Merkezi olmayan finansın kısaltması olan DeFi, halka açık blok zincirleri üzerinde çalışan ve kurallarını uygulamak için akıllı sözleşmeler kullanan finansal uygulamaları kapsayan geniş bir terimdir. Kullanıcılar, DeFi’yi bir kripto cüzdanından doğrudan işlem yapmak, borç vermek, borç almak, ödeme yapmak, likidite sağlamak ve diğer finansal hizmetlere erişmek için kullanır.
Bu durum, bankalara ve merkezi borsalara olan bağımlılığı azaltır; ancak güven unsurunu ortadan kaldırmaz. Kullanıcılar hâlâ kodlara, blok zincirlerine, oraküllere, arayüzlere, yönetişim sistemlerine ve her bir protokolde tutulan varlıklara bağımlıdır.
Bu güvenin nereye kaydığini anlamak, DeFi’yi doğru bir şekilde kullanmakla bu alanda para kaybetmek arasındaki farkı belirler.
Önemli Noktalar
- DeFi, merkeziyetsiz finans anlamına gelir: ticaret, kredi verme, kredi alma ve varlık yönetimi kurallarını uygulamak için blok zincirleri ve akıllı sözleşmelerden yararlanan finansal protokoller.
- Kullanıcılar genellikle bir şirkette bulunan bir hesap aracılığıyla değil, kendi cüzdanlarından işlemlere yetki verirler; ancak yine de arayüzlere, blok zincirlerine, oraküllere, stabilcoin ihraççılarına ve yönetişim mekanizmalarına bağımlıdırlar.
- DeFi kredilendirme ve anlık işlemlerin büyük bir kısmı havuzlanmış likiditeyi kullanır; bu, bireysel bir karşı tarafla eşleştirilmek yerine, paylaşılan sözleşme rezervleri üzerinden işlem yaptığınız anlamına gelir. Emir defterleri, fiyat teklifi sistemleri ve doğrudan eşleştirme de mevcuttur.
- "Merkeziyetsiz" terimi bir yelpazeyi tanımlar. Sözleşme güncellemeleri, yönetici anahtarları, merkezileştirilmiş yönetişim, tek bir oracle, tek bir resmi web sitesi ve merkezi olarak çıkarılan stabilcoinler, hepsi yeniden kontrol noktaları yaratmaktadır.
- Akıllı sözleşme hataları, pek çok riskten sadece biridir. Geniş kripto ekosisteminde, 2026 yılının ilk yarısında meydana gelen 207 siber saldırı ve güvenlik açığı istismarı olayında yaklaşık 972 milyon dolar çalınmış olup, kaybedilen değerin orantısız bir kısmı altyapı ve operasyonel güvenlik ihlallerinden kaynaklanmıştır.
- DeFi getirisi, borçluların ödediği faizlerden, işlem ücretlerinden, ağ emisyonlarından, tasfiye ücretlerinden, protokol gelirlerinden veya token emisyonlarından kaynaklanır. Akıllı sözleşmeler bu akışları dağıtır, ancak bunları yaratmaz.
- İşlemler genellikle geri alınamaz ve tüketici hakları sınırlıdır. Geleneksel bir cüzdanı bağlamak normalde hesap bilgilerinin paylaşılmasına yol açar, ancak bu işlem tek başına bir token transferine izin vermez. İşlemler, onaylar, izinler ve diğer imzalar bunun sonucunda atılan adımlardır ve her talep incelenmelidir.
DeFi Ne Anlama Gelir?
DeFi, merkeziyetsiz finansın kısaltmasıdır. Bu terim, halka açık blok zincirleri üzerinde akıllı sözleşmeler olarak oluşturulan finansal hizmetleri ifade eder; bu sistemlerde alım satım, kredi verme, teminat ve takas kuralları, sözleşmelerde kodlanmış kısıtlamalara tabi olmak kaydıyla, kullanıcıların ve diğer uygulamaların inceleyip çalıştırabileceği kodlar aracılığıyla uygulanır.
Bu kategoriyi tanımlayan dört özellik vardır:
- Blockchain ile ödeme: İşlemler ve bakiyeler, bir şirketin veritabanı yerine herkese açık bir defterde tutulur.
- Akıllı sözleşmelerin yürütülmesi: Protokol kuralları, dahili politika yerine dağıtılmış kod olarak çalıştırılır.
- Cüzdan tabanlı yetkilendirme: Kullanıcılar genellikle bir kurumdan dahili bir hesabı güncellemesini istemek yerine, bir cüzdan aracılığıyla işlemlere yetki verir; ancak arayüzlerde oturum açma, şifre anahtarları veya kimlik doğrulama işlemleri de yer alabilir.
- Açık kompozisyon: Birçok DeFi protokolü, teknik ve izin kısıtlamaları farklılık gösterse de, harici uygulamaların ve sözleşmelerin özel bir ticari anlaşma yapılmasına gerek kalmadan entegre olmasına izin vermektedir.
Hemen iki noktayı açıklığa kavuşturmak gerekiyor. Her blok zinciri uygulaması DeFi değildir; zira NFT’ler, oyunlar, kimlik sistemleri ve sosyal uygulamalar finansal hizmetler kapsamı dışındadır. Ayrıca, DeFi olarak pazarlanan her ürün anlamlı bir şekilde merkeziyetsiz değildir; çünkü bir protokol zincir üzerinde çalışırken, sözleşmelerini güncelleme veya piyasalarını duraklatma yetkisi küçük bir grubun elinde kalabilir.
Ölçek açısından bakıldığında, DeFi genelinde kilitli toplam değer (TVL) 2026 yılının Haziran ortasında yaklaşık 71,8 milyar dolar seviyesindeydi; bu rakam Ocak ayına göre yaklaşık %37 düşüş göstermiş ve 177 milyar dolara yakın olan Kasım 2021 zirvesinin oldukça altında kalmıştı; Ethereum ise bu toplamın yarısından biraz fazlasını elinde tutuyordu. 2026 yılının Ağustos ayı başında yapılan kontrol sırasında bu rakam yaklaşık 75,2 milyar dolar olarak ölçüldü. Aşağıdaki uzun vadeli TVL eğrisi, tek bir rakamın neden sadece bir ara nokta olduğunu gösteriyor: bu rakam, her piyasa döngüsünde büyük dalgalanmalar gösteriyor.

Ancak TVL kusursuz bir ölçüt değildir. Token fiyatlarındaki değişiklikler, yeni mevduat olmaksızın TVL’yi etkileyebilir; bileşik pozisyonlar aynı temel ekonomik riski birden fazla kez yansıtabilir ve sağlayıcılar, neleri hesaba kattıkları konusunda farklılık gösterebilir. Ayrıca TVL, gelir, müşteri sayısı veya sigortalı mevduat da değildir.
Yaklaşık 300 milyar dolar olan küresel stabilcoin arzı, DeFi TVL’sinin birkaç katı büyüklüğündeydi. Bu karşılaştırma tam anlamıyla eşdeğer değildir, çünkü stabilcoinler aynı zamanda borsalar, ödeme sistemleri ve özel cüzdanlar aracılığıyla da dolaşımda bulunur; ancak bu durum, stabilcoinlerin kullanım alanının DeFi protokollerine yatırılan varlıkların çok ötesine uzandığını göstermektedir. İki grafik bir arada incelendiğinde, stabilcoin piyasa değeri daha büyük ve istikrarlı bir çizgi oluştururken, TVL ise daha dalgalı bir seyir izlemektedir.

DeFi Nasıl Çalışır?
DeFi, bir katman yapısı olarak işler. Her katman, normalde bir banka veya aracı kurumun kurum içinde yerine getireceği bir görevi yerine getirir ve her katman kendi bağımlılıklarını beraberinde getirir.
| Katman | Ne işe yarar? | Başlıca risk |
|---|---|---|
| Blok zinciri | İşlemleri emir ve tasfiye eder, mülkiyet kayıtlarını tutar | Tıkanıklıklar, kesintiler, yeniden düzenlemeler, sıralayıcı arızası |
| Akıllı sözleşmeler | Protokol kurallarını uygulayın ve varlıkları elinizde tutun | Hatalar, güncellemeler, ekonomik istismarlar |
| Varlıklar | Değer, teminat ve hesap birimleri sağlamak | Oynaklık, sabit kurdan ayrılma, ihraççının işlemlerini dondurması |
| Kâhinler | Tedarik fiyatları ve diğer zincir dışı veriler | Güncel olmayan veriler, veri manipülasyonu, anahtar güvenliği ihlali |
| Arayüz | Kullanıcıların anlayabileceği işlemler oluşturur | Alan adı ele geçirme, sansür, yanıltıcı uyarılar |
| Cüzdan | Anahtarları veya kimlik bilgilerini yönetir ve işlemleri onaylar | Anahtar hırsızlığı, kimlik avı, kötü niyetli onaylar |
| Yönetişim | Parametreleri ve kodu değiştirir | Oy hırsızlığı, idari suistimal, yavaş yanıt |
| Köprü | Zincirler arasında değer aktarımı | Sözleşme ve doğrulayıcının güvenliği tehlikeye girmesi |
Bu katmanların hiçbiri kendi kendini sürdürmez. Yığın, geniş ancak yoğun bir geliştirici kitlesi tarafından yazılır ve ayakta tutulur: Yalnızca en önde gelen projelerde bile haftalık çekirdek geliştirici sayısı dört haneli rakamlara ulaşmaktadır.

