Honeypot Token Nedir? Alabildiğin Ama Satamadığın Tuzak
Honeypot token, alabildiğin ama satamadığın tuzak bir kripto tokendir. Nasıl çalışır, Solana'da nasıl kurulur ve almadan önce nasıl anlaşılır, bu yazıda.

Honeypot token nedir?
Honeypot token, satın almanın serbest ama satmanın teknik olarak engellendiği, yatırımcıyı içeri çekip parasını kilitlemek için tasarlanmış bir dolandırıcılık tokenidir: alış işlemi sorunsuz çalışır, satış işlemi ise hiçbir zaman tamamlanmaz. Buradaki token, blokzincir üzerinde üretilen dijital bir varlık demek; Solana'daki milyonlarca coin bu tanıma girer.
İsmin kafa karıştırması normal. Türkçe kaynaklarda "honeypot nedir" diye arattığında karşına çıkan bal küpü tanımı siber güvenliğe aittir: orada honeypot, saldırganları gerçek sistemlerden uzak tutmak için bilerek kurulan sahte bir sunucudur. Siber güvenlikteki bal küpünden farklı olarak kriptoda honeypot, alabildiğin ama satamadığın bir tokendir. Tuzak sunucuyu kuran taraf iyi niyetlidir, tuzak tokeni kuran taraf senin parana göz diker.
Tuzağın hedefi genellikle yeni çıkan, hızlı yükselen coinlerin peşindeki küçük yatırımcıdır. Dolandırıcı tokeni üretir, alım satımın dönmesi için havuza bir miktar para koyar, sosyal medyada pompalar ve alışların gelmesini bekler. Sen grafiğe bakıp fırsat görürsün, o senin paranın havuza girmesini bekler.
"Satamıyorum, coin satılmıyor, token satılamıyor" gibi aramaların ardında çoğu zaman bir honeypot coin vardır. Belirti hep aynıdır: alırken tek tıkla geçen işlem, satarken ya hata verir ya da sonsuza kadar bekler.
Honeypot nasıl çalışır?
Honeypot iki kapılı çalışır: alış kapısı sonuna kadar açık, satış kapısı gizlice kilitli. Yem tam olarak bu açık kapıdır. Tokeni alırken her şey normal görünür; işlem onaylanır, token cüzdanına düşer. Cüzdan, kripto varlıklarını tuttuğun ve işlemleri imzaladığın dijital hesap demek. Satmaya kalktığında ise kilit devreye girer ve işlem ya hata verir ya da hiç tamamlanmaz.
Gündelik bir benzetme: para atabildiğin ama para çekme kolu olmayan bir otomat düşün. Bozukluğu atarsın, makine sayar, ekranda bakiyen büyür. Çekmeye gelince kol yok. Makineyi tasarlayan kişi o kolu bilerek koymadı ve sonradan takabilecek tek kişi de yine kendisi.
Her honeypot tam kilitli de değildir. Bazıları satışa izin verir ama tutarın neredeyse tamamını kesinti olarak alır; sattığını sanırsın, eline bir şey geçmez. Bazılarında yalnızca dolandırıcının kendi cüzdanları satabilir, diğer herkes kapıda kalır. Görünüm değişir, sonuç değişmez: paran içeride kalır.
Kilidin nasıl kurulduğu zincire göre değişir. Kimi projede satış fonksiyonu koddan bozulur, kimi projede token sahibinin elinde tuttuğu bir yetki kullanılır. Yetki (authority), tokeni çıkaran kişinin zincir üzerinde saklı tuttuğu özel izinler demek: dondurma, geri çekme, ücret belirleme gibi. Grafiğin sürekli yükselmesi de tuzağın parçasıdır. Herkes alabildiği, kimse satamadığı için fiyat tek yöne gider; yükselen grafik yeni kurbanları çeker ve tuzak kendi reklamını kendisi yapar.
Bir token honeypot mu, nasıl anlaşılır?
Beş kontrolle yaygın honeypot kalıplarının çoğunu yakalarsın: dondurma yetkisi açık mı, Token-2022 uzantıları neler, mevcut sahipler gerçekten satabilmiş mi, likidite yani tokenin alınıp satılabilmesini sağlayan ortak para havuzu gerçek mi ve alıcı cüzdanlar organik mi. Bu liste her tuzağı yakalamaz ama sahadaki vakaların büyük kısmı bu beş maddeden birine takılır.
