Ünite 9 / 11

Dolandırıcılık, Rug-Pull ve Risk Tespiti: On-Chain Kırmızı Bayraklar

Kazanimlar:

  • Rug-pull, honeypot ve sahte token gibi tuzakların kod ve zincirde bıraktığı kırmızı bayrakları yapay zeka ile tarayıp sade dille açıklayabilme
  • Yapay zekanın kesin hüküm veremediğini, 'risk yok' demesinin garanti olmadığını ve yeni tuzakları kaçırabildiğini ayırt edebilme
  • Her bayrağı kaynağa bağlamayı, ölçülü dil kullanmayı, iftiradan kaçınmayı ve bilgiyi yalnızca savunma amacıyla kullanmayı benimseyebilme

Web3, teknolojinin sunduğu özgürlüğün karanlık yüzünü de barındırır: sahte projeler, rug-pull'lar (geliştiricilerin yatırımcı parasını toplayıp ortadan kaybolması), honeypot tuzakları (alınabilen ama satılamayan token'lar), oltalama ve taklit sözleşmeler. Bu ünitede YZ'yi bir dolandırıcılık ve risk tespiti asistanı olarak nasıl kullanacağınızı öğreneceğiz. Amaç tamamen savunmadır: kullanıcıları ve projeleri korumak, tuzakları erkenden görmek. Bu bilgi hiçbir koşulda tuzak kurmak için kullanılamaz.

Web3'te dolandırıcılık türleri

  • Rug-pull: Likidite çekme veya sınırsız basma yetkisiyle fonların boşaltılması.
  • Honeypot: Sözleşme koduna gömülü bir engelle kullanıcının satış yapamaması; sadece geliştirici satabilir.
  • Sahte/taklit token: Popüler bir projenin adını taklit eden, benzer isimli değersiz token.
  • Oltalama (phishing): Sahte site veya sözleşme onayıyla cüzdanın boşaltılması.
  • Pump and dump: Bir token'ı yapay olarak şişirip tepede satmak.
  • Sahte denetim rozeti: Denetlenmemiş bir projeyi "denetlenmiş" gibi göstermek.

Bu tuzakların çoğu, koda veya on-chain davranışa bakıldığında kırmızı bayraklar bırakır. YZ, bu bayrakları taramada ve açıklamada yardımcı olur.

Kırmızı bayraklar: kod ve zincir düzeyinde

Kod düzeyinde:

  • Sahibe sınırsız basma (mint) yetkisi.
  • Sahibin işlemleri durdurabilmesi (pause) veya transferi engelleyebilmesi.
  • Satışı engelleyen gizli mantık (honeypot) — yalnızca belirli adresler satabilir.
  • Aşırı yüksek veya değiştirilebilir işlem vergisi (transfer fee) — %100'e çekilebilen.
  • Yükseltilebilir sözleşmede kontrolsüz sahip yetkisi (proxy).
  • Kilitlenmemiş veya sahibe ait likidite.

Zincir düzeyinde:

  • Token sahiplerinin birkaç adreste aşırı yoğunlaşması.
  • Likiditenin kilitli olmaması veya çok kısa kilit.
  • Geliştirici cüzdanının büyük pay tutması.
  • Ani, açıklanamayan büyük transferler.
  • Çok yeni sözleşme + agresif pazarlama.

Kırmızı bayrak

Nasıl tespit

YZ rolü

Sınırsız mint

Kod incelemesi

Kodda işaretleme

Honeypot mantığı

Kod + simülasyon

Şüpheli kalıp işaretleme

Likidite kilitsiz

On-chain sorgu

Sorgu + yorum

Sahip yoğunlaşması

Holder dağılımı

Veri yorumu

Değiştirilebilir vergi

Kod incelemesi

Kodda işaretleme

YZ'nin dolandırıcılık tespitindeki rolü ve sınırı

YZ, bilinen dolandırıcılık kalıplarını taramada ve bir kullanıcının anlamayacağı kodu sade dille açıklamada güçlüdür: "Bu sözleşmede sahip istediği zaman transferi durdurabiliyor, bu bir risk." Ama iki kritik sınır vardır:

