Otomatik olay müdahalesi, protokol genelindeki bir krizi sınırlı bir kayba dönüştürebilir. Web3 güvenliğinde, saatler içinde tepki vermek ile saniyeler içinde tepki vermek arasındaki fark; yönetilebilir bir olay ile on milyonlarca dolarlık kayıp arasındaki farkı belirleyebilir.
DeFi'de hiçbir proje sonsuza kadar mükemmel güvenlik vaat edemez. Bu yüzden güçlü bir hazırlık büyük önem taşır. Ancak bir saldırı başladığında hazırlık tek başına yeterli değildir. Projelerin aynı zamanda anında müdahale edebilme ve hasar yayılmadan önce kayıpları durdurabilme kapasitesine ihtiyacı vardır.
Manuel müdahale çoğu zaman çok yavaş kalır. Nomad Bridge olayında proje ekibi müdahale etmek için üç saatten fazla bekledi. KyberSwap istismarında ise ekip, ilk saldırıdan yaklaşık iki saat sonra protokolleri duraklatmaya başladı. Bu boşluk tam olarak Phalcon Security'nin neden önemli olduğunu göstermektedir. Phalcon Security, saldırıları tespit etmenin yanı sıra kritik durumlarda duraklatma ve frontrunning dahil olmak üzere önceden ayarlanmış müdahale eylemlerini otomatik olarak tetikleyebilir. Bu, müdahale süresini saatlerden tek bir bloğa indirebilir.
KyberSwap Olayının Özeti
22 Kasım 2023'te UTC 22:54:09'da Phalcon, Base ağında KyberSwap'e yönelik ilk saldırıyı tespit etti; kayıp 857.025 dolar oldu.
Bir dakika sonra Phalcon, Ethereum mainnet üzerinde özel bir işlem aracılığıyla gerçekleştirilen başka bir saldırıyı tespit etti; kayıp 64.896 dolar oldu.
UTC 22:56:34'te başlayarak saldırgan Arbitrum, Optimism, Polygon ve Avalanche üzerinde daha fazla saldırı başlattı. Saldırganın Polygon ve Avalanche üzerindeki işlemlerinin bir kısmı başka bir MEV botu tarafından frontrun edildi ve bu bot yaklaşık 5,36 milyon dolar kâr elde etti.
UTC 23:30:39'a kadar saldırgan işlemini tamamladı. Yaklaşık 37 dakika içinde saldırgan, altı zincirde 17 saldırı işlemi başlattı ve taklitçilerin ikincil saldırıları hariç yaklaşık 46 milyon dolarlık zarara yol açtı.
23 Kasım 2023'te UTC 00:36:47'de, ilk saldırıdan yaklaşık 100 dakika sonra, protokol ekibi farklı zincirlerde protokolleri duraklatmaya başladı.

Tipik Bir Saldırı Yolu: Özel İşlem ve Çok Zincirli Saldırı
KyberSwap istismarı tek başına gerçekleşen izole bir eylem değildi. Zincirler arasında hareket etti ve özel işlemler, genel işlemler ile takip saldırılarını kapsadı. Bu örüntü önemlidir çünkü modern saldırganların pratikte nasıl davrandığını göstermektedir. Bir başarılı hamleden sonra nadiren dururlar ve kendilerini tek bir zincir veya tek bir işlem türüyle sınırlamazlar.

Otomatik Olay Müdahalesi Web3 Güvenliği İçin Neden Kritiktir?
100dk vs 12sn; 46.000.000$ vs 860.000$
Phalcon ilk saldırıyı tespit eder etmez protokol duraklatmayı veya diğer önceden ayarlanmış müdahale eylemlerini otomatik olarak tetikleyebilir. Aynı anda diğer zincirlerdeki aynı protokolü de duraklatabilir. KyberSwap vakasında bu, yaklaşık 46 milyon dolar yerine kaybı ilk saldırıdan gelen zarar olan yaklaşık 860.000 dolara indirmiş olurdu.
Phalcon hem tek imzalı hem de çok imzalı yapıları destekler; bu da olay müdahale eylemlerinin daha karmaşık yönetişim ortamlarında bile anında yürütülebileceği anlamına gelir.

