir kara liste.
- Kilitlenmemiş LP, yakın bir kilit açılması veya aralık dışına park edilmiş bir pozisyon.
- İddia edilen değerlemenin yanında önemsiz kalan havuz derinliği.
- Aynı adresten fonlanan cüzdanlara yayılmış yoğun arz.
Zaten aldıysanız, eklemeyi bırakın. Küçük bir test satışı yalnızca o büyüklükte bir çıkışı kanıtlar: limitler ve dinamik satış vergileri küçük tutarları geçirirken tam çıkışı engeller. Ardından neye onay verdiğinizi kontrol edin: ERC-20 ve Permit2 harcama izinleri, Solana delegeleri. Token onaylarını iptal etmek, kötü niyetli bir harcayıcının elinde kalacak kalıcı izni ortadan kaldırır; Permit2 için, o kontrata verdiğiniz ERC-20 iznini sıfırlayın. İptal etmek, daha önce attığınız bir permit imzasını geçersiz kılmaz. ERC-2612'nin bir iptal fonksiyonu yoktur; bu yüzden imzanın karşılık geldiği nonce'u tüketin: o imzanın son tarihinden önce kendi permit'inizi, zararsız bir harcayıcıya sıfır değerli bir onay olarak yayınlayın. Permit2'nin iptalleri modüle özeldir ve yanlışını seçmek imzayı hayatta bırakır: invalidateNonces, AllowanceTransfer permit'lerini — PermitSingle ve PermitBatch — iptal eder; invalidateUnorderedNonces ise SignatureTransfer olanları. Permit2'ye verdiğiniz ERC-20 izni ne olursa olsun imzayı iptal edin: saldırgan kullanılmamış bir PermitSingle'ı sonradan gönderip çok ileri tarihli bir bitiş süresine sahip bir izin kaydı yazabilir ve bu kayıt, gelecekte bir dapp size o token için Permit2'yi yeniden onaylattığı anda canlanır. Bir kez gönderildikten sonra nonce artırmak çok geçtir; o kaydı yalnızca lockdown ya da o token ve harcayıcı için kendi sıfır tutarlı permit'iniz temizler. Son çare yeni bir cüzdandır. İmza atmak özel anahtarınızı asla açığa çıkarmaz; bunu yalnızca bir seed phrase veya özel anahtar girmek yapar ve o zaman türetilmiş her adres terk edilmelidir. Ücretli kurtarma tekliflerini dikkate almayın: onlar da ikinci bir dolandırıcılıktır.
WATS Wallet'ta Self-Custody ve Tek Tokenlı Ücretler
WATS Hot Wallet saklamasız (non-custodial) kalır: anahtarlarınızı siz tutarsınız ve WATS asla bir anahtar tutmaz — EVM zincirlerinde, Solana'da ve TON'da. Her işlem, her zincirin yerel gas'ı yerine tek bir token olan ATS ile ücretlendirilir: EVM'de bir ERC-4337 paymaster üzerinden, Solana ve TON'da eşdeğer bir ücret ödeyici (fee-payer) üzerinden. Bu, ağ maliyetini düşürmez; zincir başına ayrı bir gas bakiyesi tutma ihtiyacını ortadan kaldırır. Toplanan ATS, 100M'den 30M tabanına doğru yakılır.
Sıkça sorulan sorular
Honeypot token nedir?
Honeypot, satın alınabilen ama satılamayan bir tokendır: kontrat, sıradan cüzdanlar için satışları engeller ya da fiilen vergiyle yutar; alımlar başarılı olmaya devam ettiği için grafik normal görünür. En güçlü tek sinyal, çiftin işlem geçmişinde ilgisiz cüzdanların tamamlanmış satışlarının olup olmadığıdır. Bu bir kanıt değildir; çünkü yükseltilebilir bir kontrat ya da sahibin ayarlayabildiği vergiler ve limitler siz aldıktan sonra satış davranışını değiştirebilir ve kendi adresiniz kara listeye alınabilir.
Sahipliğin devredilmiş olması bir tokenın güvenli olduğu anlamına mı gelir?
Hayır. Sahipliği devretmek yalnızca o belirli sahip rolüne bağlı ayrıcalıkları kaldırır. Token yükseltilebilir bir proxy ise ya da vergiler, limitler ve kara listeler devredilmemiş başka bir kontrat tarafından kontrol ediliyorsa, aynı yetkiler hâlâ vardır. Bu; mint yetkisi, likidite kilitleri ve sahip dağılımı arasında yalnızca bir girdidir, hüküm değil.
Likiditenin gerçekten kilitli olduğunu nasıl anlarım?
Çiftin likidite pozisyonunu tutan cüzdanı veya kontratı bulun ve bunun bir kilit kontratı mı yoksa bir yakma adresi mi olduğunu kontrol edin. Kilit kontratıysa, kilitli miktarı ve açılma zaman damgasını bir ekran görüntüsüne güvenmek yerine zincir üzerinden doğrulayın. Yoğunlaştırılmış likidite AMM'lerinde pozisyon genellikle bir fiyat aralığına sahip bir NFT'dir; bu yüzden aralığın nerede durduğuna bakın: piyasa fiyatından uzaktaki dar bir bant neredeyse hiç gerçek çıkış derinliği sunmaz. Kısmi kilitler ve günler içinde dolan kilitler çok az koruma sağlar.