  1. Kesin hüküm veremez: YZ "bu kesinlikle rug-pull" diyemez; yalnızca risk işaretler. Bazı meşru sözleşmelerde de pause yetkisi olabilir. Kesin karar bağlam ve insan yargısı gerektirir.
  2. Yeni tuzakları kaçırır: Dolandırıcılar sürekli yeni teknikler geliştirir; YZ eğitim verisinde olmayan özgün bir tuzağı göremeyebilir.
Dikkat: YZ'nin "risk görünmüyor" demesi bir güvenlik garantisi DEĞİLDİR. Bir token'ın güvenli olduğunu YZ'ye onaylatıp yatırım yapmak tehlikelidir. YZ bir tarama katmanıdır; nihai karar çoklu doğrulama ve insan muhakemesi ister.

Zayıf prompt / Güclü prompt

Zayıf prompt:

Bu token dolandırıcılık mı? Alsam mı?

YZ ne kesin hüküm verebilir ne yatırım tavsiyesi — bu prompt yanıltıcı bir cevaba davetiyedir.

Güçlü prompt:

Rolün: on-chain risk analisti (yalnızca savunma amaçlı). Aşağıdakisözleşme kodunu bilinen dolandırıcılık kırmızı bayrakları için tara:sınırsız mint, pause/transfer engeli, honeypot (satış engelleme)mantığı, değiştirilebilir vergi, kilitsiz likidite, kontrolsüz proxy.Her bulguyu kod satırına bağla ve neden risk olduğunu açıkla. KESİN"dolandırıcılık" veya "güvenli" HÜKMÜ VERME; risk işaretle. Bu yatırımtavsiyesi değildir. Emin olmadığını belirt.

Dört kopyalanabilir şablon

1) Honeypot/satış engeli taraması:

Bu token sözleşmesinde satışı (transfer/sell) engelleyebilecekmantık var mı incele: yalnızca belirli adreslerin satabilmesi,alım-satım asimetrisi, gizli kara liste. Şüpheli kalıpları satırlagöster. Kesin hüküm verme; "simülasyonla test edilmeli" diye sun.

2) Sahip yetkisi haritası:

Bu sözleşmede SAHİBİN (owner/admin) yapabileceği tüm ayrıcalıklıişlemleri listele: basma, durdurma, vergi değiştirme, likiditeçekme, yükseltme. Her yetkinin kötüye kullanım riskini yaz.Tabloyla sun; savunma amaçlı değerlendir.

3) On-chain dağılım kontrolü:

Bir token için holder dağılımını ve likidite kilidini getirecekbir sorgu yaz (Dune/explorer). Ne aramam gerektiğini açıkla:ilk 10 adresin toplam payı, likiditenin kilitli olup olmadığı,geliştirici cüzdanı payı. Ben çalıştırıp doğrulayacağım; veri uydurma.

4) Kullanıcı için sade risk özeti:

Aşağıdaki doğrulanmış bulguları, kripto acemisi bir kullanıcınınanlayacağı sade Türkçeyle bir risk özetine çevir. Panik yaratma,abartma; ama riskleri açıkça belirt. "Bu yatırım tavsiyesi değildir,kendi araştırmanı yap" ile bitir.

Üç mini vaka (sayılarla)

Vaka 1 — Honeypot erken görüldü. Bir topluluk moderatörü, yükselen bir token'ın sözleşmesini YZ'ye taratınca, satışı yalnızca sahibin yapabildiği bir kalıp işaretlendi. Simülasyonda doğrulandı: token alınabiliyor, satılamıyordu — klasik honeypot. Uyarı yayıldı, onlarca kullanıcı tuzaktan korundu. Ders: YZ + simülasyon savunmada güçlü.

Vaka 2 — Yanlış alarmdan dönüş. YZ, meşru bir projenin pause yetkisini "rug-pull riski" diye işaretledi. Analist inceledi: pause çok imzalı (multisig) bir yönetişimle korunuyordu ve acil durum için standart bir önlemdi. Ders: YZ bağlamı bilmez; her bayrak insan muhakemesiyle değerlendirilir.

