
Kripto dünyasındaki en maliyetli tıklama genellikle henüz hiçbir token transfer edilmeden önce gerçekleşir.
Token onayı, bir akıllı sözleşmeye adınıza kripto cüzdanınızdan belirli bir tokeni harcaması için verdiğiniz izindir. Genellikle swap, stake etme veya yatırma işlemlerinden önce karşınıza çıkar. Bu işlem swap işleminin kendisi değildir ve onay sınırsızsa, verilen izin ilk işlemden uzun süre sonra da aktif kalabilir. Bu makalede kriptoda token onayının ne anlama geldiğini, cüzdanların swap yapmadan önce neden onay istediğini, sınırsız onayın ne olduğunu ve daha net işlem yönlendirmeleriyle nasıl daha güvende kalabileceğinizi öğreneceksiniz.
Özetle
Token onayı, bir akıllı sözleşmenin cüzdanınızdan onayladığınız bir limite kadar token harcamasına izin verir.
Onay işlemi genellikle swap işleminden ayrıdır; bu nedenle "Onayla" seçeneğine tıklamak işlemin halihazırda gerçekleştiği anlamına gelmez.
Sınırsız onaylar, yinelenen gas ücretlerini ve fazladan tıklamaları azalttığı için yaygındır ancak harcayan tarafın kötü niyetli olması veya sonradan tehlikeye girmesi durumunda riski de artırır.
walllet.com, kullanıcıların imzalamadan önce izinleri daha iyi anlamaları için daha net, insanlar tarafından okunabilir işlem yönlendirmeleri etrafında tasarlanmıştır.
Token onayı nedir?
Token onayı, kriptonun arkadaki sessiz tuzak kapılarından biridir. Büyük kırmızı bir siren çalmaz. "Cüzdanınızı riske atmak üzeresiniz" gibi bariz bir uyarı bandı çıkmaz. Sadece USDC'yi Onayla veya Harcama limitine izin ver gibi bir buton görünür.

Arka planda, bu buton genellikle bir harcama limiti (allowance) belirler. ERC-20 token standardında "approve" işlemi, harcama yapacak bir adrese (genellikle bir akıllı sözleşmeye) yetki vermenizi sağlar; "transferFrom" ise bu adrese izin verdiğiniz tutara kadar token taşıma yetkisi verir. Bu mekanizma, diğer uygulamaların tokenlerinizi sizin manuel olarak transfer etmenize gerek kalmadan kullanabilmesi için vardır.
Token onayı şu anlama gelir:
Bu sözleşmenin, cüzdanımdaki ilgili tokenden bu tutara kadar kullanmasına izin veriyorum.
Bu normal bir durumdur. Ancak birçok kullanıcının kafasının karıştığı nokta da tam olarak burasıdır.
Onay, swap ve imza karşılaştırması
Daha derine inmeden önce, çoğu insanın ihtiyaç duyduğu temel ayrım şudur:
İşlem | Ne işe yarar? | Tokenler şu an taşınır mı? | Dikkat edilmesi gereken temel unsur |
Onay (Approval) | Bir sözleşmeye cüzdanınızdan token harcama izni verir | Genellikle hayır | Hangi token, hangi sözleşme, ne kadar harcama limiti |
Swap | Bir varlığı diğeriyle takas eder | Evet | Fiyat, sapma payı (slippage), rota, ücretler |
İzin / İmzalı Onay (Permit) | Desteklenen tokenler için harcama limitini belirlemek üzere imza kullanır | Her zaman ayrı bir işlemle gerçekleşmez | İmzanın neye ve ne kadar süreyle yetki verdiği |
Sadece bu tablo bile cüzdanla ilgili endişelerin çoğunu gidermeye yeter. Pek çok kullanıcı "Onayla" butonunun "Takas et" anlamına geldiğini düşünüyor. Ancak durum böyle değil. Onay sadece izindir. Swap ise asıl işlemdir.
İlgili yazı: Kripto Cüzdanları Hacklenebilir mi? Evet, Ama Genellikle Düşündüğünüz Şekilde Değil
Token onayları neden var?
