Çok sık tekrarlanan bir açılış
WhatsApp grubuna biri grafik ekran görüntüsü atar, birkaç saatte katlanmıştır, altyazısı "bir sonraki 100x, kaçırırsan pişman olursun". Sitesine tıklarsın, sayfa şık, yol haritası 2030'a kadar uzanıyor, Telegram'ı on binlerce kişiyle roket emojisi yağmuru altında. Sen daha kararsızken fiyat yine yükselir. Sonunda alırsın. Ertesi gün cüzdanı açarsın: coin duruyor, adedi değişmemiş, ama havuz boş. Sat tuşuna basınca "işlem başarısız" çıkar, site açılmaz, grup dağıtılmış, admin hesabı silinmiş. İşte bu, Rug Pull'un tam bir döngüsü.
Mesele "dolandırıcı çok kurnaz" değil, şu: yukarıda seni cezbeden her sinyal taklit edilebilir. Şık bir site birkaç yüz liraya kurulur, on binlik grup sahte hesaplarla doldurulur, yol haritasını herkes çizer. Taklit edilemeyen tek şey: blockchain'e yazılı sözleşme ve para akışı. Bu yazı seni o taklit edilemeyen yere götürüyor.
Dört kaçış oyunu
"Parayı alıp kaçmak" tek bir hareket değil, yapıları farklı birkaç yöntemdir. Farkı anlarsan neyi kontrol edeceğini bilirsin.
| Oyun | Seni nasıl tuzağa düşürür | Kontrol edilecek şey |
|---|---|---|
| Likidite havuzunu çekmek | Ekip DEX havuzundaki ETH/USDT eşleşmesini bir kerede çeker, token fiyatı anında sıfırlanır, satmak istesen alıcı kalmaz | Likidite kilitli mi, ne kadar süreyle, yüzde kaçı |
| Sınırsız mint yapabilen sözleşme | Sözleşme mint (basma) hakkını saklar, ekip dilediği an devasa miktarda yeni token yaratıp boşaltır, senin payını toza çevirir | Sözleşmede hâlâ mint fonksiyonu var mı, bırakıldı mı (renounce) |
| Honeypot, satışa izin yok | Kod "sadece alınabilir, satılamaz" yazar ya da satış vergisi %99'dur. Fiyat çıkıyor gibi görünür ama sat tuşuna sonsuza dek basamazsın | Sözleşmenin alış/satış vergisi, transfer kısıtı, kara liste mantığı |
| Ekip kaybolur, topluluk kapanır | Kodda net bir arka kapı yoktur ama bir gün ekip güncellemeyi bırakır, topluluğu dağıtır, siteyi siler, seni yavaşça takılı bırakır | Ekip gerçek kimlik mi kullanıyor, token birkaç adreste mi yoğunlaşmış |
İlk üçü "sert kaçış"tır, kanıtı sözleşmeye yazılı ve kontrol edilebilir; sonuncusu "yumuşak kaçış"tır, orada insanı ve dağılımı kontrol edersin. Bir proje birden çok oyunu aynı anda kurabilir, bu yüzden aşağıdaki kontroller tek tek yapılmalı.
Neden geri alınması neredeyse imkânsız
Birçok yeni başlayan "kanarsam polise/MASAK'a bildirir geri alırım" diye düşünüp gözü kapalı dalar. Gerçek şu: zincir üstü işlemler geri alınamaz, bir kez gönderildi mi bitti, "iptal" tuşu yoktur; failler genelde anonim adres kullanır, parayı mikser üzerinden karıştırır, zincirler arası taşır, kat kat gizlilik coinine çevirip aklar; proje ekibi çoğu zaman yurt dışındadır, sınır ötesi takibin maliyeti çok yüksek, başarı şansı çok düşüktür. Yani bu işin neredeyse tek yolu vardır: "olaydan önce önlem", "olaydan sonra tamir" yoktur. Aşağıdaki kontrol listesine on dakika ayırmaya değmesinin sebebi budur.
Para göndermeden önce zincir üstünde şu kontrolleri yap
Bu adımlar ücretli araç gerektirmez, on dakikada biter. Ethereum'daki bir tokeni örnek alalım, Etherscan'i aç (Ethereum blok gezgini, zincir üstü veri açık ve ücretsiz), projenin verdiği sözleşme adresini arama kutusuna yapıştır, sonra üç şeye bak:
- Token sahipliği yoğun mu bak. Token sayfasında "Holders" sekmesini aç, en üstteki adreslerin yüzde kaçını tuttuğuna bak. Bilinen likidite havuzu ve kilit sözleşmeleri çıkarıldıktan sonra hâlâ tek bir cüzdan çok büyük bir pay tutuyorsa, o boşaltınca anında altında kalırsın. Yüksek yoğunlaşma başlı başına en büyük yumuşak kaçış riskidir.
- Sözleşme sınırsız mint yapabiliyor mu ya da arka kapı var mı bak. "Contract" sekmesine geç, yeşil tik varsa kod açık kaynaktır ve okunabilir. Kodda
mint,owner,blacklist,pausekelimelerini ara; sahip yetkisi bırakılmış (renounce) mı bak. Kod bilmiyorsan sorun değil, bir sözleşme güvenlik tarayıcısıyla "mint yapabiliyor mu, satış vergisi kaç, honeypot mu" sonucunu okutabilirsin. Ama unutma: tarayıcı sonucu sadece referanstır, risksizlik garantisi değil. - Likidite kilitli mi bak. Eşleşen havuz adresinden izini sür, LP tokeninin üçüncü taraf bir kilit sözleşmesine mi yatırıldığına yoksa hâlâ ekibin kendi cüzdanında mı durduğuna bak. Sonuncusu, istedikleri an kaçabilecekleri anlamına gelir.
