OKX Web3 ve BlockSec tarafından birlikte hazırlanan "Güvenlik Özel Sayısı 05" adlı yayından derlenen bu makale serisi, DeFi kullanıcılarının ve DeFi proje ekiplerinin karşılaştığı güvenlik endişelerini ele almaktadır.
S1: Bir DeFi projesinin güvenlik ve risk profilinin ön değerlendirmesi için hangi kriterler veya metrikler kullanılabilir?
BlockSec Güvenlik Ekibi: Bir DeFi projesine yatırım yapmadan önce, proje hakkında kapsamlı bir güvenlik değerlendirmesi yapmak büyük önem taşımaktadır. Bu durum, özellikle daha büyük miktarda sermayeye sahip katılımcılar için geçerlidir; zira güvenlik alanında gerekli özeni göstermek, fonların güvenliğini en üst düzeyde sağlayabilir.

İlk olarak, projenin kod güvenliğinin kapsamlı biçimde değerlendirilmesi önerilir. Bu değerlendirme; projenin güvenlik alanında iyi bir üne sahip bir denetim şirketi tarafından denetlenip denetlenmediğini, birden fazla denetim şirketinin sürece dahil olup olmadığını ve en güncel kodun denetlenip denetlenmediğini içermelidir. Genel olarak bakıldığında, çevrimiçi ortamda çalışan kodun iyi bir üne sahip birden fazla güvenlik şirketi tarafından denetlenmiş olması, güvenlik saldırısı riskini önemli ölçüde azaltacaktır.
İkinci olarak, proje tarafının gerçek zamanlı bir güvenlik izleme sistemi kurup kurmadığına dikkat etmek gerekmektedir. Güvenlik denetimleri yalnızca statik güvenliği sağlar ve projenin yayına girmesinin ardından ortaya çıkabilecek dinamik güvenlik sorunlarını çözemez. Örneğin, proje tarafının projenin kritik operasyonel parametrelerini hatalı biçimde ayarlaması ya da yeni havuzlar eklemesi bu tür sorunlara yol açabilir. Proje tarafı bazı gerçek zamanlı güvenlik izleme sistemleri benimsemişse, operasyonel güvenlik düzeyi bu tür bir çözümü benimsememiş protokollere kıyasla daha yüksek olacaktır.
Üçüncü olarak, projenin otomatik acil müdahale kapasitesi değerlendirilmelidir; bu husus çoğunlukla göz ardı edilmektedir. Pek çok güvenlik olayında, projelerin kritik işlevler için otomatik devre kesicilerden yoksun olduğunu gözlemledik. Acil durumların manuel olarak ele alınması verimsiz ve zaman zaman da etkisiz kalmaktadır.
Dördüncü olarak, projenin dış bağımlılıklarını ve bu bağımlılıkların sağlamlığını yakından incelemek gerekmektedir. DeFi projeleri, fiyatlandırma ve likidite gibi üçüncü taraf verilere sıklıkla bağımlıdır. Bu nedenle, projenin güvenliğini dış bağımlılık sayısı, dış bağımlılık projelerinin güvenliği ve dış bağımlılıklardan gelen anormal verilerin izlenip izlenmediği ile gerçek zamanlı olarak işlenip işlenmediği açısından değerlendirmek gerekmektedir. Genel olarak bakıldığında, üst düzey projelere bağımlı olan ve dış projelerden gelen anormal verilere yönelik hata toleransı ile gerçek zamanlı işleme kapasitesine sahip projeler daha güvenli olacaktır.
Beşinci olarak, proje tarafının görece iyi bir topluluk yönetişim yapısına sahip olup olmadığı büyük önem taşımaktadır. Bu; proje tarafının önemli olaylar için bir topluluk oylama mekanizmasına sahip olup olmadığını, hassas işlemlerin çoklu imzayla tamamlanıp tamamlanmadığını, çoklu imza cüzdanlarının tarafsız topluluk katılımını dahil edip etmediğini ve bir topluluk güvenlik komitesi bulunup bulunmadığını kapsamaktadır. Bu yönetişim yapıları, proje şeffaflığını artırabilir ve kullanıcı fonlarının projede rug pull yoluyla çalınma olasılığını azaltabilir.