Çünkü ERC-20 tokenleri, diğer uygulamaların onlarla standart bir şekilde çalışabilmesi için tasarlanmıştır.
ERC-20 standardı, transferFrom işlevini açıkça, siz yetki verdikten sonra sözleşmelerin adınıza token aktarmasına olanak tanıyan çekim tarzı bir iş akışı olarak tanımlar. Merkeziyetsiz borsaları, borç verme protokollerini, getiri ürünlerini ve diğer dApp'leri mümkün kılan şey de budur. Onaylar olmasaydı, her uygulamanın daha kullanışsız özel yöntemler geliştirmesi gerekirdi.
Yani onaylar şüpheli veya gizemli bir özellik değildir. Modern token tabanlı uygulamaların çalışma şeklinin bir parçasıdır.
Sorun onayların var olması değil.
Sorun, birçok cüzdanın ve dApp'in bunları hâlâ kötü ve anlaşılmaz bir şekilde açıklamasıdır.
Takas yapmadan önce neden onaya ihtiyacım var?
USDC, USDT veya WETH gibi bir ERC-20 tokeni takas ediyorsanız, swap sözleşmesinin bu tokeni cüzdanınızdan çekmek ve işlemi tamamlamak için genellikle izne ihtiyacı vardır. İş akışının genellikle iki adımda gerçekleşmesinin nedeni budur:
Önce tokeni onaylarsınız.
Ardından swap işlemini gerçekleştirirsiniz.
Bu durum, bazı kullanıcıların bir şeylerin ters gittiğini düşünmesine de yol açar.

Tokeni onaylarlar, bakiyelerinin henüz değişmediğini görürler ve cüzdanın hata verdiğini varsayarlar. Oysa onay sadece izindir. İkinci işlem gerçekleşmezse varlık dönüşümü de gerçekleşmez. walllet.com destek içeriklerinde bu kafa karışıklığına zaten değiniyor; cüzdan tasarımında işlem netliğinin bu kadar önemli olmasının nedenlerinden biri de bu.
Bir kripto cüzdanında "Onayla" ne anlama gelir?
Bir cüzdan sizden bir tokeni onaylamanızı istediğinde, aslında aynı anda üç soru sormuş olur:
Hangi token? Belki USDC, WETH veya başka bir ERC-20 varlığı.
Harfiyatı yapacak adres kim? Genellikle kullandığınız uygulamaya bağlı bir akıllı sözleşme.
Ne kadar? Belirli bir miktar veya bazen pratikte sınırsız bir miktar.
İşlerin hassaslaştığı yer işte bu son kısımdır.
Sınırlı bir onay kısaca, "bu sözleşme 50 USDC harcayabilir" der.
Sınırsız bir onay ise "bu sözleşme, ben iptal edene kadar, şimdi veya daha sonra bu tokenden gerektiği kadar harcayabilir" der.
Her cüzdan bu farkı kolayca görmenizi sağlamaz. walllet.com'un kapatmaya çalıştığı kullanıcı deneyimi boşluğu tam olarak budur. Ürünü ve eğitim içerikleri, işlem yönlendirmelerini defalarca anlaşılır terimlerle çerçeveleyerek kullanıcıları karmaşık sözleşme metinleriyle baş başa bırakmak yerine işlemi, varlığı, miktarı, izinleri, karşı tarafı ve ağı gösterir.
Sınırsız token onayı nedir?
Sonsuz onay olarak da adlandırılan sınırsız token onayı, harcama yapacak adrese çok büyük bir maksimum sınır tanır; bu limit ERC-20 entegrasyonlarında genellikle maksimum uint256 değeridir. Harcama limiti maksimum uint256 değerine ayarlandığında, sonsuz onay gibi çalışır.
Uygulamalar neden bunu ister?
Genellikle kolaylık sağlamak için.
Pek çok güvenilir dApp, kullanıcıların her işlemde tekrar gas ücreti ödemesini ve yeni bir onayı onaylamasını önlemek için pratikte sınırsız onaylar ister. Diğer bir deyişle, şimdi daha az tıklama, sonrasında ise kalıcı izin. Bu ödünleşim gerçektir. Riskin başladığı yer de tam burasıdır.