Deneyimli kripto kullanıcıları bile bunu kafalarında tutmakta zorlanıyor. Bir ilk elden anlatımda, beş yılını Bitcoin ile geçirip binlerce işlem gerçekleştirdiğini belirten bir Reddit kullanıcısı, yine de kendini “Bu DeFi canavarını anlamakta zorlanıyorum." Bu ayrım önemlidir: varlıkların gönderilmesi, cüzdan izinlerinin yönetimi ve protokol ekonomisinin değerlendirilmesi farklı becerilerdir ve her biri kendi ölçütlerine göre başarısız olabilir.
Blok zincirleri
Blok zinciri, işlem sıralamasını, takası, paylaşılan durumu ve kimin neye sahip olduğuna dair bir kayıt sağlar. Ayrıca, üzerinde gerçekleşen her şeyin maliyetini ve hızını da belirler; işte bu nedenle aynı protokol, Ethereum’da düşük ücretli bir ağda olduğundan farklı bir şekilde davranır. Bu ağlar arasında faaliyet dağılımı da dengesizdir ve kullanıcı sayısı açısından en yoğun zincirler genellikle en ucuz olanlardır.

Ağ ücretleri Genellikle zincirin kendi varlık birimiyle ifade edilir; örneğin Ethereum’da ETH veya Solana’da SOL gibi. Bazı uygulamalar, ödeme aracıları, aktarıcılar veya yerleşik cüzdanlar aracılığıyla bu ücretleri üstlenir veya soyutlaştırır; ancak yeni başlayanlar, arayüzde aksi açıkça belirtilmedikçe ağın gaz jetonuna ihtiyaç duyacaklarını varsaymalıdır. Bu ücret seviyeleri, ağlar arasında büyük ölçüde farklılık gösterir.

Akıllı Sözleşmeler
A Akıllı sözleşme, dağıtılmış bir koddur belirli koşullar karşılandığında varlıkları tutabilen ve aktarabilen bir blok zinciri adresine. DeFi’de sözleşmeler, havuzlanmış likiditeyi tutar, faizi hesaplar, takas işlemlerinin fiyatını belirler, teminatları takip eder ve tasfiye işlemlerini yürütür.
"Yayına alınan bir sözleşmenin asla değiştirilemeyeceği" şeklindeki yaygın iddia, yalnızca bazı durumlarda doğrudur. Değişmezlik, bir spektrumda yer alır:
| Tasarım | Kuralları kim değiştirebilir? |
|---|---|
| Değiştirilemez sözleşme | Görevden sonra kimse |
| Yükseltilebilir proxy | Yükseltme anahtarını elinde bulunduran kişi |
| Yönetim tarafından kontrol edilen yükseltme | Sembolik oy verenler, genellikle bir zaman kilidinin ardından |
| Acil durdurma | Atanmış bir vasi veya güvenlik konseyi |
| Yönetici çoklu imza | Adı belirtilen bir imza grubu |
| İzinli modül | Yeterlilikleri yapılandırılmış bir operatör |
Çoğu büyük protokol bu listenin ortasında yer alır. Güncellenebilirlik, hataların giderilmesine ve risk parametrelerinin ayarlanmasına imkân tanıdığı için genellikle bir güvenlik özelliğidir. Bu aynı zamanda, incelediğiniz kodun gelecek ay çalışacak kod olmayabileceği anlamına gelir; bu da, içinde paranızın bulunduğu bir “Theseus’un Gemisi” sorunudur. Birinci sınıf bir token bile bu örüntüyü gösterir: Etherscan kaynağında açıkça görüldüğü gibi, USDC’nin zincir üzerindeki adresi, bir uygulama sözleşmesine yetki devreden bir vekildir.

Cüzdanlar ve Arayüzler
A kendi kontrolünde tutulan cüzdan İşlemleri yetkilendiren anahtarları veya diğer kimlik bilgilerini yönetir, pozisyonları gösterir ve işlemlerin onaylanmasını ister. Cüzdan adresi, bir hesap veya sözleşme için zincir üzerinde bir tanımlayıcı görevi görür. Takma ad niteliğindedir; ancak faaliyetleri sonunda bir kişiyle ilişkilendirilebilir ve tek bir kişi birçok adresi kontrol edebilir. Şifre sıfırlama seçeneği yoktur.
Arayüz, bir işlem oluşturmanıza yardımcı olan web sitesi veya uygulamadır: fiyatları gösterir, rotaları bulur, çağrıyı biçimlendirir ve cüzdanınızdan imza ister. Genellikle sıradan bir web altyapısı üzerinde çalışır. Bu ayrımın, iyice kavranması gereken iki sonucu vardır. Sözleşmeler çalışmaya devam ederken arayüz ortadan kalkabilir ve sözleşmeler tamamen sağlam kalırken arayüz güvenliği ihlal edilebilir. Mart 2026’da saldırganlar, Solana projesine ait Bonk.fun alan adını ele geçirdiler ve altta yatan sözleşmelere hiç dokunmadan ziyaretçilere cüzdanlarını boşaltan bir uyarı gösterdiler.
Kod ile insan arasındaki çeviri katmanı da göründüğünden daha zayıftır. Bir DeFi kullanıcısı, imza sürecinin büyük bir kısmını şöyle tanımladı: "kör" ya da okunamaz. Bu yorum özneldir, ancak altında yatan sorun gerçektir: Bir cüzdan, bir yöntem adını, yazılmış bir mesajı veya onaltılık verileri, bunları ortaya çıkan varlık ve izin değişikliklerine dönüştürmeden görüntüleyebilir. Tanıdık görünen bir web sitesi, karşınızdaki izni anlamanın yerini tutamaz.
Varlıklar, Oracles ve Yönetişim
DeFi protokolleri, akıllı sözleşme kodundan daha fazlasına bağlıdır. Her katman, bir protokolün pratikte ne kadar merkeziyetsiz ve ne kadar güvenli olduğunu belirleyen kendine özgü bağımlılıklar, ödünleşimler ve arıza senaryoları getirir.
- Varlıklar: DeFi, yerel kripto paralar, stabilcoinler, sarılmış varlıklar, likit staking tokenleri ve pozisyonları temsil eden makbuz tokenleri üzerinde çalışır. Stabilcoinler DeFi’nin büyük bir kısmı için temel teşkil ederler; hesap birimi, teminat, borçlanma varlığı ve işlem çiftleri olarak işlev görürler. Bu da onları temel altyapı ve merkezileşmenin başlıca kaynağı haline getirir: fiat para birimiyle desteklenen bir stabilcoin, ihraççısının rezervlerine, bankacılık ilişkilerine ve adresleri dondurma yeteneği de dahil olmak üzere sözleşme kontrollerine bağlıdır. Bir protokol, sözleşme katmanında tamamen merkeziyetsiz olabilirken, ana teminatı tek bir şirket tarafından ihraç edilebilir.
- Kehanetler: Akıllı sözleşme hem dahice hem de kördür. Bir milyon dolarlık likidasyon işlemini kusursuz bir şekilde gerçekleştirebilir; ancak kendisine bir şey söylenmedikçe ETH’nin değerinin ne olduğunu bilmez. Kâhinler Bu verileri sağlarlar ve belirli arıza durumlarına yol açarlar: güncel olmayan güncellemeler, manipüle edilmesi kolay dar piyasalar, yanlış yapılandırma ve veri akışını imzalayan anahtarların ele geçirilmesi. Temmuz 2026’da bir saldırgan, Ostium’da bir oracle imzalama anahtarını ele geçirdi, sahte fiyat verileri gönderdi ve yaklaşık 18 milyon dolar ele geçirdi. Bunun için temel sözleşme mantığında herhangi bir kusur olması gerekmiyordu.
- Yönetişim: Hangi varlıkların teminat olarak kabul edileceği, borçlanma oranlarının ne kadar yüksek olacağı, hangi oracle’ın kullanılacağı ve ne zaman duraklatılacağına birileri karar verir. Bu yetki genellikle bir yönetişim token’ı, bir delege sistemi, bir çoklu imza (multisig), bir zaman kilidi ve bazen de bir acil durum konseyi tarafından kullanılır. Yönetişim, pratikte “yetki kimin elinde” sorusunun yanıtlandığı alandır.
