Kısa yanıt: Yeni bir token ile işlem yapmadan önce tam kontrat adresini doğrulayın, yönetici yetkilerini kimin kontrol ettiğini inceleyin, mint ve transfer mantığını gözden geçirin, likiditenin kilitli ya da yakılmış olup olmadığını kontrol edin, holder yoğunlaşmasını değerlendirin ve hem alış hem satış senaryolarını simüle edin. Hiçbir tarayıcı, denetim veya kilit tek başına bir tokenin güvenli olduğunu kanıtlamaz.
Sorumluluk reddi: Bu makale yalnızca bilgilendirme amaçlıdır ve finansal tavsiye niteliği taşımaz. Kripto varlıklar ve akıllı kontratlar önemli riskler içerir. Bir kontrat incelemesi uyarı işaretlerini tespit etmeye yardımcı olabilir, ancak güvenliği garanti edemez.
Yeni Token Kontrat Denetimleri Neden Önemlidir?
Yeni tokenler saatler içinde ikna edici görünebilir: özenli bir web sitesi, hızla büyüyen bir sosyal kanal, görünür bir likidite havuzu ve yalnızca yukarı gidiyormuş gibi görünen bir grafik. Bu sinyallerin hiçbiri holderların satış yapabildiğini, arzın artırılamayacağını veya likiditenin erişilebilir kalacağını kanıtlamaz.
Bir token kontratı koddur. Bu kod, yeni token basma yetkisinin kimde olduğunu, ücretlerin değiştirilip değiştirilemeyeceğini, transferlerin engellenip engellenemeyeceğini, işlemlerin duraklatılıp duraklatılamayacağını, uygulamanın değiştirilebilip değiştirilemeyeceğini veya likiditenin kimin kontrol ettiğini belirler. Aynı özellikler, dikkatle yönetilen bir protokolde meşru olabilirken yetersiz şekilde açıklanan bir lansmanda riskli olabilir.
Temel bir kontrat denetiminin amacı bir gecede Solidity geliştiricisi olmak değildir. Amaç, sermayeyi riske atmadan önce doğru soruları sormaktır:
- Bu gerçek kontrat adresi mi?
- Ayrıcalıklı cüzdanlar token basabilir veya tokeni değiştirebilir mi?
- Holderlar serbestçe satış yapabilir mi?
- Likiditeyi kim kontrol ediyor?
- Kontrat lansmandan sonra yükseltilebilir mi?
- Güçlü yönetici fonksiyonlarının her biri için makul bir açıklama var mı?
Bu sorulara yanıt veremiyorsanız, en temkinli seçenek işleme girmemek olabilir.
Adım 1: Tam Kontrat Adresini Doğrulayın
Yalnızca bir token ticker’ına güvenmeyin. Ticker’lar kolayca kopyalanabilir ve dolandırıcılık amaçlı tokenler meşru projelere çok benzeyen adlar, logolar ve web siteleri kullanabilir.
Projenin resmi kanallarını ve güvenilir bir blok gezginini kullanarak şunları doğrulayın:
- Blockchain ağı
- Kontrat adresi
- Token adı ve sembolü
- Ondalık basamak sayısı
- Doğrulanmış kaynak kod durumu
- Kontrat oluşturulma tarihi
- Deployer adresi
Doğrulanmış bir kontrat, okunamayan bytecode’dan daha iyidir; ancak doğrulama bir onay mührü değildir. Yalnızca kaynak kodun kamuya açık olduğunu ve dağıtılmış kontratla karşılaştırılabildiğini gösterir.
Proje açık bir kontrat adresi yayımlamıyorsa, soruları düşmanca karşılıyorsa veya kanallar arasında farklı adresler tanıtıyorsa, burada durun.
Adım 2: Kontratı Kimin Kontrol Ettiğini Kontrol Edin
Token risklerinin çoğu ayrıcalıklı erişimle başlar.
Bir kontratta owner, yönetici rolü, multisig cüzdan veya MINTER_ROLE, PAUSER_ROLE ya da DEFAULT_ADMIN_ROLE gibi rol tabanlı izinler bulunabilir. Bu mekanizmalar otomatik olarak kötü niyetli değildir. İyi tasarlanmış sistemler erişim kontrollerini yükseltmeleri, acil durum müdahalelerini ve operasyonel işlevleri yönetmek için kullanır.
