Akıllı Sözleşme Nasıl Okunur: Kripto Kullanıcıları için Güvenlik Rehberi

Akıllı Sözleşme Nasıl Okunur: Kripto Kullanıcıları için Güvenlik Rehberi

|

|

Yazan

Yazan

walllet ekibi

walllet ekibi

Akıllı Sözleşmeleri Güvenle İnceleme Rehberi

Akıllı sözleşmeleri okumak için önce sözleşme adresini kontrol edin, ardından kaynak kodun doğrulanıp doğrulanmadığına bakın. Bundan sonra sözleşme türünü inceleyin; okuma ve yazma fonksiyonlarına, onaylara, yönetici yetkilerine, yükseltilebilirliğe ve transfer kısıtlamalarına göz atın. Herhangi bir şeye onay vermeden önce, sözleşmenin tokenlerinizle neler yapabileceğini kontrol etmiş olursunuz.

Özet

  • Sözleşme adresiyle başlayın. İsimler, logolar, semboller ve grafikler kolayca taklit edilebilir.

  • Doğrulanmış bir sözleşmeyi incelemek daha kolaydır. Ancak doğrulanmış olması, güvenli olduğu anlamına gelmez.

  • Okuma fonksiyonları bilgi gösterir. Yazma fonksiyonları ise bakiyeleri, izinleri, ücretleri veya kuralları değiştirebilir.

  • Sıradan kullanıcılar için en önemli fonksiyonlar genellikle approve, allowance ve transferFrom işlevleridir; çünkü tokenlerinizi kimlerin taşıyabileceğini bunlar belirler.

  • Yönetici yetkileri önemlidir. Token basma, duraklatma, kara listeye alma, ücret değişiklikleri ve yükseltmeler imzanızdan sonraki risk durumunu tamamen değiştirebilir.

  • Bir işlemi onaylamadan önce sorun: Hangi varlık taşınabilir, bunu kim taşıyabilir, ne kadar yetki veriyorum ve bu yetki daha sonra da aktif kalabilir mi?

7-step visual guide showing how to read a smart contract before approving anything, including contract address, verified code, write functions, admin powers, upgradeability, and wallet prompt checks.

Bir akıllı sözleşmede aslında neyi okuyorsunuz?

Akıllı sözleşme, blokzincir adresinde konuşlandırılmış bir koddur. Ethereum ve diğer EVM uyumlu ağlarda kullanıcılar, bu adrese işlem göndererek sözleşmelerle etkileşime girer. Ethereum belgeleri, akıllı sözleşmeleri belirli bir adreste bulunan ve kullanıcılar etkileşime girdiğinde çalışan programlar olarak tanımlar.

Normal bir cüzdan kullanıcısı için akıllı sözleşme okumak, Solidity kodunun her satırını incelemek anlamına gelmez. Bir takastan önce kimsenin gece yarısı denetçi rolü oynamasına gerek yoktur.

Bu, bütçenizi doğrudan etkileyen kısımları kontrol etmek demektir: adres, izinler, yönetici kontrolü, transfer kuralları ve yükseltme yolları.

EVM ağlarında yeniyseniz, önce EVM cüzdanının ne olduğunu anlamak işinizi kolaylaştırır. Akıllı sözleşmeler, token onayları, dApp'ler, köprüler ve takaslar çoğunlukla bu dünyada yer alır. İşte temel harita:

Alan

Anlamı

Kontrol edilmesi gerekenler

Sözleşme adresi

Sözleşmenin gerçek zincir üstü kimliği

Resmi kaynakla eşleşiyor mu?

Kaynak kodu

Doğrulanmışsa, okunabilir kod

Kullanıcılar sözleşmenin ne yaptığını inceleyebiliyor mu?

Okuma fonksiyonları

Sorgulayabileceğiniz bilgiler

Sahip, roller, arz, duraklatma durumu, izinler

Yazma fonksiyonları

Bir şeyleri değiştiren işlemler

Onaylar, transferler, token basımı, ücretler, yükseltmeler

Etkinlikler ve günlükler

Sözleşme faaliyetlerinin geçmişi

Sahiplik transferleri, basımlar, yakımlar, duraklatmalar

Proxy veya uygulama

Yükseltilebilir sözleşme yapısı

Mantığı daha sonra kimler değiştirebilir?

Sözleşme adresi, kimliğin ta kendisidir. Bir token ismi sadece metinden ibarettir. Logo sadece bir görseldir. Sembol ise sadece bir semboldür. Güven verir ama aynı zamanda kolayca taklit edilebilir.

Adım adım akıllı sözleşme nasıl okunur?

