Dijital Varlıklar
Solidus Labs tarafından ‘The Rug Pull Report’ özetleri

Solidus Labs, bir blokzincir izleme platformu, 2022 Rug Pull Report raporunu yayınladı ve neredeyse iki milyon yatırımcının rug pull token’ları nedeniyle fon kaybettiğini ortaya koydu. Bu, en büyük kripto platformlarının çöküşünden dolayı güvencesiz kayıplar yaşayan yatırımcı sayısıyla karşılaştırılabilir.
Firmanın Web3 AML çözümü, 2020’den bu yana bir EVM blokzincirine dağıtılan her yeni kripto para biriminin kaynak kodunu taradı ve bu, bugüne kadar 1,8 milyon token ve 12 zincir gösterdi.
Kripto para endüstrisindeki tehdit aktörlerinin saatte 15 kadar kripto dolandırıcılık başlattığı bulundu. Ayrıca BNB Chain tokenlerinin %12’si dolandırıcılık, herhangi bir blokzincirdeki en yüksek oran iken, tüm Ethereum tokenlerinin %8’i rug pull gerçekleştirecek şekilde programlanmış.
Rug pull’lar kripto sektöründe büyük yıkıma neden oluyor; Solidus Labs raporuna göre 1 Aralık 2022 itibarıyla 2022’de 117.629 rapor edilen dolandırıcılık tokeni oluşturuldu. Araştırma, 2022’de dolandırıcılar ve rug pull’lar nedeniyle kaybedilenlerin neredeyse iki katı olduğunu ortaya koydu.
Bu yıl oluşturulan dolandırıcılık tokeni sayısı, Solidus’un neredeyse 83.400 sahte token tespit ettiği 2021’e göre %41 artış gösterdi. Ve beklendiği gibi, 2022, şirketin Eylül 2020’den bu yana izlediği dönemde sahte kripto tokenleri için şimdiye kadarki en büyük yıl oldu.
Bu arada, Federal Ticaret Komisyonu’na göre, tüketiciler Ocak 2021’in başı ile Mart 2022 arasında kripto para dolandırıcılığı nedeniyle $1 milyardan fazla kaybetti. Mevcut yılın ilk çeyreğinde, ABD’de kripto dolandırıcılık ve sahtekarlıklardan kaynaklanan kayıplar 185 milyon dolar oldu.
Ancak, Privacy Affairs’tan yeni bir anket, 2022’de kaybedilen veya çalınan para miktarı (100 milyon dolar veya daha fazla) ile ölçülen en büyük beş kripto para kaybı, dolandırıcılık ve hack’in toplamda neredeyse 3,5 milyar dolar olduğunu ortaya koydu.
Rug Pull Salgını
Rug pull salgını kripto dünyasını kasıp kavuruyor ve birçok yatırımcı zor kazanılmış parasını kaybediyor. Bu bağlamda, özel raporunda Solidus Labs, en yaygın akıllı sözleşme dolandırıcılığı olan Rug Pull’ı kapsamlı bir şekilde inceliyor.
2021’e benzer şekilde, 2022’deki kripto para hack’leri ve dolandırıcılıkların çoğu, DeFi protokolündeki, borsa platformlarındaki ve blokzincir köprülerindeki zayıflıkları ve güvenlik açıklarını kullanan saldırılar ve diğer tehdit aktörleri tarafından gerçekleştirildi.
Genel olarak, kripto para çıkış dolandırıcılıkları, bir kripto dolandırıcının yatırımcılara ve farkında olmayan kripto kullanıcılarına büyük getiriler vaat eden bir kripto token/proje için fon toplama girişiminde bulunduğu bir taktiktir.
Öte yandan, rug pulling, bir kişi ya da grubun bir token oluşturup değerini artırdığı ve ardından projenin tüm değerini çektiği bir çıkış dolandırıcılığıdır.
Kısacası, rug pull, ekiplerin token değerini şişirerek yatırımcıları çektiği ve ardından projenin inşa edilmesinden önce çekildiği bir kripto dolandırıcılıktır. Token dağıtıldıktan sonra, bir rug pull ekibi genellikle merkezi olmayan bir borsada (DEX) likidite havuzu oluşturur; bu borsa merkezi bir varlık tarafından işletilmez ve KYC kontrolü gerektirmez.
Solidus Labs, rug pull tokenlerinin kasıtlı olarak hırsızlık için programlandığını, akıllı sözleşmelerinin ikincil satışları devre dışı bırakabildiğini, alıcılara %100 satış ücreti kesebildiğini veya geliştiricilerin yeni tokenler basmasına izin verebildiğini buldu.
Kripto para risk izleme ve piyasa izleme firması tarafından yapılan bir çalışmaya göre, rug pull’lar kripto dünyasındaki en yaygın dolandırıcılıklardan biridir; 1 Aralık 2022’ye kadar Eylül 2020’den itibaren dolandırıcılar tarafından 200.000’den fazla sahte token dağıtıldı.