Zincir üstü kontrolden sonra CoinGecko'yu aç ve bu coini ara, gerçekten listelenmiş mi, gerçek hacmi var mı, birden çok borsada kayıtlı mı bak. Sadece tek bir şüpheli DEX'e tutunmuş, hacmi neredeyse sıfır olanlara ekstra dikkat. Belirli sayılar resmi sayfada gösterildiği gibi canlı alınır, bu yazı fiyat vermez, tahmin yapmaz.
Para göndermeden önce 8 maddelik kontrol listesi
Bu listeyi sakla, her yeni projeye yatırım yapmadan önce bir kez geç. Ne kadar az madde işaretlenirse o kadar geri çekilmelisin.
- Sözleşme Etherscan'de açık kaynak, kodu okunabilir mi (okunamayan bytecode değil)?
- Sözleşme sahip yetkisi bırakılmış (renounce) ya da multisig / timelock'a mı devredilmiş?
- Kodda sınırsız mint arka kapısı yok mu?
- Satış vergisi, transfer kısıtı ve kara liste mantığı normal mi, honeypot (sadece alınır, satılmaz) değil mi?
- Likidite LP'si üçüncü taraf sözleşmede kilitli, yeterince uzun süreyle mi?
- Token sahipliği birkaç anonim adreste yoğunlaşmamış mı (havuz ve kilit çıkarıldıktan sonra)?
- Ekip gerçek ve kontrol edilebilir mi, tamamen anonim ve satın alınma profil fotoğraflı değil mi?
- Proje CoinGecko gibi sitelerde gerçekten listeli mi, gerçek hacmi var, birden çok platformda kayıtlı mı?
Ne zaman hemen çıkmalı
Şu belirtiler çıkarsa tereddüt etme, önce geri çekil
- Kurallar aniden değişiyor: satış vergisi sessizce %2'den %20'ye çıkar, kilit süresi uzatılır, çekim kısıtlanır, bu kaçıştan önceki ısınmadır.
- Likidite sallanmaya başlıyor: daha önce kilitli olan LP'nin kilit açılış zamanına yaklaştığını ya da bir kısmının çekildiğini görüyorsun.
- Ekip kaybolmaya başlıyor: resmi hesaplar güncellemeyi bırakır, AMA sürekli ertelenir, admin soruları silip insanları atmaya başlar.
- Büyük adres hareketi: önceden sessiz duran büyük paylı adres aniden borsaya ya da mikser adresine token gönderir (bkz. balina).
Bir dolandırıcılık karşıtı sözü hatırla: kripto dünyasında "kesin kâr, zarar imkânsız", "yüksek faiz garantili kazanç", "kaçırırsan sonsuza dek gider" gibi cümleler başlı başına çıkış sinyalidir, giriş değil. Gitmen gerektiğinde kâğıt üstündeki kâra kıyamamak çoğu zaman anaparayı bile kaybetmekle biter.
"Denetlendi demek güvenli" ve benzeri kanmalar
Kim daha kolay yakalanır, nasıl kaçınılır
Bu tip biriysen yakalanma ihtimalin çok daha az
- Para koymadan önce Etherscan'de sözleşmeyi ve sahipliği kontrol etmeye on dakika ayırırsın;
- Sadece "bu neden değerli" diye kendin açıklayabildiğin projelere dokunursun, gruptaki "100x sızıntı"nın peşine düşmezsin;
- Boşta duran parayla, küçük küçük denersin, yeni bir projeye asla büyük koymazsın;
- "Kesin kâr", "sınırlı süre", "yüksek faiz garantisi" görünce tetikte olursun, sevinmezsin.
Şu durumdaysan ekstra dikkat
- Grupta birinin kâr böbürlenmesini görünce duramaz, kaçırmaktan korkar, hızla anaparayı çıkarmak istersin;
- "Resmi site" ile "oltalama sitesini" ayıramaz, başkasının attığı linke tıklayıp cüzdan bağlamaya alışkınsın;
- "Sözleşme kontrolü zahmetli" der, nasılsa herkes alıyor diye sorun çıkınca bakarım dersin;
- Koyduğun para mutfak parası ya da borç parası, kaybedince hayatını bozacak.
İlgili terimler
Sık sorulan sorular
Rug Pull nedir?
Proje ekibinin yatırımcı çekmek için token çıkarması, sonra aniden bütün parayı alıp kaçması, token değerinin anında sıfırlanması.
Rug Pull nasıl anlaşılır?
Anonim ekip, kilitsiz likidite, denetlenmemiş kod, mantıksız getiri vaadi, tartışmaya kapalı topluluk. Ne kadar çok kırmızı bayrak, o kadar tehlikeli.
Rug Pull'a yakalandım, param geri gelir mi?
Çok zor. İşlemler geri alınamaz, failler anonim. Önlem kurtarmadan çok daha önemlidir.
Kaynaklar · resmi sayfalardan doğrulayın
- Etherscan: sözleşme kodunu, sahiplik dağılımını ve yetkileri kontrol et.
- CoinGecko: projenin gerçekten listeli ve gerçek verisi olup olmadığını kontrol et.
- Chainalysis: sektörün zincir üstü dolandırıcılık ve suç raporları.