Adım Adım Bir DeFi İşlemi
Aşağıda, Ethereum veya Ethereum uyumlu bir ağda gerçekleştirilen tipik bir ERC-20 takası açıklanmaktadır. Diğer blok zincirleri ise farklı token izinleri, işlem kuyrukları ve ücret modelleri kullanır.
Bir platformda USDC'yi ETH ile takas etmek merkezi olmayan borsa Görünüşe göre tek bir tıklamayla gerçekleşiyor ve birkaç farklı sistemi içeriyor:
- Bir arayüz açarsınız. Bu arayüz, sizin adınıza zinciri okuyan bir düğüm hizmeti olan RPC sağlayıcısı aracılığıyla havuz verilerini yükler.
- Arayüz bir rota teklif eder; fiyat üzerindeki etkiyi azaltmak amacıyla işlemi farklı havuzlara bölebilir.
- Cüzdanınızı bağlarsınız. Bu işlem genellikle adresinizi ve hesap bilgilerinizi paylaşır. Tek başına varlıkların transferini gerçekleştirmez veya harcama izni vermez.
- Gerekirse token harcamalarını onaylarsınız. Bu, belirlenen bir harcama adresine, şu anda veya daha sonra, USDC’nizin belirli bir tutarına kadarını transfer etme izni verir.
- Siz inceleyip imzalarsınız. Alınacak minimum tutar, kayma toleransı ve ağ ücreti burada belirlenir ve anahtarınız tam olarak bu çağrıyı onaylar.
- İmzalanmış işlem, ağa veya bir rollup sıralayıcısına gönderilir. Sisteme bağlı olarak, bu işlem halka açık mempool’a, özel emir akışına veya başka bir işlem kuyruğuna girebilir.
- Sözleşme yürütülür. Bakiyeleri kontrol eder, havuz rezervlerinden elde edilecek çıktıyı hesaplar, belirlediğiniz minimum tutarı uygular, takas ücretini alır ve rezervleri günceller.
- Bir doğrulayıcı veya rollup sıralayıcısı, işlemleri sıralar. Katman 2’de, işlem grubu temel zincirde nihai hesaplaşmaya ulaşmadan önce pratik bir onay alabilirsiniz.
Her adımda bir şeyler ters gidebilir ve arıza türleri birbirinden farklıdır:
| Adım | Neler ters gidebilir? |
|---|---|
| Arayüz | Yanlış etki alanı, ele geçirilmiş DNS veya kötü niyetli bir uyarı |
| Varlık seçimi | Benzer bir token sözleşmesi ya da yanlış ağdaki doğru adres |
| Onay | Daha sonra ihlal edilen bir sözleşmeye tanınan sınırsız hak |
| İnceleme | Kayma değeri çok yüksek ayarlanmış, bu da işlemi “sandviç saldırılarına” maruz bırakıyor |
| İmza | Bir takas işleminden çok daha fazlasını yetkilendiren bir EIP-712 mesajı |
| Yayın | Tıkanıklık, yetersiz ücret veya işlem geri alımı. Ethereum uyumlu ağlarda, geri alınan bir işlem genellikle yine de gaz tüketir; çünkü durum değişikliği başarısız olsa da ağ hesaplamayı gerçekleştirmiştir |
| Uygulama | Düşük likidite, fiyatlar üzerinde ciddi bir etki yaratıyor |
| Uzlaşma | Sekanslayıcının çalışmama süresi veya zincirin durması, kesinleşmeyi geciktirir |
Arayüzün kontrol etmediği unsurlar şunlardır: sözleşmenin mantığı, blok zincirindeki onay süreci, token’ın ihraççısı, oracle’ın verileri veya anahtarlarınız. Bunlar, tesadüfen tek bir ekran üzerinden gerçekleşen ayrı güven ilişkileridir.
Aslında Neyi İmzaladığınız
Önlenebilir kayıpların çoğu, kullanıcının anlamadığı bir şeyi onaylamasından kaynaklanır. Bunlar, cüzdanın size sunacağı istek türleridir.
| Talep | Genellikle ne işe yarar? | Başlıca risk |
|---|---|---|
| Cüzdan bağlantısı | Hisse senedi hesap adresleri ve bilgileri | Gizlilik ve kalıcı oturumlar |
| Onay işlemi | Harcama yapan kişiye belirli bir tutar üzerinde yetki verir | İzin etkin kalabilir |
| İmza izni | İmzalı bir mesaj aracılığıyla bir ödenek tahsis eder | Anında bir zincir içi işlem yapılmazsa tehlikeli olabilir |
| Takas işlemi | Bir işlem gerçekleştirir | Kayma, yönlendirme ve sözleşme riski |
| Genel mesaj imzası | Kontrolü sağlar veya uygulama mantığını yetkilendirir | Anlam belirsiz olabilir |
| Akıllı hesap izni | Belirlenmiş koşullar altında gelecekteki eylemleri devreder | Kapsam, geçerlilik süresi ve oturum güvenliği |
Bazı cüzdanlar ve güvenlik araçları, imzalamasınızdan önce olası varlık ve onay değişikliklerini simüle eder. Simülasyon, körü körüne imza atma riskini azaltabilir; ancak bu, bir güvenlik garantisi değil, mevcut duruma ve bilinen sözleşme davranışlarına dayalı bir tahmindir.
DeFi’yi Merkezi Olmayan Kılan Nedir?
Bir DeFi sisteminin gerçekten merkeziyetsiz olup olmadığını değerlendirmek için, arayüzün ötesine bakıp gücün, altyapının ve karar alma sürecinin nasıl dağıldığını incelemek gerekir.
Ademi merkeziyetçilik bir spektrumdur
Merkeziyetsizlik, tek bir tanım değil, bir dizi bağımsız özelliktir. Bir protokol, bazı özelliklerde iyi puan alırken, diğerlerinde kötü puan alabilir.
| Soru | Daha merkezi olmayan | Daha merkezi |
|---|---|---|
| Sözleşme yükseltmeleri | Hiçbiri ya da zaman kilidi içeren geniş kapsamlı yönetişim | Küçük bir yönetici grubu |
| Varlık saklama hizmeti | Kullanıcı veya sözleşme tarafından kontrol edilen | Şirket kontrolünde |
| Ön uç erişimi | Birden fazla arayüz, kendi sunucusunda barındırılabilir | Resmi bir web sitesi |
| Oracle | Birkaç bağımsız kaynak | Tek bir sağlayıcı veya imza sahibi |
| Yönetişim | Gerçek katılımlı dağıtık oylama | Yoğunlaşmış içeriden bilgi sahibi kişiler |
| Blok zinciri | Çok sayıda bağımsız doğrulayıcı | Bir sekanslayıcı |
| Teminat | Merkezi olmayan veya çeşitlendirilmiş varlıklar | Tek bir stabilcoin ihraççısı |
| Olağanüstü yetkiler | Dar ve zaman gecikmeli | Kapsamlı ve anında |
Ana satır: Bir blok zinciri üzerinde çalışması, bir finansal hizmetin merkeziyetsiz olduğunu kanıtlamaz.
Yönetimde yoğunlaşma, teorik bir endişe değildir. Temmuz 2026’da, bir saldırganın, yeterlilik şartını karşılamak için yeterli miktarda BONK satın almak üzere yaklaşık 4,4 milyon dolar harcadığı ve ardından BonkDAO hazinesinden yaklaşık 20 milyon doları aktaran bir öneriyi kabul ettirdiği bildirildi.
Haberlerde, katılımın çok düşük olduğu bir ortamda oylamanın %99,9 oranında lehte sonuçlandığı belirtildi; bu durum, ekonomik çıkarları olan tek bir aktörün belirleyici rol oynamasına yol açtı. Kod tam olarak tasarlandığı gibi işledi, ama sorun da buydu. Tipik bir Uniswap oylamasının da gösterdiği gibi, en önde gelen DAO’larda bile oy gücü yoğun bir şekilde yoğunlaşıyor: Sonuç, kullanılan oyların beşte birini veya daha fazlasını kontrol eden bir avuç delege tarafından belirleniyor.

Protokol ve Ön Uçlar
Bu kelimeler birbirinin yerine kullanılır, ancak farklı anlamlara gelir:
- Protokol: akıllı sözleşmeler, piyasalar ve kurallar.
- dApp: bu sözleşmelerle etkileşim kurmak üzere geliştirilmiş bir uygulama.
- Ön kısım: gördüğünüz web sitesi veya uygulama.
- DAO: parametreleri veya kodu değiştirebilen yönetim yapısı.
- Cüzdan: eylemleri onaylayan anahtar yöneticisi.
Bir ön uç, operatörleri tarafından çevrimdışı hale getirilebilir veya ülkenizde engellenebilir; ancak sözleşmeler çalışmaya devam eder ve diğer arayüzler üzerinden erişilebilir kalır. Bu nedenle, “site çökmüş” ve “protokol başarısız oldu” ifadeleri birbirinden farklı iddialardır.