Son olarak, proje tarafının geçmişi de büyük önem taşımaktadır. Proje ekibi ve kilit üyeler hakkında arka plan araştırması yapılması gerekmektedir. Proje tarafının kilit üyelerinin önceki projelerde birden fazla saldırı veya rug pull geçmişine sahip olması durumunda, söz konusu projelerin güvenlik riskleri görece daha yüksek olacaktır.
Özetle, DeFi projelerine katılmadan önce kullanıcılar, özellikle de büyük sermayeye sahip olanlar, kapsamlı bir araştırma yapmalıdır. Bu araştırma; projenin yayına girmeden önceki kod güvenlik denetiminden, yayına girdikten sonra gerçek zamanlı güvenlik izleme ve otomatik müdahale kapasitelerinin oluşturulmasına kadar uzanmalı; proje tarafının güvenlik yatırımını ve emniyetini incelemeli, dış bağımlılıklar, yönetişim yapısı ve proje tarafının geçmişi perspektiflerinden projeye yatırılan fonların güvenliğini sağlamak amacıyla gerekli özeni göstermelidir.
OKX Web3 Cüzdan Güvenlik Ekibi: DeFi projelerinde mutlak güvenliği garanti etmek mümkün olmasa da kullanıcılar, aşağıdaki temel boyutları göz önünde bulundurarak güvenlik ve risk profillerini değerlendirebilir.
- Proje Teknik Güvenliği:
- 1)Projenin, iyi bir üne ve deneyime sahip birden fazla denetim firması tarafından denetlenip denetlenmediğini kontrol edin.
- 2)Denetim raporlarında bildirilen sorunların sayısını ve ciddiyetini inceleyin; tümünün giderildiğinden emin olun.
- 3)Dağıtılan kodun denetlenen sürümle örtüşüp örtüşmediğini doğrulayın.
- Açık Kaynak Kod:
- 1)Projenin kodunun açık kaynaklı olup olmadığını, yani topluluk ve güvenlik uzmanlarının kodu inceleyip potansiyel güvenlik sorunlarını tespit edip edemeyeceğini belirleyin.
- 2)Geliştirme ekibinin arka planını, blok zinciri ve güvenlik alanındaki deneyimini, ekip hakkındaki şeffaflık düzeyini ve kamuya açık bilgilerin yeterliliğini araştırın.
- 3)Hata Ödül Programı: Güvenlik araştırmacılarını açıkları bildirmeye teşvik eden bir hata ödül programının varlığını kontrol edin.
- Finansal ve Ekonomik Güvenlik:
- 1)Kilitli Fonlar: Akıllı sözleşmelerde kilitli fon miktarını inceleyin; yüksek miktarlar projeye duyulan güvenin göstergesi olabilir.
- 2)İşlem Hacmi ve Likidite: Projenin işlem hacmini ve likiditesini değerlendirin; düşük likidite, fiyat manipülasyonu riskini artırabilir.
- 3)Token Ekonomi Modeli: Token dağılımı, teşvik mekanizmaları ve enflasyon modelleri dahil olmak üzere token ekonomisini değerlendirin; aşırı yoğunlaşmış token sahipliği gibi durumları kontrol edin.
- Operasyonel ve Yönetim Güvenliği:
- 1)Yönetişim Mekanizmaları: Projenin yönetişim yapısını, merkezi olmayan bir yönetişime sahip olup olmadığını ve topluluğun önemli kararlar üzerinde oy kullanıp kullanamayacağını anlayın. Yönetişim tokenlarının dağılımını ve oy gücünün yoğunlaşmasını analiz edin.