Dolandırıcılar, paralarını aklamak ve dolandırıcılıklarını başlatmak için kripto-para fiat borsalarını kullanabiliyor. Ayrıca, bu kötü niyetli tokenlerin %99’undan fazlasının, yalnızca zincir üzerinde gerçekleştiği için geleneksel dolandırıcılık tespit yöntemleriyle tespit edilemediği bulundu.
Ayrıca, tokenler yetkililer tarafından tespit edilemiyor çünkü dolandırıcılık tokenin akıllı sözleşmesinde kodlanmış, merkezi olmayan bir borsada işlem görüyor ve yasa dışı kazançları fiat para birimi yerine kripto olarak ifade ediliyor.
Ek olarak, token dolandırıcıları daha fazla yatırımcıya ulaşmak için sahte pazarlama yöntemleri kullanabilir; örneğin sosyal medyada spam göndermek için botlar kullanmak veya yıkama ticareti yapmak, bu işlemler bir web domaini kaydetmeden de gerçekleştirilebilir.
Sert ve Yumuşak Rug Pull’lar
Blokzincir izleme firması Solidus Labs, akıllı sözleşme tarama teknolojisini kullanarak milyonlarca token sözleşmesini taradı ve dolandırıcılık açıklarını benzeri görülmemiş bir doğrulukla işaretledi.
Rug pull’lara daha derinlemesine bakıldığında, firma iki ana tür olduğunu paylaştı – sert ve yumuşak. Sert bir rug pull, token dolandırıcılığı olarak da bilinir; dolandırıcı tokenini yatırımcılardan çalacak şekilde programlar. Sert rug pull’ların yedi ana tipi vardır; honeypot’lar, gizli mint’ler, sahte sahiplik feragatları, gizli bakiye değiştiricileri, gizli ücret değiştiricileri, gizli maksimum işlem tutarı değiştiricileri ve gizli transferler.
Firma, alıcıların tokenlerini yeniden satmasını engelleyen 98.442 honeypot dolandırıcılığı tespit etti. Honeypot dolandırıcılıklarında, alıcıların token satmasına izin verilmez; bu da fiyatın dolandırıcının istediği sürece artmasına neden olur ve “ay’a çıkma” (mooning) token görünümü yaratır, böylece daha fazla kullanıcıyı satın almaya ikna eder – bu da onları kesinlikle en popüler rug pull yapar.
Honeypot’ların çoğu dört yoldan birinde uygulanmıştır: likidite havuzu engelleri, dış sözleşmeler kullanma, kara listeler veya beyaz listeler. Solidus Labs’ın rug pull tespit aracına göre, 30.323 likidite havuzu blok dolandırıcılığı, 35.424 dış sözleşme dolandırıcılığı ve 10.639 kara/beyaz liste dolandırıcılığı vardı.
Solidus, bu yıl başarıyla yürütülen en etkili “honeypot”un 3,3 milyon dolarlık bir squid game token dolandırıcılığı (SQUID) olduğunu söylüyor; yatırımcılar hype’a katıldığında token birkaç gün içinde %45.000 artış gösterdi, ancak satılamadı ve sonuçta anonim bir kurucu, yatırımcı fonlarıyla kaçmış gibi göründü.
Firma ayrıca toplam 60.985 gizli mint tespit etti; bu durumda geliştiriciler token sözleşmesindeki gizli bir fonksiyonu kullanarak sınırsız yeni token oluşturabilir. Bu fonksiyon çağrıldıktan sonra, dolandırıcı bu ekstra tokenleri piyasaya satabilir ve diğerlerinin elindeki tokenlerin değerini düşürebilir.
Bu arada, tahmini 48.974 sahte sahiplik feragatı gerçekleştirildi. Bu tür bir dolandırıcılıkta, dolandırıcı token sözleşmesi üzerindeki kontrolü bıraktığı izlenimini verir, ancak gerçekte bırakmaz. Dolandırıcı hâlâ sözleşmedeki sadece sahibi tarafından kullanılabilen fonksiyonlara erişebilir; örneğin ticareti duraklatma, token basma veya ücret ayarlama fonksiyonları. Bu durum aldatıcıdır ve insanların parasını kaybetmesine yol açabilir.
Gizli bakiye değiştiricileri dolandırıcılıklarında, bir veya daha fazla dışa ait hesap (EOA) veya token sözleşmesi, token sahiplerinin bakiyelerini değiştirebilir. Bu tür 8.340 vaka olmuştur. Adından da anlaşılacağı gibi, gizli transfer geliştiricilerin diğer kullanıcıların adreslerinden kendilerine token göndermesine izin verir. Dolandırıcılar toplamda 2.026 gizli transfer dolandırıcılığı gerçekleştirdi.
Dikkat edilmesi gereken bir diğer dolandırıcılık türü, token geliştiricilerin token alım satımında toplanan ücretleri değiştirmesine izin veren gizli ücret değiştiricileridir. Dolandırıcılar bu değişikliği, kullanıcıları başlangıçta kabul edilenin çok daha yüksek bir ücrete ödemeye zorlamak için kullanabilir. Bazı durumlarda, kullanıcılar transferlerinin %100’ünü kaybetmiştir. Bu tür bir dolandırıcılığın kurbanı olmamak için, herhangi bir token alım veya satımında ilgili ücretlere dikkatle bakın.