Kendi Kendine Saklama ve Merkeziyetsizlik
Bunlar birbirinden ayrı özelliklerdir ve bunları birbiriyle karıştırmak sıkça yapılan bir hatadır.
Kendi anahtarlarınızı kendiniz saklamanız, anahtarlarınızı kontrol eden bir saklama kuruluşunun varlıklarınızı kaybetmesi veya para çekme talebinizi reddetmesi riskini ortadan kaldırır. Ancak bu, bir token ihraççısının bir adresi dondurmasını, bir protokolün işlevlerini askıya almasını veya bir ağın erişilemez hale gelmesini engellemez.
Merkeziyetsizlik, sistem üzerindeki kontrolün dağıtılmış olup olmadığını ifade eder. Yarın beş imzalı çoklu imza (multisig) mekanizmasıyla güncellenebilecek bir protokolü kullanırken kendi anahtarlarınızı elinizde tutabilirsiniz; aynı şekilde, ihraççısı adresinizi kara listeye alabilecek bir token’ı kendi kontrolünüz altında tutabilirsiniz.
DeFi Ne İçin Kullanılır?
| Kullanım örneği | Temel işlev | Tipik kullanıcı |
|---|---|---|
| Merkezi olmayan borsa | Bir varlığı başka bir varlıkla takas etmek | Tüccar |
| Kredi piyasası | Kazanç elde etmek için varlıklar temin edin veya teminat karşılığında kredi alın | Kredi veren, kredi alan |
| Stabilcoinler | Sabit değerli tokenları elinde tutma ve aktarma | Ödeyen, tüccar, tasarruf eden |
| Likidite sağlama | Ücretlerin bir kısmı karşılığında ticaret sermayesi sağlamak | Likidite sağlayıcı |
| Depolar ve toplayıcılar | Yeniden yatırımı da içeren bir stratejiyi otomatikleştirin | Mevduat sahibi |
| Sıvı staking | Devredilebilir makbuz jetonunu elinde tutarken stake et | Staker |
| Türev araçlar ve süresiz menkul kıymetler | Kaldıraçlı veya sentetik pozisyon ticareti | Tüccar, riskten korunma amaçlı işlem yapan kişi |
| Tahmin piyasaları | Ticaret fuarlarının sonuçları | Tahminci |
| Sigorta ve teminat | Havuzlara özgü protokol riskleri | Protokol kullanıcısı |
| Tokenleştirilmiş varlıklar | Zincir dışı talepleri zincir içine taşıyın | Yatırımcı, kurum |
| Ödemeler | Banka çalışma saatleri dışında da havale işlemlerini gerçekleştirin | Ticari, bireysel |
Bu listede iki temel eğilim göze çarpmaktadır. Bu faaliyetlerin büyük bir kısmı havuzlanmıştır; yani, tek bir karşı tarafla pazarlık yapmak yerine, birçok kullanıcının sermayesini barındıran ortak bir sözleşme aracılığıyla işlem yaparsınız. Bununla birlikte, özellikle türev ürünlerde ve yüksek işlem hacimli blok zincirlerde emir defterleri, fiyat teklifi talep sistemleri ve niyet tabanlı çözümleyiciler de yaygın olarak kullanılmaktadır. Ayrıca bu faaliyetlerin çoğu, temel varlık olarak stabilcoinleri kullanır. Çoğu kişi için DeFi, halihazırda sahip oldukları ve elinde tutmayı planladıkları bir varlıkla başlar.
DeFi Kredilendirme Nasıl Çalışır?
Tedarikçiler bir havuza para yatırır. Borçlular teminat gösterir ve aynı havuzdan para çeker. Faiz havuza birikir; protokol bunun bir kısmını alır, geri kalanı ise tedarikçilere aktarılır. Tasfiye memurları, güvenli olmayan pozisyonları kapatır.
Teminat ve Kredi-Değer Oranı
DeFi kredilerinin çoğu aşırı teminatlıdır, çünkü sözleşmeler gelir, kimlik veya niyeti değerlendiremez. Protokol, borçluyu değerlendirmek yerine, ödünç verdiği tutardan daha fazla değer talep eder ve bu oranı sürekli olarak izler.
| Dönem | Anlamı |
|---|---|
| Kredi-değer oranı | Kredi tutarının teminat değerine oranı |
| Maksimum LTV | Belirli bir teminat varlığı karşılığında alabileceğiniz en yüksek kredi tutarı |
| Tasfiye eşiği | Pozisyonun tasfiye edilebilir hale geldiği LTV |
| Sağlık faktörü | 1’in altına düşülmesi durumunda pozisyonun tasfiyeye tabi hale geldiği bir ödeme gücü oranı |
| Tasfiye ikramiyesi | Tasfiye memurunun borcunuzu geri ödemesi karşılığında aldığı indirim |
| Tahsil edilemeyen alacaklar | Teminatın değeri, tasfiye işlemlerinin gerçekleştirilebileceğinden daha hızlı düştüğünde karşılanamayan borç |
Aşırı teminatlandırma, kredi verenin kredi riskini azaltır. Ancak bu durum, akıllı sözleşme riski, oracle riski, teminat oynaklığı, likidasyon mekanizmaları veya yönetişim konularında hiçbir çözüm sunmaz; böyle bir pozisyonu “düşük riskli” olarak nitelendirmek, üstlenilen riski yanlış bir şekilde yansıtmaktadır.
Faiz Oranları ve Kullanım Oranı
Kullanım oranı = ödünç alınan varlıklar ÷ sağlanan varlıklar
Faiz oranları bir komite tarafından değil, bir eğriden belirlenir. Optimum kullanım noktasının altında – stabilcoinler için genellikle %80 ile %90 arası – borçlanma maliyetleri kademeli olarak artar. Bu noktanın üzerinde ise maliyetler keskin bir şekilde artar; bu durum, daha fazla borçlanmayı caydırır ve mevduatları çeker, çünkü çok yüksek kullanım oranlarında tedarikçiler likiditeyi geri çekemez. Uygulamada, arz APY'sinin havuz büyüklüğüne göre nasıl dalgalandığını gözlemleyebilirsiniz: borçlanmaya kıyasla sağlanan likidite kıt olduğunda oranlar sıçrar, mevduatlar akmaya başladığında ise azalır.

Basitleştirilmiş bir birleştirilmiş piyasada, temel tedarikçi oranı yaklaşık olarak şöyledir:
Arz oranı ≈ borçlanma oranı × kullanım oranı × (1 − rezerv faktörü)
Buna ek olarak, ayrı bir şekilde jeton teşvikleri de eklenir.
Bunun iki pratik sonucu vardır. Olağanüstü cazip bir arz oranı ile kısıtlanmış bir para çekme işlemi genellikle aynı anda gerçekleşir. Ayrıca, para çekme işleminin engellenmesi otomatik olarak iflas anlamına gelmez: Tam kapasiteyle kullanılan bir havuz geçici olarak likit olmayabilir; buna karşılık, tahsil edilemeyen alacak barındıran bir havuzda ise geri dönmeyecek varlıklar eksik olabilir. Acil durum duraklamaları bu ayrımı daha da karmaşık hale getirir; zira bazı sistem tasarımlarında hem para yatırma hem de para çekme işlemleri birlikte dondurulur.
Tasfiye
Bir pozisyon eşik değerini aştığında, bir tasfiye görevlisi veya protokolün tasfiye mekanizması, teminat ve bir teşvik karşılığında borcun bir kısmını kapatabilir veya geri ödeyebilir. Bazı sistemler izinsiz tasfiye görevlilerini kullanırken, diğerleri açık artırmalar, onaylı tasfiye görevlileri, bekçi ağları, protokol destek mekanizmaları veya dahili tasfiye motorlarını kullanır; dolayısıyla kesin mekanizma protokole göre değişiklik gösterir.
Bu süreç otomatik, rekabetçi ve acımasızdır; varlığın sizin gözünüzde ne kadar değerli olduğuna değil, oracle fiyatına göre işler. Güncel olmayan veya manipüle edilmiş bir fiyat verisi, sağlam bir pozisyonun likidasyonuna yol açabilir. Temmuz 2026'da, küçük bir algoritmik stabilcoin protokolünde manipüle edilmiş bir Bitcoin fiyat verisi, daha önce sağlıklı olan pozisyonların likidasyonuna neden oldu ve tokenin değerini %99'dan fazla düşürdü.
Merkezi Olmayan Borsalar Nasıl Çalışır?
Merkezi olmayan borsalar, işlem eşleştirmeleri yapmak ve likidite sağlamak için çeşitli farklı modellerden yararlanabilir.
AMM’ler ve Likidite Havuzları
Bir otomatik piyasa yapıcı bir sözleşme kapsamında iki veya daha fazla varlığın rezervlerini tutar ve bir formül kullanarak bu rezervlerden işlem fiyatlarını belirler. Yatırımcılar bu havuzla işlem yapar ve likidite sağlayıcılara aktarılan bir ücret öder.