Kritik konu açıklık ve sınırlardır.
OpenZeppelin’in erişim kontrolü dokümantasyonu, ayrıcalıklı rollerin token basma, transferleri dondurma veya kontrat mantığını değiştirme gibi hassas eylemleri yönetebileceğini belirtir. Ayrıca zaman gecikmelerinin, değişiklikler yürürlüğe girmeden önce kullanıcıların bunları incelemesine yardımcı olabileceğini açıklar.
Şu soruların yanıtlarını arayın:
- Sahiplik bırakılmış mı, multisig’e devredilmiş mi, yoksa tek bir cüzdanda mı tutuluyor?
- Sahip yeni ayrıcalıklı adresler ekleyebilir mi?
- Hassas değişiklikler yürürlüğe girmeden önce bir timelock var mı?
- Kamusal bir yönetişim süreci var mı?
- Sahip transferleri duraklatabilir veya holderları kara listeye alabilir mi?
- Kontrat, token holderlarına bildirim yapılmadan yükseltilebilir mi?
Mint, ücretler, transfer kısıtlamaları ve yükseltmeler üzerinde anında yetkiye sahip tek bir cüzdan; belgelenmiş roller ve timelock’a sahip şeffaf bir multisig’den daha fazla inceleme gerektirir.
Adım 3: Mint Fonksiyonlarını ve Arz Kontrollerini İnceleyin
Bir mint fonksiyonu yeni token oluşturur. Bu doğası gereği bir arka kapı değildir: birçok protokol staking ödülleri, ekosistem teşvikleri veya tanımlı emisyonlar için kontrollü ihraç gerektirir.
Risk, arz kuralları belirsiz veya sınırsız olduğunda ortaya çıkar.
Bir token kontratını incelerken şu terimleri arayın:
mint_mintmaxSupplycapMINTER_ROLEsetMinterincreaseSupplyowner
Ardından şunları sorun:
Kim mint edebilir?
Tek bir cüzdan mı, multisig mi, yönetişim kontratı mı, yoksa hiç kimse mi?Ne kadar mint edilebilir?
Sert bir üst sınır mı var, planlanmış bir emisyon limiti mi var, yoksa anlamlı bir sınır yok mu?Mint işlemi ne zaman yapılabilir?
Arz ihracı zincir üstü bir takvimle mi kontrol ediliyor, yoksa bir yönetici herhangi bir zamanda mint edebilir mi?Basılan tokenler nereye gidiyor?
Mümkün olduğunda geçmiş mint işlemlerini ve alıcı cüzdanları inceleyin.
Sabit arz kaliteyi garanti etmez; ancak arzı artırma yeteneğinin açıklanmamış olması token ekonomisini önemli ölçüde değiştirebilir. Kod, bir yöneticinin sınırsız miktarda mint etmesine izin veriyorsa, tokenin mevcut piyasa değeri ve holder dağılımı temkinle değerlendirilmelidir.
Adım 4: Likidite Kilitlerini ve Yakılmış Likiditeyi Anlayın
Likidite, aşırı fiyat hareketine neden olmadan alım veya satım yapabilme kapasitesidir. Merkeziyetsiz işlem platformlarında likidite genellikle bir havuza yatırılan tokenlerle sağlanır.
Bir likidite kilidi, likidite sağlayıcı pozisyonunun zaman temelli bir kısıtlama altına alınması anlamına gelir. Bu, sağlayıcının havuz varlıklarını çekme riskini kısa vadede azaltabilir; ancak diğer kontrat veya piyasa risklerini ortadan kaldırmaz.
Yakılmış likidite genellikle likidite sağlayıcı tokenlerinin erişilemeyen bir adrese gönderildiği anlamına gelir. Bu, geri çekmeyi imkânsız hâle getirebilir; ancak yine de token kontratının güvenli olduğunu garanti etmez.