| Kontrol | Neye bakıyorsun | Kötü cevap neye benzer |
|---|---|---|
| Freeze authority açık mı? | Dondurma yetkisi hâlâ bir cüzdanın elinde mi, yoksa kalıcı olarak iptal mi edilmiş? Solscan gibi zinciri herkese açık gösteren bir gezgin sitesinde token sayfasının yetki alanına bak. | Yetki aktif ve anonim bir cüzdanda duruyor. Sahibi istediği an senin hesabını dondurabilir; satışın tek imzayla kapanması demek. |
| Token-2022 uzantıları neler? | Token yeni standartla basılmışsa hangi uzantılar ekli? Kalıcı delege, transfer kancası ve transfer ücreti alanlarını tek tek kontrol et. | Kalıcı delege tanımlı, transfer ücreti %100'e yakın ya da transfer kancası bilinmeyen bir adrese bağlı. Üçü de tek başına ciddi alarm. |
| Sahipler satabilmiş mi? | Son işlem geçmişinde gerçek satışlar var mı? Farklı cüzdanlardan gelen, tamamlanmış satışlar ara. | Yüzlerce alış var, satış tarafı bomboş ya da satabilen tek adres tokeni çıkaran ekibin cüzdanı. |
| Likidite gerçek ve çekilebilir mi? | Havuzda ne kadar para var, kilitli mi, kimin kontrolünde? Sığ havuz, satış açık olsa bile karşılık bulamayacağın anlamına gelir. | Havuz birkaç yüz dolarlık, kilitsiz ya da tamamı tek cüzdanın elinde. Böyle bir havuz her an çekilebilir. |
| Alıcılar aynı anda mı gelmiş? | İlk alıcı cüzdanların yaşına ve alım zamanlarına bak. Organik ilgi dakikalara ve saatlere yayılır, bot ağı saniyelere sıkışır. | Onlarca yeni açılmış cüzdan aynı dakikada alım yapmış. Hacmi gerçek alıcılar üretmiyor, tek merkezden yönetilen botlar üretiyor. |
Üçüncü satır için işlem geçmişini elle taramana gerek yok; sahip listesini ve satış davranışını gösteren Holder Snapshot bir tokenin sahiplerinin gerçekten satış yapıp yapamadığını tek ekranda gösterir. Beşinci satır için de alıcı cüzdanların bağlantılarını haritalayan Wallet Scope ücretsiz bir başlangıçtır; aynı kaynaktan beslenen cüzdan kümeleri haritada hemen belli olur.
En pratik test küçük bir miktarla satış denemektir. Satamıyorsan büyük miktarı hiç alma; kaybın birkaç dolarla sınırlı kalır.
Solana'da honeypot mümkün mü?
Mümkün, ama mekanizması Ethereum'dakinden farklı. Ethereum'da klasik honeypot, satış fonksiyonu bilerek bozulmuş ya da satış vergisi %100'e çekilmiş kötü niyetli bir kontrattır. Solana'da tokenler böyle özel transfer kodu taşımaz; hepsi aynı standart programı kullanır. Bu yüzden Solana'da klasik Ethereum tarzı satış engelleyen kontrat yoktur; tuzak, yetkiler ve uzantılar üzerinden kurulur.
Birinci yol dondurma yetkisi. Freeze authority, token sahibinin senin hesabındaki tokeni dondurabilmesi demek. Yetki iptal edilmemişse sahibi alım yapan her cüzdanı tek tek kilitleyebilir. Token cüzdanında durur, bakiyende görünür ama yerinden kıpırdamaz. His tam olarak bloke edilmiş bir banka hesabına benzer: para senin, ama dokunamazsın.
İkinci yol Token-2022 uzantıları. Token-2022, Solana'nın uzantı destekleyen yeni token standardıdır ve bazı uzantılar kötüye kullanılmaya açıktır. Permanent delegate, tokenı cüzdanından geri çekebilen kalıcı bir yetkidir; tanımlıysa sahibi aldığın tokeni istediği an geri alır. Transfer kancası (transfer hook) her transferi ek bir koşuldan geçirir; kötü kurgulanmışsa satışını sessizce reddeder. Transfer ücreti uzantısı %100'e ayarlanırsa gönderdiğin tutarın tamamını yutar. Bu uzantıların meşru kullanım alanlarını ve risklerini Token-2022 ile klasik SPL token farklarını anlattığımız yazıda ayrıntılı işledik.
İyi haber şu: bu yetkilerin ve uzantıların hepsi zincirde herkese açık durur. Ethereum'daki gibi gizlenmiş kontrat kodu okumana gerek yok; neye bakacağını bilirsen tuzak birkaç dakikada ortaya çıkar. Yukarıdaki kontrol listesi tam olarak bu yüzden Solana'da iyi çalışır.
Honeypot'a düştüm, ne yapabilirim?
Açık konuşalım: çoğu durumda para geri gelmez. Satışı engelleyen yetki tuzağı kuran kişinin elindedir ve hiç kimse, hiçbir araç, hiçbir platform o kişiyi satışa izin vermeye zorlayamaz. Bu gerçeği baştan kabul etmek seni ikinci bir kayıptan korur, çünkü çaresizlik yeni tuzakların en sevdiği zemindir.
Elinde kalan seçenekler şunlar:
- Aynı tokenden daha fazla almayı bırak. Ortalama düşürmek burada çalışmaz çünkü hangi fiyattan alırsan al, satamazsın.
- Cüzdanında o tokene verdiğin harcama izinlerini (delegasyonları) geri çek. Parayı kurtarmaz ama kalan varlıklarına uzanan eli keser.