İlgili yazı: Kripto Oltalama (Phishing) Saldırılarından Nasıl Kaçınılır? walllet.com Sizden Asla Ne Yapmanızı İstemez?
Token onayı tehlikeli midir?
Bazen evet, her zaman ise "belki".
Bir token onayı sadece var olduğu için tehlikeli değildir. Pek çok güvenli ve meşru uygulama çalışabilmek için onaylara ihtiyaç duyar. Ancak aşağıdaki durumlardan biri geçerliyse onay riskli hale gelir:
Hangi sözleşmeyi onayladığınızı anlamadıysanız.
Sahte veya kötü amaçlı bir dApp'i onaylıyorsanız.
Gerekenden çok daha büyük bir harcama limiti tanıyorsanız.
Uygulamayı kullanmayı bıraktıktan uzun süre sonra bile eski onayları aktif bırakıyorsanız.
Onaylanan sözleşme daha sonra bir siber saldırıya uğruyorsa.
Onay dolandırıcılıklarının bu kadar can yakıcı olmasının nedeni budur. Kullanıcılar genellikle kurtarma kelimelerini (seed phrase) çaldırmamıştır veya şifrelerini vermemiştir. Sadece yanlış şeyi onaylamışlardır.

Sınırsız onaylar, birçok kötü amaçlı sitenin şüphelenmeyen kullanıcıları soymak için kullandığı yöntemdir. Bu yüzden onaylar konusunda son derece dikkatli olun; dolandırıcılar kullanıcıları kandırarak haklarını imzalatmaya itebilir ve blok zinciri onaylanan yetki neyse onu harfiyen yerine getirir.
Önemli bir ayrıntı: Bir onay genellikle cüzdanınızın tamamına değil, belirli bir tokene ve harcama yapacak adrese bağlıdır. WETH'yi onaylamanız, elinizdeki diğer tüm varlıklara otomatik olarak erişim sağlamaz. Ancak onay kapsamı genişse ve harcayan taraf kötü niyetliyse, o token için kaybınız yine de büyük olabilir.
Çoğu kullanıcının görmezden geldiği izin
Onayları göz ardı etmek kolaydır çünkü sanki ortada giden bir para yokmuş gibi hissettirir.
İşin hilesi de budur.
Bir swap işlemi riskli hissettirir çünkü aktiftir. Fonlar el değiştirir, sayılar oynar, somut bir şeyler gerçekleşir.
Bir onay ise zararsız görünür çünkü her şey arka plandadır. Ancak ipleri asıl kontrol eden yer arka sahnedir.
İşte walllet.com tam bu noktada önemli bir fark yaratıyor. Ürün, kurtarma kelimesi tiyatrosu yerine geçiş anahtarları (passkey) ve biyometriyi kullanarak gereksiz zorluklar olmadan gözetimsiz (self-custody) kullanım sunar ve siz onaylamadan önce işlem amacını okumayı kolaylaştırmayı hedefler. walllet, insanların okuyabileceği özetleri ve izin netliğini ön plana çıkarır. Ayrıca anahtarlarınız ve geçiş anahtarı kimlik bilgileriniz walllet sunucularında değil, sizin kontrolünüzde kalan gözetimsiz bir yapıdadır.
Hiçbir cüzdan kötü amaçlı bir sözleşmeyi güvenli hale getiremez. Ancak daha iyi bir cüzdan, imzalamadan önceki o anı bir tahmin oyunundan çıkarabilir.
Onay vermeden önce kontrol etmeniz gereken 5 şey

Onayla butonuna basmadan önce biraz yavaşlayın ve şu beş şeyi kontrol edin.
1. Hangi token onaylanıyor?
Sırf uygulama arayüzü tanıdık geliyor diye bir tokeni onaylamayın. Kullanmak istediğiniz varlık olduğundan emin olun.
2. Harcama yapacak taraf kim?
Sözleşme veya protokol adını arayın. Eğer harcayan taraf net değilse, bu tek başına duraklamak için bir sebeptir.
3. Ne kadarlık bir limite izin veriyorsunuz?
Belirli bir miktar belirlemek ayrı, sınırsız onay vermek ayrıdır. Bir swap için yalnızca 40 USDC'ye ihtiyacınız varsa, pratikte sonsuz olan bir onayı bir kez daha düşünmelisiniz.