Sözleşmeyi şu sırayla okuyun: adres, doğrulama, sözleşme türü, okuma fonksiyonları, yazma fonksiyonları, onaylar, yönetici yetkileri, yükseltilebilirlik, transfer kısıtlamaları.

Bu sıra önemlidir. Adres sahteyse, geri kalan her şey sadece göz boyamadır.

1. Sözleşme adresini doğrulayın

İşe resmi sözleşme adresiyle başlayın. Projenin web sitesini, dokümanlarını, doğrulanmış sosyal medya hesabını, dApp arayüzünü, CoinGecko, CoinMarketCap veya ilgili blok tarayıcısını kullanın.

USDT, USDC, WBTC veya popüler herhangi bir tokeni kontrol ediyorsanız, yalnızca sembole güvenmeyin. Bir dolandırıcı token de aynı adı ve logoyu kullanabilir. Önemli olan adrestir.

Bu durum özellikle takaslar veya köprü işlemlerinden önce kritik önem taşır. Kripto uygulamalarını sık kullanıyorsanız, ağlar arasında varlık taşımadan önce bu kripto takas ve köprü rehberini okuyun. Tek bir yanlış sözleşme veya aceleye getirilmiş bir onay, pahalı bir ders olabilir.

2. Sözleşmenin doğrulanıp doğrulanmadığına bakın

Doğrulanmış bir sözleşme, kullanıcıların blok tarayıcısında inceleyebileceği bir kaynak koda sahiptir. Doğrulama işe yarar çünkü kodu, fonksiyonları, rolleri ve yorumları görebilirsiniz.

Yine de, doğrulanmış olması sadece okunabilir olduğu anlamına gelir, güvenli olduğu anlamına gelmez.

Doğrulanmış bir sözleşme hala riskli izinler, merkezi yönetici kontrolleri, yükseltilebilir mantık yapısı, yüksek ücretler veya transfer kısıtlamaları içerebilir. Doğrulama size şeffaflık sunar, garanti değil.

3. Sözleşme türünü belirleyin

Farklı sözleşmeler farklı riskler taşır. Bir token sözleşmesi, stake sözleşmesi, DEX rotalayıcısı, köprü sözleşmesi, NFT sözleşmesi, proxy sözleşmesi ve akıllı cüzdan sözleşmesi aynı şekilde okunmamalıdır.

Token sözleşmeleri için ERC20, Ownable, Pausable, AccessControl, mint, burn, approve ve transferFrom gibi terimleri arayın.

NFT sözleşmeleri için ERC721, ERC1155 ve setApprovalForAll terimlerine bakın.

Yükseltilebilir sözleşmeler için proxy, implementation, upgradeTo veya TransparentUpgradeableProxy ifadelerini arayın.

Sözleşme bir akıllı cüzdan veya hesap soyutlama sözleşmesi ise risk modeli yine farklıdır. Burada hesap soyutlama ve akıllı sözleşme cüzdanlarını anlamak faydalı olacaktır; çünkü her sözleşme etkileşimi sadece bir token ticareti veya rastgele bir DeFi tıklaması değildir.

4. Okuma ve yazma fonksiyonlarını birbirinden ayırın

Okuma fonksiyonları genellikle bilgi gösterir. Yazma fonksiyonları ise bir şeyleri değiştirebilir.

Yaygın okuma fonksiyonları arasında name, symbol, decimals, totalSupply, balanceOf, owner, paused, allowance, hasRole ve implementation yer alır.

Yaygın yazma fonksiyonları ise approve, transfer, transferFrom, mint, burn, pause, setFee, blacklist, upgradeTo ve withdraw şeklindedir.

Basit bir kural: Cüzdanınız sizden bir işlemi onaylamanızı istiyorsa, bunu bir yazma işlemi olarak kabul edin. Normal olabilir ama yine de dikkat gerektirir.

Okumak size bir şey gösterir. İmzalamak ise bir şeye izin verir.

Akıllı sözleşmede onay (approve) ne anlama gelir?

approve, başka bir adrese cüzdanınızdan belirli bir miktara kadar belirli bir tokeni taşıma yetkisi verir.

Bu harcamayı yapacak olan taraf bir DEX rotalayıcısı, stake sözleşmesi, köprü, pazar yeri veya başka bir dApp sözleşmesi olabilir. Token onayı, bir dApp'in cüzdanınızdan belirli bir token türüne erişmesi ve taşıması için verilen bir izindir. Ayrıca bu onayların genellikle elinizde bulunan miktarı aşabileceğini de belirtmek gerekir. Bu durum insanları şaşırtır, çünkü zaten "onaylama" kavramı yeterince belirsizdir.