Tek bir özel işlem nadiren son noktadır
Saldırganların %90'ından fazlası tek bir özel işlemden sonra durmaz ve saldırılar nadiren yalnızca mainnet'te gerçekleşir. KyberSwap olayında 17 saldırı işleminin yalnızca üçü özel işlemdi. İlk özel işlem toplam kaybın yalnızca %0,14'ünü oluşturuyordu. Üç özel işlemin tamamı birlikte %16'sını oluşturuyordu. Özel olmayan ilk saldırı tek başına toplam kaybın %2'sine yol açtı.
Ders açıktır. Saldırganlar özel işlemler kullansalar bile, saldırı erken tespit edilir ve müdahale eylemleri zamanında tetiklenirse projeler kayıpları önemli ölçüde azaltabilir.
Bir saldırı gerçekleştiğinde, zaman temel değişken haline gelir
BlockSec'in KyberSwap ile önceden kurulmuş bir iş birliği olmadığından ekip, saldırıyı tespit ettikten sonra yalnızca genel kanallar aracılığıyla iletişime geçebildi. Tehdit istihbaratı protokol ekibine anında ulaşmış olsaydı bile manuel bir müdahale yine de çok yavaş kalırdı.
Çok imzalı yönetişime sahip bir proje için ekibin yine de bir saldırının gerçekleştiğini doğrulaması, riski değerlendirmesi, karşı önlemler üzerinde anlaşması ve müdahale işlemleri için imza toplaması gerekirdi. Tüm bunlar zaman alır ve istismar hâlâ devam ederken her dakika önem taşır.
KyberSwap vakasında, ilk saldırı ile müdahalenin başlaması arasında 100 dakikadan fazla geçti. Bu gecikme, otomatik müdahalenin blok zinciri olay müdahalesi için neden bu kadar önemli olduğunu açıkça ortaya koymaktadır.

Phalcon Security kullanarak proje ekipleri, çok imzalı yönetişimden vazgeçmeden otomatik müdahaleyi entegre edebilir. Sistem, bir olay önceden belirlenmiş koşullarla eşleştiğinde önceden tanımlanmış eylemlerin anında yürütülmesine olanak tanır.
Proje Ekipleri Güvenlik Tehditlerine Nasıl Yanıt Verebilir?
Proje ekiplerinin genel olarak iki yolu vardır.
Birincisi her şeyi kendileri inşa etmektir. Bu; sosyal medyadan gelen uyarılara güvenmek yerine bir izleme sistemi kurmak, risk değerlendirme standartları ve olay müdahale planları tanımlamak, özel bir müdahale ekibi oluşturmak ve 7/24 operasyonel kapsam sağlamak anlamına gelir. Teoride bu işe yarar. Pratikte ise kaynak yoğundur ve sürdürmesi güçtür.
İkincisi ise gerçek zamanlı tehdit tespiti ve müdahalesi için oluşturulmuş bir platform kullanmaktır. Phalcon Security ile proje ekipleri hassas harici tehdit izleme, esnek kural yapılandırması, akıllı risk derecelendirmesi ve protokol duraklatma ile frontrunning gibi otomatik hızlı müdahale mekanizmaları elde eder. Bu, sıfırdan 7/24 müdahale organizasyonu kurmadan protokol güvenliğini artırmayı mümkün kılar.
Sürekli manuel müdahaleye dayanmadan protokolünüzü daha güvende tutabilirsiniz.
İlgili Kaynaklar
- KyberSwap Olayı: Son Derece İnce Hesaplamalarla Yuvarlama Hatalarının Ustalıklı İstismarı
- Hassasiyet Kaybının Bir Başka Trajedisi: KyberSwap Olayının Derinlemesine Analizi
- BlockSec, Phalcon'u Tanıtıyor: Web3 Güvenliği için Dünyanın İlk Kripto Hack Engelleme Sistemi