4. Bu onay neden gerekli?
Eğer işlem bir swap, yatırma veya stake etme süreciyse onay normal olabilir. Ancak bu istek belirsiz bir "cüzdanı doğrula" adımından veya rastgele bir airdrop sayfasından önce geliyorsa oradan uzaklaşın.
5. Siteye ve alan adına güveniyor musunuz?
Birçok onay kaynaklı kayıp; oltalama, klon siteler veya sahte destek mesajlarıyla başlar. walllet.com'un kendi oltalama karşıtı kılavuzu da aynı temel noktaları vurguluyor: gerçek alan adını doğrulayın, aciliyet hissi uyandıran durumlara şüpheyle yaklaşın ve anlamadığınız hiçbir şeyi asla imzalamayın.
Bir onay ne zaman iptal edilmelidir?
Bir dApp'i kullandığınız an her onayı hemen iptal etmeniz gerekmez. Ancak şu durumlarda onayları gözden geçirmeli ve iptal etmelisiniz:
Artık o uygulamayı kullanmıyorsanız
Şu an güvenmediğiniz bir siteye bağlandıysanız
Kullandığınız bir protokol güvenlik açığı yaşadıysa
Cüzdanınızda garip hareketler fark ettiyseniz
Yüksek değerli varlıklarınızdaki riski azaltmak istiyorsanız
Bir harcama limitini iptal etmek (revoke), o dApp'in artık cüzdanınızdaki ilgili tokenlere erişememesi ve bunları taşıyamaması anlamına gelir. Blok tarayıcıları (block explorers), kullanıcıların eski harcama limitlerini incelemesine ve iptal etmesine yardımcı olacak onay kontrol araçları sunar.
İlgili yazı: Blok Tarayıcıda Kripto İşlemi Nasıl Okunur?
Bu iyi bir alışkanlıktır. Çok havalı görünmeyebilir ama iyidir. Kurutma makinesi alev almadan önce toz filtresini temizlemek gibidir.
Onay, bir işlemle (transaction) aynı şey midir?
Evet ve hayır.
Bir onay genellikle zincir üzerindeki kendi bağımsız işlemidir. Gas ücreti gerektirir, zincire kaydedilir ve o token için harcama limit durumunu değiştirir. Ancak tamamlamaya çalıştığınız swap, stake veya yatırma işlemiyle aynı işlem değildir. Bu asıl eylem genellikle onaydan sonra gerçekleşir. ERC-2612, desteklenen tokenler için imzalı bir mesajın, önce ayrı bir on-chain onay işlemine gerek kalmadan limiti belirleyebildiği izin tabanlı (permit) bir alternatif getirmiştir; ancak temel fikir yine aynıdır: harcama yetkisi veriyorsunuz.
Yani onay, birçok cüzdan akışında bir işlemdir ancak muhtemelen yapmak için geldiğiniz nihai eylemin kendisi değildir.
walllet.com kriptodaki bu pürüzleri çözüyor
Token onayları güvenlik ile kullanılabilirliğin kesişim noktasında yer alır ve walllet.com tam olarak bu noktada fark yaratmayı hedefler.
Kullanıcılar neyi onayladıklarını hâlâ anlayamıyorlarsa, deneyim hâlâ kırılgan demektir. walllet’ın insanların okuyabileceği işlem tasarımı işte bu yüzden önemlidir. Güvenlik sadece anahtarları güvenle saklamakla ilgili değildir. Kullanıcı işlemi onaylamadan önce niyetini açıkça görebilmesiyle de ilgilidir.
Onaylar bu felsefe için mükemmel bir sınav niteliğindedir.
Çünkü bazen en güvenli cüzdan, tehlike anında en yüksek sesle bağıran değil, tehlikeyi sizin içine düşmeyeceğiniz kadar basitçe açıklayandır.
Geçiş anahtarları, biyometri kullanan bir gözetimsiz cüzdan ve imzalamadan önce onayları kolayca anlamanızı sağlayan net işlem yönlendirmeleri için walllet.com'u deneyin.