Bir kilidi olumlu bir sinyal olarak değerlendirmeden önce şunları doğrulayın:
- Hangi havuzun kilitli olduğu
- Toplam likiditenin ne kadarının kapsandığı
- Kilidin sona erme tarihi
- Kilitleme mekanizması veya sağlayıcısı
- Deployer’ın diğer havuzları kontrol edip etmediği
- Likiditenin başka bir kontrat üzerinden taşınıp taşınamayacağı
- Token arzının veya transfer kurallarının hâlâ değiştirilebilir olup olmadığı
Bir kilit yalnızca değişkenlerden biridir. Bir proje likiditeyi kilitleyip aynı anda arz mint etme, yüksek vergiler uygulama, satıcıları kara listeye alma veya kontrat mantığını yükseltme yetkisini elinde tutabilir.
Adım 5: Honeypot Davranışına Dikkat Edin
Bir honeypot token, sıradan holderlar için alımı mümkün kılarken satışı imkânsız ya da ekonomik açıdan pratik olmayan hâle getirmek üzere tasarlanır.
Mekanizma değişebilir. Kara liste, koşullu transfer kuralı, aşırı satış vergisi, değiştirilebilir ücret ayarı veya yalnızca belirli adreslerin satış yapmasına izin veren mantık içerebilir.
Yaygın uyarı işaretleri şunlardır:
- Alım işlemleri çalışır, ancak satış simülasyonları başarısız olur.
- Satış vergisi alışılmadık derecede yüksektir veya bir yönetici tarafından değiştirilebilir.
- Transfer kısıtlamalarını açıklamak zordur.
- Kontratta kara liste veya beyaz liste fonksiyonları vardır.
- Yalnızca küçük bir cüzdan grubu başarılı şekilde satış yapar.
- Tokenin sosyal kanalları, satış veya likidite hakkındaki soruları caydırır.
- Kod doğrulanmamıştır, yoğun biçimde gizlenmiştir veya açıklanmayan bir proxy kullanır.
Uzmanlaşmış tarayıcılar bir token işlemini simüle edebilir ve şüpheli desenleri işaretleyebilir. Bunlar ek kontrol olarak yararlıdır; nihai hüküm değildir. Honeypot tespit araçları da özellikle proxy veya karmaşık harici bağımlılıklar kullanan kontratlarda temiz sonucun güvenliği garanti etmediğini belirtir. Honeypot tespit dokümantasyonu
En temkinli yaklaşım katmanlı doğrulamadır: kod incelemesi, sahiplik incelemesi, likidite kontrolleri, holder analizi ve simüle edilmiş yürütme.
Adım 6: Transfer Vergilerini ve İşlem Kontrollerini İnceleyin
Bazı tokenler hazineyi, likiditeyi veya geliştirmeyi finanse etmek için alış ya da satış vergileri uygular. Açıklanmış, sabit ve makul düzeyde bir vergi; sahibin ücretleri istediği zaman değiştirebildiği bir kontrattan farklıdır.
Kaynak kodda şunları arayın:
setTaxsetFeebuyFeesellFeemaxTxAmountmaxWalletblacklistwhitelistpausetradingEnabled
Sorulacak sorular basittir:
- Vergiler lansmandan sonra artırılabilir mi?
- Kodda azami bir vergi sınırı var mı?
- Sahip belirli cüzdanları kurallardan muaf tutabilir mi?
- İşlem durdurulabilir mi?
- Kullanıcılar kara listeye alınabilir mi?
- Transfer limitleri gecikme olmadan değiştirilebilir mi?
Bir token erken lansman aşamasında işlem yapılabilir görünebilir ve bu kontroller aktif kalırsa daha sonra kısıtlayıcı hâle gelebilir.
Adım 7: Proxy ve Yükseltme Riskini Kontrol Edin
Bazı akıllı kontratlar, aynı token adresini korurken kontrat mantığının yükseltilebilmesi için proxy kullanır. Yükseltilebilirlik karmaşık protokollerde yaygındır; ancak güvenlik modelini değiştirir.
Bir proxy ile bugün okuduğunuz kod, yarın tokeni yöneten kod olmayabilir.
Şunları kontrol edin:
- Kontrat bir proxy mi?
