Özet
- Güvenlik, DeFi'de her yıl milyarlarca dolar kaybedilmesiyle birlikte kritik ve süregelen bir zorluk olmaya devam ediyor.
- Bir DeFi protokolüne yönelik güvenlik önlemleri, lansman öncesinden lansman sonrasına kadar hem içsel hem de operasyonel yönleri güvence altına alarak protokolün tüm yaşam döngüsünü kapsamalıdır. Olası saldırıları hafifletmek için önleyici stratejiler ve acil durum planları uygulamak çok önemlidir.
- Kod denetimine odaklanan lansman öncesi güvenlik, topluluk konsensüsü haline geldi. Ancak, lansman sonrası güvenlik çözümlerinin (örneğin, saldırı izleme ve engelleme) ortaya çıkmasına rağmen, önemi topluluk tarafından henüz tam olarak kabul görmedi.
- Güvenlik uygulamalarının sürekli iyileştirilmesi ve güvenlik odaklı bir kültüre geçiş, kullanıcı varlıklarını korumak ve ekosisteme olan güveni artırmak için gereklidir.

Giriş
DeFi finansal manzarayı dönüştürmeye devam ederken, güvenlik ekosistem içinde önemli bir endişe kaynağı olmaya devam ediyor ve her yıl milyarlarca dolarlık kayıplara yol açıyor.
Chainalysis'ten alınan verilere göre, 2023'teki DeFi hackleri 1,1 milyar dolardan fazla kayba neden oldu. Bu sayı 2022'ye kıyasla azalsa da, 2023'teki DeFi hacklerinde birden fazla yeni eğilim var. Örneğin, yıllardır güvenli bir şekilde çalışan Curve ve KyberSwap gibi saygın protokoller hacklendi. Ayrıca, altyapı güvenlik açıklarına yönelik sofistike hackler, örneğin Flashbots relay, ortaya çıkarıldı.
2024'ün ilk yarısında, Security Incidents Library'a göre 100.000 doları aşan kayıplara neden olan elliden fazla hack meydana geldi.

Güvenlik, DeFi uygulamalarının refahı ve kitlesel benimsenmesi için önemli bir faktördür. Bunun nedeni, DeFi protokollerinin milyarlarca dolarlık kullanıcı varlığını yönetmesi ve bu protokolleri hedef alan hacklerin etkilenen kullanıcılar için önemli kayıplara yol açabilmesidir. Bazı durumlarda hacklenen fonlar (kısmen) geri kazanılabilse de (örneğin Euler güvenlik olayı'nda olduğu gibi), buna her seferinde güvenemeyiz. Her saldırı, insanların DeFi'ye olan güvenini aşındırır.
DeFi güvenliğini artırmak için birden fazla yöntem önerilmiş olsa da, hâlâ gelişim için çok yer var.
- Olumlu tarafta, kod denetimi güvenliği sağlamak için bir topluluk konsensüsü haline geldi. Çoğu protokol, akıllı sözleşmelerdeki güvenlik açıklarından kaynaklanan saldırı yüzeylerini azaltmaya yardımcı olan kod denetimlerinden lansman öncesinde geçiyor.
- Ancak, kod denetimi tek başına tüm güvenlik sorunlarını çözmek için yeterinden çok uzaktır. Akıllı sözleşme yükseltmeleri, yapılandırma değişiklikleri ve farklı protokoller arasındaki çalışma zamanı bağımlılıkları sırasında ortaya çıkan güvenlik açıklarından kaynaklanan hackleri önleyemez.
Bu sınırlamalar nedeniyle, operasyonel izleme veya saldırı tespit sistemleri gibi daha proaktif çözümler ortaya çıkmış ve bazı protokoller tarafından benimsenmiştir.
Bu blogda, bir protokolün güvenlik yolculuğunu farklı aşamalarda -lansman öncesi aşamasından, operasyonel aşamasına ve saldırı yanıtına kadar- takip ederek DeFi Güvenlik Manzarasını inceleyeceğiz. Çeşitli güvenlik önlemi türlerini ayrıntılı olarak ele alacak ve her aşamadaki başlıca satıcıları (ürünleri) vurgulayacak, artılarını ve eksilerini tartışacağız. İçgörülerimizin, topluluğun mevcut durumu daha iyi anlamasına ve daha da önemlisi, gelecekte yenilikçi çözümlere ilham vermesine yardımcı olacağını umuyoruz.
DeFi Güvenlik Manzarası
Bir DeFi protokolüne yönelik güvenlik önlemleri, protokolün hem içsel hem de operasyonel güvenliğini sağlayarak lansman öncesi aşamadan lansman sonrası aşamaya kadar tüm yaşam döngüsünü kapsamalıdır. Ayrıca, olası saldırılara karşı önlem alacak önleyici tedbirler ve acil durum planlarının hazır olması gerekir. Okuyucuların mevcut çözümleri anlamalarına yardımcı olmak için DeFi güvenlik satıcılarını (ürünlerini) aşağıdaki kategorilere ayırıyoruz.
Lansman Öncesi Güvenlik
Bu kategori, kod denetimi, biçimsel doğrulama ve güvenlik testi dahil olmak üzere bir protokol lansmanından önce gerçekleştirilen güvenlik önlemlerinden oluşur.