Emir defteri tabanlı DEX’ler, alım ve satım emirlerini eşleştirerek farklı bir şekilde çalışır; bu tür platformlar, türev ürünler ve yüksek işlem hacimli blok zincirlerde yaygın olarak kullanılır. Fiyat teklifi talep sistemleri ve niyet tabanlı çözümleyiciler ise emirleri profesyonel piyasa yapıcılarına yönlendirir. Tüm bunlar, borsanın eşleştirme motoru ve saklama işlevini sözleşmelerle değiştirir.
Fiyatlar, Kayma ve Çekme
Her işlem, bir AMM havuzunun rezervlerini ve dolayısıyla fiyatını etkiler. Kayma, teklif edilen fiyat ile gerçekleştirilen fiyat arasındaki farktır ve bu fark, havuz derinliğine göre işlem büyüklüğü arttıkça artar. Arbitrajcılar, bu fark üzerinden işlem yaparak havuz fiyatlarını genel piyasa ile uyumlu tutarlar; yeni bilgilerin bir AMM’ye ulaşması da bu şekilde gerçekleşir.
İşlem sıralaması birçok ağda görünür durumda olduğundan veya satın alınabildiğinden, diğer kullanıcılar sizin işlemlerinizi atlatarak işlem yapabilir. “Sandwiching” en bilinen şeklidir; bunun yanı sıra “back-running” arbitrajı, likidasyon yarışı ve öncelik ücreti açık artırmaları da diğer örneklerdir. Yüksek kayma toleransı, bu tür saldırılara açık bir davettir.
Likidite sağlayıcıları ücret kazanır ve genellikle şu adla anılan sapma riskini üstlenir: geçici kayıp: İki varlığın göreceli fiyatı değiştiğinde, bir likidite pozisyonu tutmakla bu iki varlığı basitçe elinde tutmak arasındaki fark. Bir pozisyon sürekli olarak ücret kazanabilse de, sonuçta elinde tutmaktan daha az değerinde olabilir; bu nedenle bir havuzun ilan ettiği getiri, pozisyonun getirisini yansıtmaz.
DeFi Getirisi Nereden Geliyor?
| Verim kaynağı | Bunu kim ödüyor? | Neden değişiyor? |
|---|---|---|
| Kredi faizi | Kredi alanlar | Kredi talebi ve kullanım oranı |
| İşlem ücretleri | Tüccarlar | Hacim ve likidite derinliği |
| Staking ödülleri | Ağ ihraççıları ve ücret ödeyenler | Toplam hisse, ihraç politikası, faaliyetler |
| Tasfiye ücretleri | Temlik edilen borçlular | Piyasa dalgalanması |
| Protokol gelirleri | Protokolün kullanıcıları | Ücret değişiklikleri ve yönetişim |
| Jeton teşvikleri | Protokolün hazinesi veya yeni arz | Emisyon takvimleri ve token fiyatı |
| Tokenleştirilmiş gerçek dünya varlıkları | Zincir dışı borçlular veya ihraççılar | Kredi koşulları ve faiz oranları |
Akıllı sözleşmeler ekonomik akışları dağıtır, yaratmaz; dolayısıyla her gösterge tablosundaki her yüzde, birileri tarafından finanse edilmektedir. İşin büyük kısmını tek bir test halleder: Token ödülleri yarın durursa bu getiri hâlâ var olur muydu? Bir protokolün gerçek geliri ile dağıttığı tokenler arasındaki fark çok büyük olabilir. Örneğin Aerodrome, üç yıl boyunca elde ettiği gelirden çok daha fazlasını teşvik olarak ödedi.

Gösterilen APY, gerçekleşen kârla da aynı değildir. Bu değer, oranların değişmediğini, ödül token fiyatlarının sabit kaldığını ve sürekli bileşik faiz uygulandığını varsayarken; gaz ücretleri, kayma, performans ücretleri, borçlanma maliyetleri, geçici kayıp, likidasyonlar ve vergileri hesaba katmayabilir.
DeFi ile Geleneksel Finans ve CeFi Karşılaştırması
| Özellik | DeFi | Geleneksel finans |
|---|---|---|
| Erişim | Cüzdan ve bir ağ bağlantısı | Onaylanmış bir sağlayıcıya ait hesap |
| Uygulama | Akıllı sözleşmeler | Kurumlar ve hukuki sözleşmeler |
| Uzlaşma | Zincir üzerinde, genellikle dakikalar veya saniyeler içinde | Bankacılık ve piyasa altyapısı |
| Velayet | Genellikle kullanıcı tarafından kontrol edilir | Genellikle kurum tarafından kontrol edilen |
| Çalışma Saatleri | Genel olarak sürekli | Ürüne ve pazara bağlı |
| Şeffaflık | Kamuya açık işlem verileri ve kod | İç kayıtlar ve periyodik bilgilendirme |
| Tersine çevirme | Genellikle imkânsız | Bazen itiraz edilir veya iptal edilir |
| Koruma | Protokol ve yargı yetkisi alanına bağlıdır | Genellikle resmi tüketici koruma önlemleri |
| Kaynak | Genellikle teminat temelli | Genellikle kimlik ve gelire dayalı |
| Gizlilik | Takma adla ve herkese açık | Kurumlar tarafından tutulan özel kayıtlar |
Her yerde karşılaşacağınız iddialara ilişkin üç düzeltme. DeFi, özel değil, takma adla ve halka açık bir sistemdir; asıl tartışmalı konu ise bir adresin bir kişiyle ilişkilendirilip ilişkilendirilemeyeceğidir. Ücretler ortadan kaybolmadan alıcıyı değiştirir, çünkü kullanıcılar yine de ağ ücretlerini, takas ücretlerini, borçlanma faizlerini, likidasyon cezalarını, köprü ücretlerini, kayma maliyetlerini ve başvuru ücretlerini öderler. Ayrıca geri alma imkanı yoktur: geri ödeme yok, ihtilaf süreci yok ve pozisyonunuz üzerinde yetkisi olan bir destek hattı da yoktur.
CeFi'nin anlamı merkezi kripto finansmanı: şirketler tarafından işletilen borsalar, aracı kurumlar, kredi verenler, saklama kuruluşları ve getiri ürünleri.
| Soru | DeFi | CeFi |
|---|---|---|
| Varlıkları kim elinde bulunduruyor? | Siz ya da bir akıllı sözleşme | Şirket |
| Kuralları kim belirler? | Kod ve yönetişim | Şirket politikası |
| Neye ihtiyacınız var? | Bir cüzdan | Kayıtlı bir hesap |
| Kimlik kontrolleri | Arayüze ve faaliyete bağlıdır | Yaygın |
| Destek ve iyileşme | Oldukça sınırlı | Bazen mevcut |
| Ödeme gücü görünürlüğü | Zincir üzerindeki pozisyonlar incelenebilir olabilir | Açıklamalara bağlıdır |
| Başlıca teknik risk | Akıllı sözleşmeler ve altyapı | Şirketin sistemleri |
| Ana karşı taraf riski | Protokol bağımlılıkları ve yönetişim | Şirketin bilançosu |
Bu durumun cazibesi kısmen maddi, büyük ölçüde ise kontrol ile ilgili. Bir Reddit kullanıcısı bunu “Zincir üzerinde kazanç elde edin, varlıklarınızı kendiniz saklayın, merkezi bir borsadan izin dilenmeden gerçek hayatta harcayın." Bu ifade, kullanıcının kontrol deneyimini tanımlar; bağımlılıkların yokluğunu değil. Bu yapı, yine de bir cüzdan sağlayıcısına, bir stabilcoin ihraççısına, bir oracle’a, bir sıralayıcıya ve bir protokol yöneticisine bağlı olabilir.
Her iki model de her durumda daha güvenli değildir. CeFi’deki başarısızlıklar genellikle bilanço ve suistimal kaynaklıdır. DeFi’deki başarısızlıklar ise genellikle kod, anahtar ve altyapı kaynaklıdır. Günlük kullanımda en önemli ayrım, para çekmenizi kimin engelleyebileceğidir.
DeFi, Kripto ve Web3 Karşılaştırması
- Kripto, dijital varlıklar ve blok zinciri sistemlerini kapsayan geniş bir kategoridir.
- DeFi, akıllı sözleşmeler aracılığıyla finansal hizmetler sunan alt kümedir.
- Web3 kullanıcıların sahip olduğu uygulamalar ve verilerle ilgili daha geniş kapsamlı bir kavramdır; DeFi ise bu kavramın finansal kısmını oluşturur.
- DEX, DeFi uygulamalarının bir türüdür ve DeFi ile eşanlamlı değildir.
- Temel katmanda staking, bir blok zinciri güvenlik mekanizmasıdır. Sıvı staking protokoller ve staking türevleri DeFi’nin bir parçasıdır; ancak bir doğrulayıcı işletmek DeFi değildir.