Vaka 3 — Yoğunlaşma riski doğrulandı. Bir analist, YZ'nin işaretlediği "ilk 3 cüzdan arzın %78'ini tutuyor" iddiasını explorer'da teyit etti — gerçekti. Bu, ani satışla fiyatın çökebileceği ciddi bir dağılım riskiydi. Ders: on-chain bayraklar kaynağa bağlanınca güçlü delil olur.

Etik: yalnızca savunma

Bu ünitenin bilgisi keskin bir bıçaktır. Aynı kırmızı bayrak bilgisi, kötü niyetli birinin elinde "nasıl tuzak kurulur" rehberine dönüşebilir. Bu yüzden değişmez ilke: bu bilgi yalnızca korumak, uyarmak ve savunmak içindir. YZ'yi honeypot yazmak, sahte token üretmek veya kullanıcı kandırmak için kullanmak hem suç hem etik dışıdır ve bu modülün kapsamı dışındadır.

Ayrıca:

  • İftira riski: Bir projeyi teyitsiz "dolandırıcılık" ilan etmek hukuki sorumluluk doğurur. İddialar kaynağa bağlanmalı, ölçülü dille kurulmalıdır.
  • Yatırım tavsiyesi değil: Risk analizi, "al/satma" tavsiyesi değildir.
  • Panik yaratmama: Yanlış alarm da zarar verir; her bulgu doğrulanmadan yayılmaz.
İpucu: Bir risk iddiasını her zaman "kod/veri şunu gösteriyor" diye ölçülü kurun, "bu kesinlikle dolandırıcı" diye değil. Delil işaret eder; nihai hüküm kaynağa bağlı, çoklu doğrulamalı ve insan muhakemeli olmalıdır.

Sık yapılan hatalar

  • YZ'nin "risk yok" demesine güvenip yatırım yapmak. Garanti değildir.
  • Her bayrağı kesin dolandırıcılık saymak. Meşru sözleşmelerde de olabilir.
  • Bir projeyi teyitsiz suçlamak. İftira ve hukuki risk.
  • Bulguyu kaynağa bağlamamak. On-chain teyit şart.
  • Yeni tuzakların YZ'ce görülmeyeceğini unutmak. Tek tarama yetmez.
  • Bu bilgiyi tuzak kurmak için kullanmak. Suç ve etik ihlali.

Özetle

  • Web3 dolandırıcılığı (rug-pull, honeypot, sahte token) kod ve zincirde kırmızı bayraklar bırakır.
  • YZ bu bayrakları taramada ve sade dille açıklamada yardımcıdır; kesin hüküm veremez.
  • YZ'nin "risk yok" demesi güvenlik garantisi değildir; yeni tuzakları kaçırabilir.
  • Her bayrak kaynağa bağlanır, insan muhakemesiyle ve çoklu doğrulamayla değerlendirilir.
  • Bilgi yalnızca savunma içindir; tuzak kurmak, iftira ve teyitsiz suçlama etik dışıdır.

Uygulama görevi

Eğitim amaçlı bilinen bir honeypot veya riskli sözleşme örneği bulun (güvenlik topluluklarının paylaştığı örnekler vardır). YZ'ye "honeypot/satış engeli taraması" ve "sahip yetkisi haritası" promptlarını uygulayın. YZ'nin işaretlediği her bayrağı kodda ve mümkünse bir simülatörde teyit edin. Sonra bir meşru sözleşmede de aynı taramayı yapıp YZ'nin yanlış alarm verip vermediğini (bağlamı kaçırıp kaçırmadığını) not edin.

Kontrol listesi

  • [ ] Taramayı yalnızca savunma amacıyla yaptım.
  • [ ] Her kırmızı bayrağı kod/zincirde teyit ettim.
  • [ ] Kesin hüküm yerine ölçülü risk dili kullandım.
  • [ ] Meşru sözleşmelerde de bayrakların olabileceğini gözettim.
  • [ ] Bir projeyi teyitsiz suçlamadım (iftira riski).
  • [ ] Bulguyu yatırım tavsiyesine çevirmedim.
  • [ ] Bu bilgiyi tuzak kurmak için asla kullanmayacağımı benimsedim.