- 2)Risk Yönetimi Önlemleri: Projenin potansiyel güvenlik tehditlerini ve ekonomik saldırıları ele almak için risk yönetimi önlemlerine ve acil durum planlarına sahip olup olmadığını belirleyin. Ayrıca projenin şeffaflığını ve toplulukla iletişimini göz önünde bulundurun; örneğin düzenli ilerleme raporları, güvenlik güncellemeleri ve toplulukla proaktif etkileşim gibi unsurları değerlendirin.
- Piyasa ve Topluluk Algısı:
- 1)Topluluk Katılımı: Projenin topluluk etkinliğini ve kullanıcı tabanını değerlendirin; aktif bir topluluk çoğunlukla projeye geniş çaplı destek verildiğine işaret eder.
- 2)Medya ve Sosyal Medya Algısı: Kullanıcıların ve sektör uzmanlarının bakış açılarını anlamak için projenin medya ve sosyal medyadaki karşılığını analiz edin.
- 3)Ortaklıklar ve Yatırımcılar: Projenin tanınmış ortak ve yatırımcılardan destek alıp almadığını inceleyin; bu durum projeye güvenilirlik katabilir, ancak güvenliğinin tek belirleyicisi olmamalıdır.
S2: Kullanıcılar denetim raporlarını ve açık kaynak durumunu vb. nasıl incelemelidir?
BlockSec Güvenlik Ekibi: Denetlenmiş projeler için proje ekibi genellikle denetim raporlarını resmi kanallar aracılığıyla açıkça paylaşmaktadır. Bu denetim raporları tipik olarak proje tarafının belgelerinde, GitHub kod depolarında ve diğer kanallarda yer almaktadır. Bunun yanı sıra, denetim raporunun dijital imzasının kontrol edilmesi ve ikincil onay için denetim şirketiyle iletişime geçilmesi dahil olmak üzere denetim raporlarının özgünlüğünü doğrulamak gerekmektedir.
Peki yatırımcılar bu raporlara sahip olduklarında bunları nasıl okumalıdır?
İlk olarak, denetim raporunun BlockSec, OpenZeppelin, Trail of Bits ve diğer önde gelen denetim şirketleri gibi yüksek itibara sahip güvenlik şirketleri tarafından denetlenip denetlenmediğini kontrol edin.
İkinci olarak, denetim raporunda belirtilen sorunların giderilip giderilmediğini kontrol edin; giderilmemişse projenin gerekçelerini değerlendirin. Geçerli ve geçersiz güvenlik açıklarını birbirinden ayırt edin; zira denetim standartları firmadan firmaya farklılık gösterir. Geçerli bulgulara öncelik verin ve bağımsız bir inceleme için kendi güvenlik uzmanlarınızı dahil etmeyi düşünün.
Üçüncü olarak, denetim raporunun zamanlamasının son proje güncellemeleriyle örtüştüğünden emin olun. Denetimin mevcut çevrimiçi kodun tamamını kapsayıp kapsamadığını doğrulayın; zira projeler maliyet kısıtlamaları nedeniyle çoğunlukla yalnızca belirli bölümleri denetletmektedir. Temel protokol kodunun denetime dahil edilip edilmediğine odaklanın.
Dördüncü olarak, denetim raporunun zamanlamasının son proje güncellemeleriyle örtüştüğünden emin olun. Denetimin mevcut çevrimiçi kodun tamamını kapsayıp kapsamadığını doğrulayın; zira projeler maliyet kısıtlamaları nedeniyle çoğunlukla yalnızca belirli bölümleri denetletmektedir. Temel protokol kodunun denetime dahil edilip edilmediğine odaklanın.