- Tokeni gezgin sitelerinde ve topluluk kanallarında raporla. Uyarı etiketleri sonraki alıcıların bir kısmını durdurur.
- Deneyimini paylaş. Tuzaklar sessizlikten beslenir; senin yazdığın tek bir uyarı bile birinin aynı hataya düşmesini engelleyebilir.
- Kalanı zarar say ve defteri kapat. Tokeni cüzdanda tutmanın sana kazandıracağı bir şey yok, kaybı büyütecek yeni alımlardan uzak dur.
Yapamayacağın tek şey en önemlisi: kontratı ya da yetkiyi dışarıdan değiştirmek. "Paranızı kurtarıyoruz" diyen servislerin neredeyse tamamı ön ödeme ister ve ortadan kaybolur; ikinci kez aynı kişilere para kaptırma.
Honeypot ile rug pull farkı nedir?
Honeypot satışı engeller, rug pull likiditeyi çeker. Honeypot'ta token cüzdanında durur ama satış kapısı kilitlidir; değeri kağıt üzerinde vardır, nakde dönmez. Rug pull'da satış teknik olarak serbesttir ama tuzağı kuran ekip havuzdaki parayı çekip gittiği için satacak bir karşılık kalmaz.
Bir örnek üzerinden bak: honeypot'ta token hâlâ cüzdanındadır, fiyat ekranda gülümser ama satış butonu çalışmaz. Rug pull'da buton çalışır, karşılığında eline geçen tutar sıfıra yakındır çünkü ekip havuzu çoktan boşalttı.
İki tuzak sık sık aynı projede birleşir: önce satışlar engellenir ve hacim şişer, ardından likidite çekilir. Alım öncesi kontrol alışkanlığı ikisine karşı da en iyi savunmadır. Rug pull belirtilerini adım adım anlatan daha geniş dolandırıcılık kontrol listesi bu yazının doğal devamı sayılır.
Sık sorulan sorular
Kriptodaki honeypot ile siber güvenlikteki bal küpü aynı şey mi?
Hayır. Siber güvenlikte bal küpü, saldırganları gerçek sistemlerden uzak tutmak için kurulan sahte bir sunucudur ve savunma amaçlıdır. Kriptoda honeypot ise yatırımcının parasını kilitlemek için tasarlanan tuzak bir tokendir. İsim ortak, niyet tam ters: biri saldırganı oyalayıp seni korur, öteki doğrudan seni soyar.
Honeypot'tan para kurtarılır mı?
Çoğunlukla hayır. Satışı engelleyen yetki dolandırıcının elinde olduğu için dışarıdan kimse o kilidi açamaz. Nadiren tuzağı kuran kişi çıkış yaparken kısa bir satış penceresi açar ama buna güvenerek beklemek strateji sayılmaz. Para iadesi vaat eden kurtarma servislerine de yaklaşma; büyük kısmı ikinci bir tuzaktır.
Küçük bir test satışı işe yarar mı?
Evet, en pratik test budur. Almayı planladığın tokenden önce küçük bir miktar al ve hemen satmayı dene. Satış sorunsuz geçerse en yaygın tuzak senaryolarını elemiş olursun. Geçmezse cevabını ucuza aldın demektir. Yine de tek başına yeterli sayılmaz; dondurma yetkisi senin test satışından sonra da devreye girebilir.
Freeze authority olan her token honeypot mu?
Hayır. Dondurma yetkisinin meşru kullanımları var: stablecoin yani fiyatı dolara sabitlenen token çıkaran şirketler, yasal taleplerde hesap dondurmak için bu yetkiyi tutar. Bazı kurumsal projeler de uyumluluk gereği açık bırakır. Yetkinin varlığı tek başına suç kanıtı sayılmaz; anonim bir meme coin'de açık durması ise ciddi bir kırmızı bayraktır.
Solana'da honeypot Ethereum'daki kadar yaygın mı?
Klasik biçimiyle daha az yaygın çünkü Solana'da tokene özel satış kodu yazılamıyor. Buna karşılık dondurma yetkisi ve Token-2022 uzantıları üzerinden kurulan tuzaklar gerçek ve sahada görülüyor. Kesin bir oran vermek zor; iki zincirde de yeni çıkan, anonim ve denetlenmemiş tokenlerde risk yüksek. Zincir farkı dikkat ihtiyacını ortadan kaldırmaz.
Bir tokeni almadan önce hangi araçla kontrol ederim?
Sahip listesi ve satış davranışı için Holder Snapshot, alıcı cüzdanların bağlantıları için Wallet Scope iyi bir başlangıçtır; ikisi de yukarıdaki kontrol listesinin en zahmetli iki adımını dakikalara indirir. Gezgin sitesinden dondurma yetkisine ve uzantılara bakmayı da alışkanlık haline getir. Bu yazı bilgilendirme amaçlıdır, bu yatırım tavsiyesi değildir.