- Bir DAO, bir yönetişim yapısıdır. Birçok DAO, DeFi protokollerini yönetir; ancak DAO’ların kendileri doğası gereği finansal nitelikte değildir.
- Bitcoin’in temel protokolü genellikle genel amaçlı bir DeFi platformu olarak tanımlanmaz; ancak sarılmış BTC, Bitcoin yan zincirleri, katman-2 sistemleri veya Bitcoin’e özgü protokolleri kullanan uygulamalar sıklıkla “Bitcoin DeFi” olarak pazarlanmaktadır.
DeFi’nin Avantajları
| Avantaj | Aslında ne anlama geliyor? | Sınır |
|---|---|---|
| Açık erişim | Uyumlu herhangi bir cüzdan sözleşmeleri çağırabilir | Ön uçlar erişimi kısıtlayabilir, sözleşmelerde kısıtlamalar yer alabilir ve ağ ücretleri küçük kullanıcıları dışlayabilir |
| Kendi kendine saklama | Kendi anahtarlarınızı kendiniz saklayabilirsiniz | Ayrıca, temel güvenlik konularında da tüm sorumluluğu üstlenirsiniz |
| Programlanabilirlik | Finansal mantık otomatik olarak çalışır | Hatalar ve yanlış koşullar da otomatik olarak yürütülür |
| Şeffaflık | Kod ve işlemler incelenebilir | Bunları yorumlamak, çoğu kullanıcının sahip olmadığı bir uzmanlık gerektirir |
| Birleştirilebilirlik | Protokoler birbirine entegre olur | Arızalar aynı bağlantılar üzerinden yayılır |
| Sürekli uzlaştırma | Pazarlar ve transferler günün her saati devam eder | Fiat giriş ve çıkış saatleri hâlâ bankaların çalışma saatlerine göre belirleniyor |
| Açık inovasyon | Kurumsal izin alınmadan yeni ürünlerin piyasaya sürülmesi | Kötü tasarlanmış veya sahte ürünleri eleyen hiçbir şey yoktur |
Birleştirilebilirlik, DeFi’nin en belirleyici yapısal özelliği olduğu için ayrı bir başlık altında ele alınmayı hak ediyor. Bir stabilcoin, bir kredi piyasasına arz edilebilir; bu stabilcoin karşılığı olarak alınan token, bir kasada teminat olarak kullanılabilir ve kasadaki pozisyon başka bir yere yatırılabilir.
En iyi haliyle bu gerçekten etkileyici. Bir Reddit kullanıcısı, bir DeFi pozisyonundan stablecoin getirisini çekip birkaç dakika içinde bir dükkânda harcadığını şöyle anlattı: "CEX yok, banka yok, merkezi bir platforma varlıkların kontrolünü devretmek yok." Bu süreç, bir kredi veya kasa protokolü, bir stabilcoin ihraççısı, bir kart veya ödeme uygulaması ve genel bir üye işyeri altyapısını içerebilir. Birleştirilebilirlik, kullanıcının öncelikle merkezi bir borsa üzerinden para çekmesine gerek kalmadan bu sistemlerin birbiriyle işbirliği yapmasında yatmaktadır.
Sektörde buna “Para Legoları” denir. Likiditenin yeniden kullanılmasını sağlayan bu bağlantılar, aynı zamanda bir arızanın yayılmasına da yol açar: Aşağıda anlatılan Nisan 2026 tarihli KelpDAO olayında, teminatsız makbuz tokenları çeşitli kredi protokollerinde teminat olarak gösterildi ve bu da hiç kimsenin saldırıya uğramadığı platformlarda tahsil edilemeyen borçlar bırakmasına neden oldu.
DeFi’nin Riskleri
Sermayenin geri dönüşü, sermaye getirisinden daha önemlidir ve son veriler bu vurguyu desteklemektedir. Geniş kripto ekosisteminde, 207 siber saldırı ve güvenlik açığı istismarı olayında yaklaşık 972 milyon dolar çalındı 2026 yılının ilk yarısı boyunca, kaybedilen değerin orantısız bir kısmını altyapı ve operasyonel güvenlik ihlalleri oluşturdu. Kayıpların aylık seyri düzensizdir; sürekli bir akıştan ziyade, ara sıra meydana gelen çok büyük tekil olaylarla kesintiye uğramaktadır.

Daha uzun vadeli istismar veri setleri de aynı sonuca işaret ediyor: Flash loan ve salt oracle manipülasyonu kaynaklı istismarlar, 2022’de kayıpların yaklaşık %19’unu oluştururken 2025’e kadar %1’in altına düştü; buna karşılık, özel anahtarların ele geçirilmesi tek başına en büyük olaylara yol açtı. Saldırı yüzeyi, koddan insanlara ve kodun etrafındaki altyapıya doğru kaymıştır.
Akıllı Sözleşme Riski
Hatalar, mantık kusurları, hatalı güncellemeler ve ekonomik tasarım hataları, bir sözleşmenin değerini tüketebilir. Denetimler ve üretim aşamasında geçirilen süre, bilinen sorun türlerini tespit ederek ve kodu saldırganlara maruz bırakarak belirsizliği azaltır. Ancak bunlar, ekonomik bir tasarımı onaylayamaz, geçen hafta yayınlanan bir değişikliği kapsayamaz veya ayrıcalıklı bir anahtar sahibinin ne yapabileceğini öngöremez. "Denetlenmiş" ifadesini, güvenliğin kanıtı değil, çaba gösterildiğinin bir göstergesi olarak değerlendirin.
Oracle ve Stabilcoin Riski
Daha önce açıklanan oracle arıza senaryoları (güncel olmayan fiyatlar, ucuz yöntemlerle manipüle edilen piyasalar, yanlış yapılandırma ve imza anahtarının ele geçirilmesi), her biri belirli bir finansal sonuca yol açar: zorunlu likidasyonlar, yanlış fiyatlandırılmış teminatlar veya teminatsız token basımı.
Stablecoin riski ise ayrı ve aynı derecede yapısal bir risktir. Fiat para birimiyle desteklenen bir stablecoin, sabit değerinden sapabilir; ihraççısı, siz kendi anahtarlarınızı elinizde tutsanız bile token sözleşmesi düzeyinde belirli adresleri dondurabilir ve rezerv erişimi kesintiye uğrayabilir, çünkü USDC'lerin 2023 yılında bir banka iflası sırasında yaşanan kısa süreli sabitlik kaybı bunu ortaya koydu. DeFi pozisyonlarının çoğu stabilcoin cinsinden olduğu için, neredeyse her kullanıcı bu riske maruz kalmaktadır.
Yönetişim ve İdari Anahtar Riski
Sözleşmeleri kimlerin güncelleyebileceğini, sistemi kimlerin duraklatabileceğini, teminat parametrelerini kimin belirlediğini, oy kullanma sürecinin ne kadar yoğunlaştığını, zaman kilidi olup olmadığını ve bir değişikliğin yürürlüğe girmeden önce kullanıcıların sistemden çıkıp çıkamayacağını sorun.
Düşük katılım oranı ve likit yönetişim tokenleri, BonkDAO hazinesindeki kaynak kaybının da gösterdiği gibi, oy hakkının kolayca satın alınabileceği anlamına gelir. Büyük DAO’lardaki katılım oranları da bunu doğrulamaktadır: Aave gibi olgun bir protokolde bile, genellikle oy kullanma hakkına sahip toplam oy gücünün yalnızca yüzde birkaçlık bir kısmı oy kullanmaktadır.

Yönetici çoklu imzaları ve acil durum konseyleri ise tam tersi bir sorun teşkil eder: kriz anlarında değerli olmakla birlikte, geri kalan zamanlarda sürekli bir risk oluştururlar.
Köprü ve Blok Zinciri Riskleri
Köprüler kripto dünyasındaki en büyük kayıplardan bazılarına yol açmışlardır; zira bu platformlar bir araya getirilmiş varlıkları tutmakta ve başka bir zincirdeki olayları doğrulayan doğrulayıcılara bağımlıdırlar. Nisan 2026’da, saldırganlar KelpDAO’nun tek doğrulayıcılı köprü yapılandırmasını istismar etti RPC altyapısının güvenliği ihlal edildikten sonra. Köprü, sahte bir zincirler arası mesajı kabul etti ve ilgili varlıklar kaynak zincirde yakılmamış olmasına rağmen yaklaşık 292 milyon dolarlık rsETH serbest bıraktı. Sözleşme hesaplamalarında herhangi bir hata yoktu; doğrulayıcıya sadece yanlış veriler gösterilmişti.
Blockchain riskleri arasında, küçük işlemlerin maliyetini artıran tıkanıklıklar, kesintiler ve birçok katman-2 ağının tek sıralayıcı tasarımına dayalı yapısı yer almaktadır; bu tasarımda tek bir operatör, işlemleri sisteme dahil etmeyi durdurabilir.