Beşinci olarak, projenin çevrimiçi kodunun açık kaynaklı olup olmadığını ve denetim raporuyla örtüşüp örtüşmediğini doğrulayın. Denetimler genellikle dağıtılan sürüm üzerinde değil, GitHub kodu üzerinde gerçekleştirilir. Dağıtılan kod açık kaynaklı değilse ya da denetlenen koddan önemli ölçüde sapıyorsa bu tutarsızlık yakından takip edilmeyi hak etmektedir.
Özetle, denetim raporlarını okumak son derece profesyonel bir görevdir ve bu süreçte danışmanlık görüşü sunmak üzere bağımsız üçüncü taraf güvenlik uzmanlarının sürece dahil edilmesi önerilmektedir.
OKX Web3 Cüzdan Güvenlik Ekibi: Kullanıcılar, DeFi projesinin akıllı sözleşme denetim raporlarına ve açık kaynak durumuna OKLink gibi resmi veya üçüncü taraf platformlar aracılığıyla erişebilir. Bunları incelemeye yönelik genel adımlar şunlardır:
İlk olarak, resmi duyuruları veya web sitelerini arayın. Güvenilir DeFi projelerinin büyük çoğunluğu, ilgili dokümantasyon bilgilerini resmi web sitelerinde görüntüler. Projenin dokümantasyon sayfasında genellikle "Güvenlik," "Denetim" veya "Sözleşme Adresi" başlıkları altında denetim raporuna ve proje tarafının dağıttığı sözleşme adresine bağlantı yer almaktadır. Proje tarafının resmi web sitesine ek olarak, denetim raporu ve dağıtılan sözleşme adresi bilgileri genellikle Medium, Twitter gibi resmi sosyal medya hesaplarında da paylaşılmaktadır.
İkinci olarak, proje tarafının resmi web sitesini inceledikten sonra, proje tarafının sağladığı sözleşme adresi bilgilerini sorgulamak ve "Sözleşme" sütununda ilgili adresteki dağıtılmış sözleşmenin açık kaynak kod bilgilerini görüntülemek için OKLink tarayıcısını kullanabilirsiniz.
Üçüncü olarak, proje tarafının denetim raporunu ve dağıtılmış sözleşmenin açık kaynak kod bilgilerini edindikten sonra proje tarafının denetim raporunu okumaya başlayabilirsiniz. Denetim raporunu okurken aşağıdaki noktalara dikkat edin:
- 1)Denetim raporunun yapısını anlayın ve denetim raporunun içeriği hakkında genel bir kavrayış edinin. Denetim raporu kabaca Giriş, Tespit Edilen Sorunlar, Çözümler ve Öneriler ile Denetim Sonuçları bölümlerine ayrılmaktadır.
- 2)Giriş bölümünü okurken denetim raporunun kapsamına ve hedeflerine dikkat etmek gerekmektedir. Denetim raporu genellikle denetlenen dosyaların GitHub Commit Id'sini belirtir; denetim raporunda denetlenen dosyaların zincir üzerinde dağıtılan açık kaynak kodla tutarlı olup olmadığını karşılaştırmak gerekmektedir.
- 3)"Tespit Edilen Sorunlar," "Çözümler ve Öneriler" ve "Denetim Sonuçları" bölümlerini incelerken proje ekibinin güvenlik açıklarını önerilere uygun biçimde giderdiğinden ve tüm sorunların çözüldüğünü doğrulamak amacıyla takip denetimleri gerçekleştirildiğinden emin olun.
- 4)Birden fazla raporu karşılaştırın. Birden fazla denetim geçiren projeler için, projenin güvenlik iyileştirmelerini takip etmek amacıyla raporları karşılaştırın.
S3: DeFi proje güvenliğini değerlendirmede bilgisayar korsanlığı geçmişinin ve hata ödül programlarının önemi nedir?
