Back to Blog

BlockSec'in L2 Blok Zincirleri Güvenliği Hakkındaki Perspektifleri ve Çözümleri

Code Auditing
February 1, 2024
4 min read

L2 çözümleri, blok zincirlerinin ölçeklenebilirlik sorununu çözmek amacıyla son zamanlarda blok zinciri alanında büyük popülarite kazanmaktadır. L2 çözümleriyle birlikte uygulamalar, yüksek frekanslı işlemleri yönetmek için uygulama zincirleri adı verilen kendi zincirlerini bile geliştirebilmektedir. L2beat verilerine göre 37 aktif proje bulunmakta olup TVL (1 Şubat 2024 itibarıyla) 20,79 milyar dolardır.

Ancak L2 blok zincirlerinin popülerleşmesiyle birlikte, özel anahtarların güvenliğinin nasıl sağlanacağı, zincirler arası ve üst protokol işlemlerinin nasıl güvence altına alınacağı, geliştiriciler için güvenli geliştirme altyapısının nasıl sunulacağı gibi bazı güvenlik zorluklarının ele alınması gerektiğini fark ettik.

Bu blog yazısında önce bu zorlukları sistematik biçimde ele alacak, ardından çözümlerimizi sunacağız.

Neden L2

Neden L2 blok zincirlerine ihtiyaç duyuyoruz? Bunun teknik ve finansal açılardan farklı nedenleri olduğunu düşünüyoruz.

Teknik Perspektif

L2 blok zincirlerinin arkasındaki motivasyon, L1 blok zincirlerinin ölçeklenebilirlik sorununu çözmektir. Temel fikir şudur: tüm işlemleri L1 zincirlerine göndermek yerine (blok boyutu ve mutabakat mekanizması nedeniyle zaten tıkanmış olan bu zincirlere), işlemler ayrı bir zincirde (L2 zinciri olarak adlandırılır) yürütülebilir ve yalnızca durum değişikliklerinin özeti L1zincirine gönderilebilir. Bu, Chainlink'in aşağıdaki görselinde gösterilmektedir.

Görsel Kaynağı: ChainLink

Finansal Perspektif

Bir diğer motivasyon ise finansal perspektiften kaynaklanmakta olup yeni bir uygulama zinciri üzerinde bir ekosistem inşa etmeyi kapsamaktadır. Bu, uygulamalar için çeşitli faydalar sunabilir.

  • Birincisi, uygulama zinciri daha hızlı işlem işleme ve daha az gaz tüketimi sağlayarak kullanıcı maliyetlerini düşürebilir ve kullanılabilirliği artırabilir. Bu durum, uygulama zinciri için ekonomik büyümeye yol açabilir.

  • İkincisi, zincir geliştiriciler ve iş ortakları için özelleştirilmiş teşvik mekanizmaları sunabilir. Örneğin, gaz ücretini onlarla paylaşabilir ve hatta işlem açık artırmaları gibi yeni pazarlar oluşturabilirler.

  • Üçüncüsü, bir ekosistem inşa ederek zincir, daha fazla iş ortağını bu sisteme davet edebilir ve L1 blok zincirinde karşılanamayan (ya da karşılanması çok pahalı olan) gereksinimleri yerine getirebilir.

Elbette şimdiye kadar tartıştıklarımız Ethereum tabanlı L2 zincirleriyle ilgiliydi. Ayrıca BTC L2 olarak adlandırılan bazı L2 çözümleri de görmekteyiz. Bunları ayrıntılı olarak ele almayacağız; ancak bir kısmının BTC ağının sağladığı likiditeyi (BTC ve NFT ile yazıtlar gibi diğer tokenlar dahil) alarak EVM uyumlu bir zincire köprülediğini görüyoruz.

Güvenlik Gereksinimleri ve Zorluklar

L2 blok zinciri operatörlerinin göz önünde bulundurması gereken birkaç güvenlik zorluğu olduğunu düşünüyoruz. Bu, özellikle L2 blok zincirinin çok hızlı ortaya çıkması nedeniyle daha da kritik bir önem taşımaktadır; dolayısıyla temel altyapı, operasyon deneyimi ve L2 blok zinciri operasyonlarına ilişkin güvenlik bilgisi geride kalmaktadır. Bu durum, her bir L2 zincirinde tüm ekosisteme zarar verebilir.

  • Birincisi, L2 zinciri, zincir üzerindeki üst protokollerin güvenliğine ilişkin iyi bir farkındalığa sahip olmalıdır; bu durum özellikle ana TVL'lerin birkaç protokolden oluştuğu uygulama zincirleri için geçerlidir. Şüpheli ve kötü amaçlı akıllı sözleşmeleri ve işlemleri gerçek zamanlı olarak tespit edip derhal harekete geçme kapasitesi gerekmektedir. Saldırılarla başa çıkmak için bir güvenlik olayı müdahale prosedürü oluşturulmalıdır.

  • İkincisi, L2 zincirleri tarafından kullanılan özel anahtarları güvence altına alan bir mimari kullanılmalıdır. Örneğin, OP rollup yığınında sıralayıcı L2'deki blokları imzalamak, gruplayıcı ise L1'de işlemleri yayımlamak için kullanılır. Bu kritik özel anahtarların sızdırılması halinde L2 zincirlerinin genel güvenliği tehlikeye girecektir.