Piyasa ve Likidite Riski
Oynaklık, düşük likidite, fiyat kayması, zincirleme likidasyonlar ve tahsil edilemeyen alacaklar, kaldıraç ve otomasyonun etkisiyle daha da artan olağan piyasa riskleridir. Likidasyonlar, herhangi bir takdir yetkisi veya önceden bildirim olmaksızın saniyeler içinde oracle fiyatları üzerinden gerçekleştirilir ve şiddetli oynaklık dönemlerinde, teminat ile pozisyonu kapatmak için gereken likidite aniden değişebilir.
Cüzdan ve Onay Riski
Aslında çoğu yeni başlayanların para kaybettiği nokta budur ve bunun protokolün kalitesiyle hiçbir ilgisi yoktur.
Bir token onayı, belirli bir harcama adresine cüzdanınızdan belirli bir miktara kadar token aktarma izni verir ve bu izin, anlık işlem sona erdikten sonra da aktif kalabilir. Anahtarınızın bir kopyasını elinde tutan kişi misafirdir: Herkes dostça davrandığı sürece bu durum zararsızdır, ancak misafirin güvenliği ihlal edildiği gün bir soruna dönüşür. Geçmişte birçok arayüz, kolaylık sağlamak amacıyla fiilen sınırsız izinler talep ederdi ve bu izinler genellikle harcanana, değiştirilene veya iptal edilene kadar aktif kalır. Onaylanmış bir harcama yetkisi sahibi daha sonra güvenliği ihlal edilirse, cüzdanda hâlâ bulunan varlıklar tehlikeye girebilir. Bu izinler fark edilmeden birikir; aktif bir adresin onay panosunda binlerce izin listelenebilir ve bunların çoğu sınırsızdır.

Gaz ücreti gerektirmeyen izin imzası, zincir üzerindeki bir onay yerine imzalanmış bir mesaj yoluyla bir aktarıma yetki verebilir; bu nedenle de bir işlemle aynı derecede dikkatle incelenmesi gerekir. Temmuz 2026’da bir tüccar, rutin bir takas yetkisi gibi görünen kötü niyetli bir izin belgesini imzaladıktan sonra yaklaşık 1 milyon dolar kaybetti.
En öğretici hikâyeler genellikle teknik açıdan en az ayrıntılı olanlardır. Reddit’te paylaşılan bir birinci şahıs anlatımında, bir kullanıcı, başarısız bir para çekme işlemi sonrasında yardım aramaya başladığını ve sahte bir destek hesabının kendisine bir bağlantı gönderdiğini belirterek, yaklaşık 35.000 dolar kaybettiğini bildirdi. "8-9 dolar daha kazanmaya çalışırken, 35 bin dolarımı ve mali özgürlüğümü kaybettim," diye yazdılar.
Anlatıma göre, tarama protokolü hiçbir zaman istismar edilmedi: kullanıcı, kimlik avı sitesine bir özel anahtar girdi; bu da cüzdanın kendisini ele geçirdi ve saldırgan daha sonra bakiyeleri boşalttı ve pozisyonları kapattı. Bu tutar ve olay akışı, zincir üzerindeki kayıtlarla eşleşmedikçe kullanıcının raporu olarak kabul edilmelidir. Ancak bu mekanizma kesindir ve akılda tutulmaya değerdir: bir cüzdanı bağlamak özel anahtarı ifşa etmez, ancak herhangi bir yere bir anahtar veya kurtarma ifadesi girmek her şeyi ele verir.
Pratik güvenlik önlemleri: Arama reklamlarına güvenmek yerine alan adını doğrulayın, sayfanın çevresindekiler yerine imzanın neye izin verdiğini okuyun, donanım cüzdanınızın yazılımını güncel tutarak içeriklerin okunaklı bir şekilde görüntülenmesini sağlayın, sınırsız izinler yerine kesin tutarları tercih edin ve Revoke.cash gibi bir araçla kalıcı onayları düzenli aralıklarla denetleyin. İptal işlemi gaz ücreti gerektirir ve artık ihtiyacınız olmayan izinleri kaldırır; ancak halihazırda alınmış olan hiçbir şeyi geri getirmez.
Altyapı ve Yasal Risk
Ön uç kesintileri, DNS ele geçirmeleri, RPC sansürü ve sıralayıcı arızaları, sözleşmeler normal şekilde çalışırken erişimi engelleyebilir veya kullanıcıları yanıltabilir. Yasal riskler arasında, bulunduğunuz yargı bölgesindeki arayüz kısıtlamaları, yaptırımlara maruz kalma, operatörlere veya geliştiricilere karşı yaptırımlar ve bir sorun yaşandığında uyuşmazlık çözüm sürecinin bulunmaması yer alır.
Buraya iki idari yük de eklenmelidir. Vergi bildirim yükü olağanüstü derecede ağırdır; zira her takas, ödül talebi, paketleme ve tasfiye işlemi bildirim gerektiren bir olay olabilir ve zincir üzerindeki işlem geçmişi bir vergi beyannamesi niteliğinde değildir. Ayrıca, hesap kurtarma imkânı bulunmadığından, tek bir kişinin elinde bulunan kurtarma ifadesi, aksi takdirde varlıkları miras alacak herkes için tek bir arıza noktası oluşturmaktadır.
Yaygın Yanlış Kanılar
| Yaygın kanı | Aslında gerçek olan nedir? |
|---|---|
| DeFi, hiç kimsenin hiçbir şeyi kontrol etmediği anlamına gelir | Yükseltme anahtarları, koruyucular, yönetişim oy kullanıcıları ve ihraççılar genellikle bir şeyi kontrol ederler |
| Denetlenmiş demek, güvenli demektir | Bir denetim, o sırada incelenen kodda bilinen sorunlu kod bloklarını tespit etmiştir |
| Bir cüzdanı bağladığınızda, site paranıza erişebilir | Geleneksel bir bağlantı genellikle bilgi paylaşır; imzalar ise varlıkları aktarır |
| Bir stabilcoin her zaman bir dolara eşittir | Peg’ler bozulabilir ve ihraççılar adresleri dondurabilir |
| Yüksek APY, yüksek kâr demektir | Gösterilen yıllık getiri oranı (APY), masrafları, fiyat hareketlerini ve geçici kayıpları içermez |
| Yüksek TVL, güvenli demektir | TVL, mevduatları ve fiyatları ölçer; güvenliği veya ödeme gücünü değil |
| Kendi kendine saklama, hiç kimsenin bir tokeni donduramayacağı anlamına gelir | İhraççılar, protokoller ve ağların her biri kullanımı durdurabilir |
| Onayların iptal edilmesi, çalınan varlıkların geri kazanılmasını sağlar | İptal işlemi, yalnızca söz konusu iznin gelecekte kullanılmasını engeller |
| Bir DAO oylaması, yönetişimi merkeziyetsiz hale getirir | Yoğun veya düşük katılımlı seçimler satın alınabilir |
| Beklerseniz geçici kayıp ortadan kalkar | Sadece göreceli fiyat geri dönerse tersine döner |
| Başarısız bir işlemde ağ ücreti iade edilir | Ethereum uyumlu zincirlerde, bir geri alma işlemi normalde yine de gaz ücreti gerektirir |
| Zincir üstü şeffaflık, her türlü riskin görünür olması anlamına gelir | Görünür veriler hâlâ uzmanlık gerektirir ve zincir dışı bağımlılıklar zincir üzerinde değildir |
DeFi’nin Henüz Başarılı Olamadığı Konular
DeFi, teminatsız tüketici kredileri, kimlik temelli kredi verme, dolandırıcılık geri ödemeleri ve ters ibrazlar, ihtilaf çözümü, sigortalı mevduatlar, karmaşık zincir dışı teminatlar, deneyimsiz kullanıcıları kendi imzalarından korumak ve yaygın ölçekte özel işlemler gibi alanlarda hâlâ zayıf kalmaktadır. Dalgalı varlıklara karşı aşırı teminatlı kredi verme, karşılaştırıldığı kredi sistemine kıyasla çok daha dar kapsamlı bir üründür.
DeFi Düzenlemeye Tabi mi?
DeFi, yasal bir boşluk değildir. Yasal düzenlemeler, işletmecilere, geliştiricilere, arayüz sağlayıcılara, token ihraç edenlere, yönetişim katılımcılarına ve belirli faaliyetlere uygulanabilir; yükümlülükler ise yargı yetkisi alanına ve yaptığınız faaliyete göre değişiklik gösterir.
Durum, 2026 yılı boyunca önemli ölçüde değişti.