OKX Web3 Cüzdan Güvenlik Ekibi: Bilgisayar korsanlığı geçmişi ve hata ödül programları, DeFi projesinin güvenlik değerlendirmesi açısından belirli bir referans değeri taşımakta olup bu durum esas olarak şu yönlerde kendini göstermektedir:
İlk olarak, bilgisayar korsanı saldırılarının geçmişi
- 1)Tarihsel güvenlik açıklarını ortaya koyar: Saldırı geçmişi, projenin geçmişte sahip olduğu belirli güvenlik açıklarını gözler önüne sererek kullanıcıların hangi güvenlik sorunlarının istismar edildiğini ve bu sorunların tam anlamıyla çözülüp çözülmediğini anlamasına olanak tanır.
- 2)Risk yönetimi kapasitesini değerlendirir: Projenin tarihsel güvenlik olaylarına verdiği tepki, risk yönetme ve krizleri ele alma kapasitesini yansıtabilir. Olaylara olumlu biçimde yanıt veren, güvenlik açıklarını zamanında gideren ve etkilenen kullanıcıları tazmin eden bir proje, genel olarak daha güvenilir ve olgun bir yatırım seçeneği olarak değerlendirilir.
- 3)Proje itibarı: Sık yaşanan güvenlik sorunları kullanıcıların projeye olan güvenini zedeleyebilir; ancak proje hatalarından ders çıkarma ve güvenlik önlemlerini güçlendirme kapasitesini ortaya koyabilirse bu durum aynı zamanda uzun vadeli itibarını da pekiştirebilir.
İkinci olarak, hata ödül programları
DeFi ve diğer yazılım projelerinde hata ödül programlarının hayata geçirilmesi, güvenliğin artırılması ve potansiyel güvenlik açıklarının keşfedilmesi açısından önemli bir stratejidir. Bu programlar, projelerin güvenlik değerlendirmesine pek çok açıdan referans değeri katmaktadır:
- 1)Dış denetimi güçlendirir: Hata ödül programları, dünya genelindeki güvenlik araştırmacılarını projelerin güvenlik denetimine katılmaya teşvik eder. Güvenlik testine yönelik bu "kitle kaynaklı" yaklaşım, iç denetimlerin gözden kaçırabileceği sorunları gün yüzüne çıkarabilir ve böylece potansiyel güvenlik açıklarının keşfedilme ve giderilme olasılığını artırabilir.
- 2)Güvenlik önlemlerinin etkinliğini doğrular: Hata ödül programları aracılığıyla projeler, güvenlik önlemlerinin pratikte ne kadar etkili olduğunu test edebilir. Bir projenin hata ödül programı uzun süredir yürütülüyor ancak bildirilen ciddi güvenlik açığı sayısı azsa bu durum, projenin görece olgun ve güvenli olduğunun bir göstergesi olabilir.
- 3)Sürekli güvenlik iyileştirmesi sağlar: Hata ödül programları, sürekli iyileştirme için bir mekanizma sunar. Yeni teknolojiler ve saldırı yöntemleri ortaya çıktıkça hata ödül programları, proje ekiplerinin güvenlik önlemlerini zamanında güncelleyip güçlendirmesine yardımcı olarak projenin en güncel güvenlik zorluklarıyla başa çıkabilmesini sağlar.
- 4)Güvenlik kültürü oluşturur: Bir projenin hata ödül programına sahip olup olmadığı ile bu programın ciddiyeti ve etkinlik düzeyi, proje ekibinin güvenliğe yaklaşımını yansıtabilir. Aktif bir hata ödül programı, projenin sağlam bir güvenlik kültürü oluşturmaya olan bağlılığını gösterir.
- 5)Topluluk ve yatırımcı güvenini artırır: Bir hata ödül programının varlığı ve etkinliği, projenin güvenliğe verdiği önemi topluluğa ve potansiyel yatırımcılara kanıtlayabilir. Bu durum yalnızca kullanıcı güvenini artırmakla kalmaz, aynı zamanda daha fazla yatırım çekebilir; zira yatırımcılar yüksek düzeyde güvenlik sorumluluğu sergileyen projeleri tercih etme eğilimindedir.