Visual explanation of what a token approval does in a smart contract, showing how approval gives a spender permission, how that permission stays onchain, and how transferFrom can move tokens later.

Risk basittir: Yanlış bir harcama adresine, özellikle de yüksek veya sınırsız miktarda onay verirseniz, o adres daha sonra tokenlerinizi taşıyabilir.

Bu, kullanıcıların kurtarma kelimelerini hiç paylaşmasalar bile fonlarını kaybetmelerinin yollarından biridir. Daha geniş bir güvenlik çerçevesi istiyorsanız, bu konu doğrudan bir kripto cüzdanının hacklenip hacklenemeyeceği sorusuyla ilgilidir. Bazen cüzdan filmlerdeki gibi "hacklenmez". Kullanıcı sadece anlamadığı bir izni imzalamıştır. Daha az dramatik ama yine de can yakıcıdır.

Onaylamadan önce tokeni, harcama adresini, miktarı, ağı ve onayın sınırlı mı yoksa sınırsız mı olduğunu kontrol edin.

Öncelikle hangi akıllı sözleşme fonksiyonlarını kontrol etmelisiniz?

Bazı fonksiyonlar sıradan kullanıcılar için daha önemlidir çünkü hareketi, arzı, izinleri veya yönetici yetkilerini kontrol ederler.

Fonksiyon veya sinyal

Ne anlama gelebilir

Kullanıcılar neden önemsemeli

approve

Harcama izni verir

Bir dApp daha sonra tokenleri taşıyabilir

allowance

Mevcut izinleri gösterir

Eski onaylar aktif kalabilir

transferFrom

Onayı kullanarak tokenleri taşır

Takas, stake ve köprü işlemlerinde yaygındır

owner / admin

Sözleşmeyi kimin kontrol ettiğini gösterir

Tek bir cüzdan büyük bir güce sahip olabilir

mint

Yeni tokenler oluşturur

Arz artabilir

pause

Bazı faaliyetleri durdurur

Transferler veya çekimler durabilir

blacklist / freeze

Belirli cüzdanları engeller

Varlıklarınızı taşıyamayabilir veya satamayabilirsiniz

setFee / setTax

Ücretleri değiştirir

Satış yapmak çok masraflı hale gelebilir

upgradeTo

Sözleşme mantığını değiştirir

Bugünkü kurallar yarın değişebilir

withdraw / rescueTokens

Fonları dışarı taşır

Yöneticinin fon çekme yetkisi açıklama gerektirir

Bunlardan birini her gördüğünüzde panik yapmayın. Bazıları normaldir, bazıları gereklidir. Bazıları ise yanlış ellerde tehlikelidir.

Her zamanki gibi karmaşık.

Doğrulanmış bir akıllı sözleşme yine de riskli olabilir mi?

Evet. Doğrulanmış bir sözleşme hala risk taşıyabilir.

Doğrulama, sadece kaynak kodun görünür olduğunu ve incelenebileceğini söyler. Güvenlik; sözleşmenin nelere izin verdiğine, onu kimin kontrol ettiğine, mantığının değişip değişemeyeceğine ve verdiğiniz izinlere bağlıdır.

Data graphic showing 2025 crypto risk numbers, including $14B received by crypto scams in 2025 and $2.17B stolen from crypto services by mid-2025, explaining why users should be cautious before approving smart contracts.

Doğrulanmış bir sözleşme hala sınırsız yönetici basımı, kara liste kontrolleri, transfer dondurma, yükseltilebilirlik, değişebilir satış ücretleri, riskli çekim fonksiyonları veya geniş onaylar içerebilir.

Bu nedenle doğrulamayı kontrolünüzün başlangıcı olarak kabul edin.

Bitiş çizgisi değil.

Hangi yönetici yetkilerine bakmalısınız?

Yönetici yetkileri, kullanıcılar etkileşime girmeye başladıktan sonra sözleşmeyi kimin değiştirebileceğini belirler.

Şu rolleri kontrol edin: owner, onlyOwner, admin, operator, controller, guardian, pauser, minter, blacklister, DEFAULT_ADMIN_ROLE, grantRole ve revokeRole.

Temel soru şudur: Ben imzaladıktan sonra kuralları kim değiştirebilir?

Bazı yönetici yetkileri normal karşılanır. Stabil kripto paralar, köprüler, erken aşamadaki protokoller ve uyumluluk gereksinimleri olan uygulamalar; duraklatma, kara listeye alma, yükseltme veya kurtarma kontrolleri içerebilir. Risk, bu yetkilerin nasıl yönetildiğine bağlıdır.