- Amerika Birleşik Devletleri: GENIUS Yasası, 2025 yılında ödeme amaçlı stabilcoinler için federal bir çerçeve oluşturdu. Mart 2026’da, SEC ve CFTC ortak bir yorum yayınladı Bu yorum, federal menkul kıymetler yasalarının madencilik, protokol staking ve wrapping dahil olmak üzere çeşitli kripto varlık ve faaliyet kategorilerine nasıl uygulandığını açıklamaktadır. Yorum, dijital emtialar ve ödeme amaçlı stabilcoinler gibi kategoriler arasında ayrım yapmıştır; ancak DeFi arayüzlerini, yönetişim katılımcılarını veya likidite sağlayıcılarını etkileyen her soruyu çözmemiştir. Piyasa yapısı kurallarını belirleyecek olan Dijital Varlık Piyasası CLARITY Yasası, Temsilciler Meclisi’nden geçmişti ve 2026 ortasına kadar Senato Bankacılık Komitesi oylamasından geçmişti, ancak yasa haline gelmemişti; durumuyla ilgili güncel Kongre kayıtlarını kontrol edin.
- Avrupa Birliği: MiCA'nın son geçiş süresi 1 Temmuz 2026 tarihinde sona erdi. ESMA, son tarihte izin almamış hizmet sağlayıcıların faaliyetlerini sonlandırmaları gerektiğini belirtti müşterileri korurken ilgili hizmetleri düzenli bir şekilde sunmak. Bazı hizmet sağlayıcılar izin almışken, daha önceki ulusal düzenlemeler kapsamında faaliyet gösteren diğerleri ise izin almamıştı. MiCA’nın gerçek anlamda merkezi olmayan bir şekilde sunulan hizmetlere ilişkin yaklaşımı, hukuki açıdan hâlâ incelikli bir konudur.
- Birleşik Krallık: Birleşik Krallık, 2026 yılı boyunca kripto faaliyetlerine yönelik düzenleyici çerçevesini geliştirmeye devam etti. Belirli bir DeFi arayüzünün, operatörünün, geliştiricisinin veya teknik hizmetinin ruhsatlandırma şartlarına tabi olup olmadığı, yalnızca DeFi etiketi yerine yerine getirilen işleve bağlıdır.
Kullanıcılar açısından sonuç olarak şunu belirtmek gerekir: Teknik erişilebilirlik, erişimin yasal olduğunu göstermez; ademi merkeziyetçilik, herhangi bir istisna yaratmadan yaptırımların uygulanmasını zorlaştırabilir; ve belirli bir arayüze erişim, bunun temelini oluşturan sözleşmelerde herhangi bir değişiklik olmaksızın değişebilir. Bu bölümde sürekli değişen bir durum ele alındığından, kendi yargı alanınız için geçerli kuralları kontrol edin.
DeFi Nasıl Kullanılır?
Sıra, hızdan daha önemlidir. Bir varlığı nasıl satın alacağını bilmek, ağları, onay süreçlerini, gaz ücretlerini ve yetkilendirdiğiniz işlemleri anlamakla aynı şey değildir; bu nedenle cüzdanlar ve temel güvenlik önlemleriyle başlayın.
- Bir ağ seçin ve bu ağın ücretlerini, işlem kesinliğini ve ekosistemini inceleyin.
- Ağın gaz varlığını elinde tutun. Ethereum üzerinde yalnızca stabilcoin barındıran bir cüzdan, uygulama ücreti üstlenmedikçe veya ücretten muaf tutmadıkça, bu varlıkların transferini genellikle gerçekleştiremez.
- Kendi kontrolünüzde olan bir cüzdan kullanın ve kurtarma ifadesini çevrimdışı olarak yedekleyin. Kimse bunu sizin adınıza geri yükleyemez.
- Protokolü doğrulayın. Yer imleri veya resmi belgeler aracılığıyla arayüzlere erişin ve sözleşme adreslerini bağımsız olarak kontrol edin.
- İşlem yapmadan önce ağı ve token adresini kontrol edin. Aynı adres birden fazla zincirde bulunabilir ve birbirine benzeyen token sözleşmeleri sıkça rastlanır.
- Bağlanın, ardından her isteği inceleyin. Geleneksel bir bağlantı genellikle para transferi yapmaz, ancak hesap bilgilerini açığa çıkarabilir ve kalıcı bir oturum oluşturabilir.
- Onayları asgari düzeyde tutun. Sınırsız izinler yerine kesin tutarları ve kısa süreli izinleri tercih edin.
- Küçük adımlarla başlayın. Herhangi bir yeni protokolü, blok zincirini veya köprüyü, kaybetmeyi göze alabileceğiniz bir miktarla test edin.
- Onaylamadan önce komisyonları ve kaymayı kontrol edin; yüksek bir kayma toleransının “sandviçleme” riskini artırdığını unutmayın.
- Pozisyonları takip edin. Teminatların durumu, kullanım oranları ve oranlar, size bildirimde bulunulmadan değişebilir.
- Kullanılmayan onayları belirli bir programa göre iptal edin.
- İşlemlerinizi yaptıkça kayıtlarınızı tutun; çünkü bir yıllık takas ve alacak-borç işlemlerini daha sonra vergi amaçlı olarak yeniden oluşturmak çok daha zordur.
- Kayıp bir ifade ya da bir ölümün varlıkları kalıcı olarak kullanılamaz hale getirmemesi için kurtarma ve halefiyet planı hazırlayın.
Bir DeFi Protokolü Nasıl Değerlendirilir?
| Soru | Neden önemli? |
|---|---|
| Hangi mali işlevi yerine getirir? | Eğer bunu açıkça ifade edemiyorsanız, değerlendiremezsiniz |
| Geliri veya getirisi nereden geliyor? | Faaliyet bazlı verimi emisyonlardan ayırır |
| Sözleşmeler güncellenebilir mi ve anahtarlar kimde bulunuyor? | Kimin maruz kalma düzeyinizi değiştirebileceğini belirler |
| Kim duraklatabilir veya müdahale edebilir, ve ne kadar hızlı? | Olağanüstü yetkiler hem olumlu hem de olumsuz sonuçlar doğurur |
| Protokol duraklatılmışken kullanıcılar oyundan çıkabilir mi? | Bazı sistemlerde para yatırma işlemlerinin yanı sıra para çekme işlemleri de dondurulur |
| Hangi kehanet kaynaklarını kullanıyor ve kaç tane kaynak var? | Tek bir kaynak ve tek bir imza sahibi, yoğunlaşmış risk oluşturur |
| Hangi stabilcoinlere ve sarılmış varlıklara bağlıdır? | Devralınan ihraççı ve köprü riski |
| Denetimden geçti mi ve hata ödül programı yürütüyor mu? | Çaba gösterildiğine dair kanıt, güvenlik kanıtı değil |
| Mevcut kod ne zamandır yayında? | Son güncellemeler, geçmiş performans verilerini sıfırladı |
| Geçmişteki piyasa dalgalanmalarında nasıl bir performans sergiledi? | Stres altındaki davranış, asıl sınavdır |
| Yönetim tek elde mi toplanmış ve zaman kilidi var mı? | Oy hakkının satın alınabileceğini belirler |
| Likidite, büyük hacimli işlemlerle piyasadan çıkmak için yeterince derin mi? | Girmek, çıkmaktan her zaman daha kolaydır |
| Hangi köprüler söz konusu? | Genellikle zincirin en zayıf halkası |
| Tam olarak neyi imzalayacaksınız? | Onaylar, işlemin süresinden daha uzun süre geçerlidir |
| Neler tasfiyeyi tetikleyebilir? | Kredi almadan önce kendi sınırınızı bilin |
| Reklamda belirtilen getiri büyük ölçüde teşviklerden mi oluşuyor? | Emisyonların sona ermesi durumunda neler olacağını öngörür |
Son Düşünceler
DeFi hikâyesinin en basit versiyonu, yani aracıları ortadan kaldırdığı iddiası, artık geride bırakılması gereken bir versiyondur. Bir banka aynı anda birçok görevi yerine getirir: varlıkları tutar, işlemleri gerçekleştirir, riski fiyatlandırır, veri toplar, kurallar belirler, anlaşmazlıkları çözer ve bazı zararları üstlenir. DeFi ise bu görevleri bir blok zinciri, bir dizi sözleşme, bir oracle, bir arayüz, bir RPC sağlayıcısı, bir stabilcoin ihraççısı, bir yönetişim sistemi ve siz arasında paylaştırır. Güven ortadan kaldırılmak yerine yeniden dağıtılır.
Bu yeniden dağıtım, somut faydalar sağlıyor: kesintisiz hesap kapatma, sözleşme düzeyinde açık erişim, programlanabilir para, denetlenebilir kod ve her uygulamanın yeniden kullanabileceği likidite. Aynı zamanda sorumluluğu yeniden dağıtır; 2026 yılına ait kayıp verileri bu durumu net bir şekilde ortaya koyuyor, zira çalınanların orantısız bir kısmı sözleşme hatalarından ziyade altyapı ve operasyonel güvenlik açıklarından kaynaklanıyordu.