  • Üçüncüsü, zincir için güvenlik araçları veya çerçeveleri geliştirilmelidir. Örneğin, şüpheli işlemleri analiz etmek ve güvenlik testleri gerçekleştirmek için araçlar geliştirilmelidir. Topluluktan güvenlik araştırmacıları, işlemleri analiz etmek ve güvenlik etkilerini hızla kavramak için bu araçlardan yararlanabilir.

  • Son olarak ve bir o kadar önemlisi, L2 zincirleri için temel bulut altyapısının güvenliği de göz önünde bulundurulmalıdır. Örneğin, L2 düğümleri DDoS saldırısına uğrayabilir ve bulut altyapısının erişim belirteci, sosyal mühendislik saldırıları gibi çeşitli yollarla sızdırılabilir. Önlemler ve güvenlik politikaları önceden hazırlanmalıdır.

Çözümümüz

Tam yığın bir güvenlik sağlayıcısı olarak BlockSec, derin bir güvenlik ortağı olabilir ve hizmetlerimiz ile araçlarımız aracılığıyla L2 blok zincirlerinin güvenliğini sağlamaya yardımcı olabilir.

  • Yüksek kaliteli güvenlik kodu denetimi. BlockSec, DeFi protokollerine titiz kod denetim hizmetleri sunmaktadır. Akademik araştırmaların desteklediği statik analiz aracı, dinamik bulanıklaştırma ve diferansiyel test çerçevesinden yararlanarak kod denetimlerimiz protokolleri ve temel EVM yürütme motorunu kapsamaktadır. Blok zinciri yürütme motorunda (EVM ve RBPF) birden fazla güvenlik açığı tespit ettik ve 1 milyon doların üzerinde ödül kazandık.

  • Saldırı işlemi izleme ve engelleme. Savaşta sınanmış tekniklerle BlockSec Phalcon, L2'nin saldırı işlemlerini izlemesine yardımcı olabilir; buna L2'ye doğrudan gelen işlemler ve L1'den gelen zincirler arası işlemler de dahildir. Bunun yanı sıra, token köprüleri aracılığıyla diğer L1/L2 zincirlerinden köprülenen varlıkların güvenliğini sağlamaya da yardımcı olabiliriz; örneğin LayerZero veya Celer. Ayrıca, saldırı işlemlerini engellemeye yönelik daha proaktif bir çözüm, L2 zincirlerine derinlemesine entegre edilebilir (bu konuda daha fazla bilgi için bizimle iletişime geçin).

  • Özel anahtarları güvence altına almak için donanım tabanlı çözüm. Özel anahtarların güvenli donanım içinde oluşturulması, yönetilmesi ve işlemlerin imzalanması için hizmetler sunmaktayız. Sıcak cüzdanın tüm avantajlarına ve soğuk cüzdanın güvenliğine sahiptir. İşlemleri güvenli bir şekilde imzalayabilir ve gerektiğinde daha fazla algoritmayı destekleyebilecek genişletilebilirliğe sahiptir. MPC ve HSM gibi diğer çözümlere kıyasla daha esnek, daha verimli ve daha pratiktir.

  • Güvenlik geliştirme araçları ve platformları. Phalcon Explorer, güvenlik topluluğunun saldırı işlemlerini analiz ederek temel nedeni anlamak için kullandığı fiilî bir analiz aracıdır. Topluluk tarafından yüzlerce güvenlik olayını analiz etmek için kullanılmıştır. Phalcon Fork, yansıtılmış durumlarla çatallanmış bir ağ üzerinde güvenlik testleri gerçekleştirmek için kullanılabilen bir platformdur. Araçlarımızla L2 zincirlerinizi desteklemek için bizimle iletişime geçmekten çekinmeyin.

  • Güvenlik Olayı Müdahalesi. BlockSec, DeFi saldırılarında saldırı temel nedenlerini ve güvenlik açıklarını tespit eden her zaman en hızlı (olmasa bile ilk sıralarda yer alan) güvenlik sağlayıcısıdır. Protokollerin güvenlik yamalarını gözden geçirmesine (Telcoin), beyaz fon kurtarma işlemleri gerçekleştirmesine [örn. AnySwap, TransitSwap, Paraspace, Loot], hacker fon akışını takip etmesine ve Hopeland saldırganının kimliğinin tespit edilmesine yardımcı olabiliriz.

Özet

L2 blok zincirinin uygunluğu fırsatlar yaratmakla birlikte ciddi güvenlik zorlukları da beraberinde getirmektedir. Güvenlik çözümlerimiz, L2 blok zincirlerinin kodu denetlemesine, saldırıları tespit edip engellemesine, özel anahtarları güvence altına almasına, güvenlik geliştirme araçları sunmasına ve güvenlik olaylarının çözümüne yardımcı olabilir.

L2 zincirlerinizin güvenliğini sağlamak ve kullanıcılarınızın güvenini kazanmak için bugün bizimle iletişime geçin ([email protected])!

Best Security Auditor for Web3

Validate design, code, and business logic before launch. Aligned with the highest industry security standards.

BlockSec Audit