Bir çoklu imza (multisig), zaman kilidi (timelock), kamuya açık belgeler, net rol ayrımı ve şeffaf bir geçmiş; her şeyi tek bir bilinmeyen cüzdanın kontrol etmesinden çok daha farklı bir güven verir.

Yine de, birilerine güveniyorsunuz.

Bir akıllı sözleşme satmanızı engelleyebilir mi?

Evet, bazı sözleşmeler satışı zorlaştırabilir veya tamamen imkansız hale getirebilir.

Şu kelimeleri arayın: blacklist, freeze, denylist, whitelist, pause, tradingEnabled, maxTx, maxWallet, cooldown, setTax, sellTax, setFee, setRouter ve setPair.

Bir "bal küpü" (honeypot) tokeni, kullanıcıların satın almasına izin verip ardından satışı engelleyebilir veya cezalandırabilir. Bazen satış başarısız olur. Bazen vergi oranı fırlar. Bazen de sadece belirli cüzdanlar işlem yapabilir. Tam bir tuzak.

En güvenli adım, satın almadan önce sözleşmeyi kontrol etmek, sözleşme adresini aratmak, varlık sahiplerinin hareketlerini incelemek, işlem geçmişine bakmak ve devam etmek istiyorsanız çok küçük bir miktarla test etmektir.

Cüzdanınızda imzalamadan önce neleri kontrol etmelisiniz?

İmzalamadan önce, işlemi sade bir dile çevirin.

Kendinize sorun:

Hangi sözleşmeyle etkileşime giriyorum? Hangi fonksiyonu çağırıyorum? Hangi token taşınabilir? Harcayan veya alıcı kim? Ne kadar izin veriyorum? Bu onay bugünden sonra da aktif kalabilir mi? Sözleşme transferleri durdurabilir mi, ücretleri değiştirebilir mi, arz basabilir mi, cüzdanları kara listeye alabilir mi veya mantığı yükseltebilir mi?

Cüzdanınız sadece ham veriler, bir işlem özeti (hash) veya belirsiz bir onay ekranı gösteriyorsa, anlayabileceğinizden daha fazlasına güvenmeniz isteniyor demektir.

Bu, acele etmek için çok yanlış bir andır.

Akıllı sözleşme onaylarından önce neden okunabilir cüzdan uyarıları önemlidir?

Sözleşme kontrolü bağlantı kurmadan önce, cüzdan uyarısı ise imzalamak üzereyken gerçekleşir. Her ikisi de önemlidir.

Mock wallet signing prompt showing what users should check before signing a smart contract transaction, including action, spender, token, amount, network, and approval scope.

İşte walllet.com bu noktada devreye girer: kullanıcıların riskli sözleşme etkileşimlerini yetkilendirmeden önce daha net onay ekranlarına ihtiyacı vardır. Bir cüzdan; işlemi, varlığı, miktarı, harcayanı, alıcıyı, ağı ve izin türünü sıradan insanların anlayabileceği bir dille açıklamaya yardımcı olmalıdır.

walllet.com şifresiz kendi kendine saklama, geçiş anahtarları (passkeys), daha net işlem uyarıları ve şüpheli sözleşme ikazları üzerine kurulmuştur. Bu, her sözleşmeyi güvenli yapmaz ancak kullanıcının neyi onayladığını anlamadan bir şeyi imzalama riskini azaltmaya yardımcı olur.

Daha geniş ürün çerçevesi için bu konu akıllı kripto cüzdanı rehberine bağlanır. Konu basittir: Cüzdan arayüzü, tehlikeli işlemlerin yanlış anlaşılmasını zorlaştırmalıdır.

Özellikle onayları.

Özellikle sınırsız onayları.

Özellikle de birileri gelirlerini, stabil kripto paralarını veya gerçekten ihtiyaç duydukları fonları taşırken.

Sözleşmeleri okurken yapılan yaygın hatalar

  • İlk hata token ismine güvenmektir. Herkes bir ismi kopyalayabilir.

  • İkincisi, doğrulamaya çok fazla güvenmektir. Doğrulanmış olması, kodun görünür olduğu anlamına gelir. Risk, o görünür kodun içinde öylece duruyor olabilir.

  • Üçüncüsü, onayları göz ardı etmektir. Onay, sadece bir kurulum adımı gibi gelebilir ve kullanıcı unuttuktan uzun süre sonra bile aktif kalabilir.

  • Dördüncüsü, yükseltilebilirliği kaçırmaktır. Bir proxy sözleşmesi daha sonra yeni bir mantığa işaret edebiliyorsa, mevcut kaynak kod resmin sadece bir parçasıdır.