- Uygulama adresi görünür mü?
- Yükseltme hakları tek bir cüzdan mı yoksa multisig mi tarafından kontrol ediliyor?
- Yükseltmeleri bir timelock koruyor mu?
- Proje yükseltme sürecini belgeliyor mu?
- Önceki yükseltmeler ve yönetişim işlemleri zincir üzerinde incelenebilir mi?
Bir proxy, projeyi otomatik olarak reddetme nedeni değildir. Yükseltme yolunu kontrol eden kişileri ve süreçleri değerlendirmek için bir nedendir.
Beş Dakikalık Kontrat Güvenliği Kontrol Listesi
Tanımadığınız bir tokenle etkileşime geçmeden önce şu kontrol listesini uygulayın:
| Kontrol | Görmek istediğiniz şey |
|---|---|
| Kontrat adresi | Resmi proje kaynakları üzerinden doğrulanmış |
| Kaynak kod | Blok gezgininde doğrulanmış ve okunabilir |
| Owner izinleri | Sınırlı, belgeli ve tercihen zaman gecikmeli |
| Mint işlemi | Sınırlı veya şeffaf biçimde yönetiliyor |
| Likidite | Kilit ayrıntıları bağımsız biçimde doğrulanabiliyor |
| Satılabilirlik | Alış ve satış koşulları açıkça anlaşılmış |
| Ücretler | Sabit veya üst sınırla tanımlı; açıklanmayan yönetici değişiklikleri yok |
| Holder yoğunlaşması | Açıklanmayan baskın cüzdan kontrolü yok |
| Proxy durumu | Yükseltme yetkisi açıkça belirtilmiş |
| Tarayıcı sonuçları | Tek veri noktası değil, girdilerden yalnızca biri |
Birden fazla yanıt belirsizse, karar vermeyi kolaylaştırmak için fiyat ivmesine güvenmeyin.
Phemex’te İşlem Yapmak Risk Profilini Neden Değiştirir?
Yeni dağıtılmış bir token kontratıyla etkileşim kurmak, kullanıcıların çoğu zaman bir cüzdan bağlamasını, token harcama izni vermesini ve doğrudan tanımadıkları akıllı kontrat koduyla işlem yapmasını gerektirir. Bu, fiyat hareketinin ötesinde riskler yaratır: kötü niyetli izinler, satış kısıtlamaları, sahte adresler ve likidite manipülasyonu.
Bir varlık Phemex’te mevcut olduğunda, işlem doğrudan bilinmeyen bir token kontratından satın alma yerine platformun emir defteri yürütme akışı üzerinden gerçekleşir. Bu, hiçbir varlığı risksiz hâle getirmez, gelecekteki değerini garanti etmez veya kişisel araştırmanın yerini almaz. Ancak kullanıcıların doğrulanmamış bir kontrata kendileri onay verip swap yapması adımını ortadan kaldırır.
Phemex ayrıca Rezerv Kanıtı bilgileri yayımlar ve hesap korumaları, soğuk ve ılık cüzdan depolaması ile kullanıcı tarafından doğrulanabilir rezerv verilerini içeren katmanlı bir güvenlik mimarisini açıklar. Phemex Güvenlik ve Rezerv Kanıtı
Sonuç
Yeni token dolandırıcılıklarına karşı en iyi savunma tek bir web sitesi, influencer veya denetim rozeti değildir. En iyi savunma tekrarlanabilir bir süreçtir.
Kontrat adresini doğrulayın. Yetki modelini okuyun. Mint yetkisini kontrol edin. Likidite ayrıntılarını onaylayın. Satış kısıtlamalarını test edin. Transfer vergilerini inceleyin. Yükseltilebilirliği anlayın. Ardından kalan belirsizliğin risk toleransınıza uyup uymadığına karar verin.
Phemex’te mevcut tokenler için kullanıcılar, aynı disiplini uygulamaya devam ederken daha yapılandırılmış bir platform ortamında işlem yapabilir: varlığı anlayın, pozisyon boyutunu dikkatle belirleyin ve hiçbir güvenlik kontrolünü garanti olarak görmeyin.