Gizli ücret değiştiricileriyle ilgili 823 vaka bulunurken, gizli maksimum işlem tutarı değiştiricileriyle en az dolandırıcılık tespit edildi; 40 dolandırıcı maksimum işlem değerini sıfıra kadar düşük bir seviyeye ayarladı.
Şimdi, ikinci türde – yumuşak rug pull, aynı zamanda çıkış dolandırıcılığı olarak da bilinir; dolandırıcı tokenini yatırımcılardan çalmak için tanıtır. Yanıltıcı pazarlama web siteleri ve yol haritaları yayınlayabilir, sahte ortaklıklar duyurabilir veya botlar kullanarak ticaret aktivitesi yaratabilir.
Rug’u çekmeden önce, çıkış dolandırıcıları yanıltıcı bir pazarlama web sitesi oluşturabilir, var olmayan ortaklıkları duyurabilir, geliştirme ekipleri veya destekçileri hakkında doğru olmayan iddialarda bulunabilir, tokenin hacmini veya fiyatını yapay olarak şişirmek için yıkama ticareti yapabilir, halka açık olarak sahip olduklarını iddia ettiklerinden çok daha fazla token tahsis edebilir veya Twitter, Discord, Reddit veya Telegram gibi platformlarda token hakkında olumlu duygu yaymak için sosyal medya botları kullanabilir.
Rug Pull Dolandırıcılıklarının Merkezinde CEX’ler
Solidus Labs, yakın zamanda Solidus Threat Intelligence’ı başlattı; bu, gerçek zamanlı tehdit tespit aracı, Anti-Money Laundering (AML) ekiplerine ve diğerlerine akıllı sözleşme dolandırıcılıklarını tespit etmede yardımcı olmak için tasarlandı ve Merkezi Olmayan Finans (DeFi) ve Web3 için en büyük zorluklardan biri olarak ortaya çıktı.
Birçok kripto para borsası, kripto cüzdanı ve hatta sahte kripto paraların bulunması kesinlikle durumu iyileştirmiyor. Bilmeniz gereken, diğer tüm çevrimiçi sektörlerde olduğu gibi, kripto para evreninde de kesinlikle bazı kötü elmaların olduğu.
Ancak bu, son derece yardımcı, kullanıcı dostu, yasal, güvenli ve emniyetli kripto para platformları ve borsalarının olmadığı anlamına gelmez. Ne yazık ki, birçok kişi dolandırıcılık ve sahtekarlığa düşme riskleri nedeniyle kripto paralara yatırım yapmaktan vazgeçiyor.
Rapor, neredeyse her büyük kripto borsasının rug pull’lardan etkilendiğini ortaya koydu; bu sahte tokenlerin arkasındaki birçok kişi, bu sahte tokenleri dolandırıcılık projelerini finanse etmek ve yasa dışı elde edilen kazançları nakde çevirmek için kullanıyor.
Rug pull’lar aynı zamanda merkezi borsalar (CEX’ler) için de zararlı oldu; bu sahte tokenlerin arkasındaki birçok kişi, şüpheli projelerini finanse etmek ve yasa dışı elde edilen kazançları nakde çevirmek için CEX’leri kullandı.
FTX’in kötü şöhretli çöküşü, 2022’de çevrimiçi yatırımcıların yaşadığı en büyük tek kayıp olarak adlandırıldı; müşterilerin fonlarından 10 milyar dolar kaybedildi. Ancak Solidus Labs, rug pull’ların şu ana kadar kripto dünyasındaki FTX ya da herhangi bir tek çöküşten daha fazla yatırımcıya zarar verdiğini buldu.
Tahminlere göre, sahte tokenlerden çalınan yaklaşık 11 milyar dolar değerinde Ethereum (ETH), Eylül 2020’den bu yana 153 merkezi borsa (CEX) üzerinden geçmiştir ve çoğu borsa ABD düzenleyicileri tarafından denetlenmektedir. ABD’den sonra, en yüksek maruziyete sahip CeFi borsalarını denetleyen yargı bölgeleri topluca Seyşeller, Bahamalar, Hollanda ve Hong Kong’dur.
Bu, bu borsaların yasal olarak kara para aklamayı önlemek için önlemler almaları gerektiği gerçeğine rağmen, bu suçun faaliyet gösterdikleri her yargı bölgesinde suç olduğu anlamına gelir. Ayrıca, borsalar birçok yargı bölgesinde yatırımcı koruması ve piyasa istismarının önlenmesiyle ilgili ek düzenleyici gerekliliklerle karşı karşıyadır.
“Bu gizli hırsızlık olgusu, tüketici koruması, kara para aklamayı önleme ve kripto piyasa bütünlüğünde önemli boşluklar olduğunu ortaya koyuyor,” rapor belirtti.