  • Beşincisi, "feragat edilmiş sahipliğe" (renounced ownership) çok çabuk güvenmektir. Sahiplikten feragat edilmesi bazı sahip yetkilerini kaldırabilir ancak diğer roller, proxy yöneticileri, harici denetleyiciler veya transfer kuralları hala var olabilir.

  • Altıncısı, cüzdan erişim güvenliği ile sözleşme güvenliğini karıştırmaktır. Daha güvenli bir giriş yöntemi, cüzdanınıza erişimi korumaya yardımcı olur. Ancak her dApp'i güvenli kılmaz. Bu tarafı anlamak için geçiş anahtarlı (passkey) cüzdan açıklamasını okuyun. Farklı katman, farklı risk.

Bir akıllı sözleşmeyi onaylamadan önceki son kontrol listesi

İmzalamadan, satın almadan, stake etmeden, takas etmeden, köprü kurmadan veya talep etmeden önce sözleşme adresini, kaynak doğrulamasını, sözleşme türünü, yazma fonksiyonunu, onay miktarını, harcayan adresini, yönetici rollerini, yükseltilebilirliği ve transfer kısıtlamalarını kontrol edin.

Checklist of seven questions to ask before approving a smart contract, including contract address, verified code, write function, approval receiver, permission amount, upgradeability, and selling restrictions.

Herhangi bir şey belirsiz geliyorsa yavaşlayın. Sözleşme adresini aratın. Kaynakları karşılaştırın. Küçük miktarlarla test edin. Riskli etkileşimler için ayrı bir cüzdan kullanın.

Sonra karar verin.

Hala biraz rahatsız mı hissediyorsunuz? Güzel. Bu rahatsızlık burada işe yarar. Alışık olmadığınız bir sözleşmeyi onaylamadan önce, riskli dApp'ler için ayrı bir cüzdan kullanın, küçük bir miktarla test edin ve onayın gerçekte neye izin verdiğini kontrol edin.

İmzalama ve onay süreçlerini anlamayı kolaylaştıran bir cüzdan istiyorsanız, bir walllet.com hesabı oluşturun ve küçük, düşük riskli bir işlemle başlayın. İlk adımı sıkıcı tutun. İşin içinde gerçek fonlar varken sıkıcı olmak iyidir.

Sıkça Sorulan Sorular

Okurlarımızın en çok merak ettiği soruların yanıtları

Onaylı akıllı sözleşmeler güvenli midir?

Token sözleşmesi satış yapmamı engelleyebilir mi?

Bir token sözleşmesinde kara listeye alma ile duraklatma arasındaki fark nedir?

Sınırsız onay vermek neden risklidir?

Feragat edilmiş sahiplik, bir tokenın güvenli olduğu anlamına gelir mi?

walllet.com riskli sözleşme etkileşimlerinde nasıl yardımcı olur?

Sıkça Sorulan Sorular

Okurlarımızın en çok merak ettiği soruların yanıtları

Onaylı akıllı sözleşmeler güvenli midir?

Token sözleşmesi satış yapmamı engelleyebilir mi?

Bir token sözleşmesinde kara listeye alma ile duraklatma arasındaki fark nedir?

Sınırsız onay vermek neden risklidir?

Feragat edilmiş sahiplik, bir tokenın güvenli olduğu anlamına gelir mi?

walllet.com riskli sözleşme etkileşimlerinde nasıl yardımcı olur?

Sıkça Sorulan Sorular

Okurlarımızın en çok merak ettiği soruların yanıtları

Onaylı akıllı sözleşmeler güvenli midir?

Token sözleşmesi satış yapmamı engelleyebilir mi?

Bir token sözleşmesinde kara listeye alma ile duraklatma arasındaki fark nedir?

Sınırsız onay vermek neden risklidir?

Feragat edilmiş sahiplik, bir tokenın güvenli olduğu anlamına gelir mi?

walllet.com riskli sözleşme etkileşimlerinde nasıl yardımcı olur?

Arka Plan Şekli

Mükemmel

lll

kbb

deneyim

Saniyeler içinde
cüzdanınızı oluşturun.

Yüz tanıma veya parmak izinizle (Geçiş Anahtarı) güvenli giriş yapın.

Arka Plan Şekli
Arka Plan Şekli

Saniyeler içinde
walllet'ınızı oluşturun.

Yüz tanıma veya parmak izinizle (Geçiş Anahtarı) güvenli giriş yapın.

Mükemmel bir deneyim

Arka Plan Şekli
Arka Plan Şekli

Saniyeler içinde
walllet'ınızı oluşturun.

Yüz tanıma veya parmak izinizle (Geçiş Anahtarı) güvenli giriş yapın.

Mükemmel bir deneyim