Kod Denetim Hizmeti ve Yarışması
Kod denetimi, bir protokolü güvence altına almak için toplulukta yaygın olarak kabul gören bir güvenlik uygulamasıdır. Bu süreçte, kod güvenlik şirketleri tarafından yarı otomatik bir şekilde incelenir; yani yaygın güvenlik açıkları için kod otomatik olarak taranır ve karmaşık olanlar için kod manuel olarak incelenir. Temsili şirketler arasında OpenZeppelin, ChainSecurity, BlockSec vb. bulunur.
Ayrıca, denetimin gerçekleştirilme şekli açısından güvenlik denetim şirketlerinden farklılık gösteren denetim yarışması platformları da vardır. Bu platformlar, denetim yarışmasını başlatır, topluluktan güvenlik araştırmacılarını denetim yarışmasını yürütmeye dahil eder ve protokolde sorun bulan kişiye ödülleri dağıtır. Elbette, platformlar önem derecesini değerlendirme yöntemi, ödülleri dağıtma algoritması ve güvenlik araştırmacısını dahil etme kriterleri açısından bazı ince farklılıklara sahip olabilir. Bu tür platformlar arasında Code4rena, SHERLOCK, Cantina ve Secure3 bulunur.
Kod denetimi (ve yarışması) protokol güvenliği için birincil savunma hattıdır. Ancak, pratik sınırlamaları vardır ve bu da saygın şirketler tarafından denetlenen birçok protokolün hâlâ hacklenmesinin nedenini açıklar.
- İlk olarak, statik kod denetimi, özellikle DeFi protokollerinin bileşilebilirliği nedeniyle, protokol bağımlılıklarından kaynaklanan güvenlik sorunlarını tam olarak değerlendiremez.
- İkincisi, bazı sorunların güvenlik etkileri kod denetimi sırasında olduğundan düşük tahmin edildi. Örneğin, hassasiyet kaybı yaygın bir sorundur ve hem denetçiler hem de protokoller tarafından göz ardı edilebilir. Güvenlik etkisi, Hundred Finance ve Channels Finance olaylarına kadar topluluk tarafından tam olarak fark edilmedi.
- Son olarak ama aynı derecede önemlisi, yüksek kaliteli kod denetimi hâlâ prestijli ve kıt bir kaynak olmaya devam ediyor; bu da güvenlik, finans ve bilgisayar bilimlerinde yetkin çok disiplinli yeteneği gerektiriyor. Şu anda çok az üniversite bu tür yeteneği tutarlı ve büyük ölçekte sağlayabiliyor. Bu nedenle, protokoller bu işi yapmaya nitelikli olmayan şirketler tarafından denetlenebiliyor.
Biçimsel Doğrulama
"Biçimsel doğrulama, matematiğin biçimsel yöntemlerini kullanarak, bir sistemin belirli bir biçimsel özellik veya nitelik açısından doğruluğunu kanıtlama veya çürütme eylemidir." Sistemlerin doğruluğunu kanıtlayabildiği için, biçimsel doğrulama DeFi protokollerine uygulanmıştır. Özellikle, bir DeFi protokolünün davranışının biçimsel özelliği karşıladığını garanti edebilir. DeFi protokolleri için biçimsel doğrulama ürünlerinin temsilcisi, Certora tarafından geliştirilen Prover'dır. Geliştiriciler kuralları (özelliği) sağlar ve Prover, olası her program durumunu inceleyerek hataları tespit etmek için sonuçları kurallarla karşılaştırır.
Biçimsel doğrulamanın en umut verici yönü, DeFi protokolünün doğruluğunu matematiksel olarak kanıtlamasıdır. Ancak, pratikte, geniş çapta benimsenmesini engelleyen bazı sınırlamaları hâlâ vardır.
- İlk olarak, özellik geliştiriciler tarafından sağlanmalıdır; bu da geliştiricilerin protokolün beklenen davranışının iyi belgelenmiş bir özelliğine sahip olmasını gerektirir. Çoğu geliştiricinin bu alanda uzman olmadığı düşünüldüğünde bu kolay değildir.
- İkincisi, bir protokolün sık sık yükseltilmesi, güncellenmiş özellikler ve protokolün yeniden değerlendirilmesini gerektirebilir. Bazı protokoller bunun için gereken zamanı ve çabayı karşılayamayabilir.
Yine de, biçimsel doğrulama protokoller tarafından, özellikle henüz sınanmamış ve önemli miktarda kullanıcı varlığı yöneten yeni protokoller tarafından gerçekleştirilmelidir. Ancak, biçimsel doğrulamanın kullanılabilirliğini artırmak ve benimseme oranını yükseltmek sürekli bir zorluk olmaya devam ediyor.
Güvenlik Testi
Güvenlik testi, bir protokoldeki hataları bulmak için test senaryolarının kullanılması sürecini ifade eder. Protokolün doğruluğunu matematiksel olarak kanıtlayan biçimsel doğrulamayla karşılaştırıldığında, güvenlik testi genellikle biçimsel doğrulamadaki sembolik girdiler yerine somut girdiler kullanır; bu nedenle çok daha verimli ancak daha az kesindir.
- Foundry, akıllı sözleşmeler için popüler geliştirme ve test çerçevelerinden biridir. Geliştiriciler testleri Foundry'de çalıştırabilir. Ayrıca DeFi protokolleri üzerinde fuzz testi, değişmez testi ve diferansiyel test yapma yetenekleri sağlar.
- Diğer güvenlik test araçları arasında Tenderly ve Hardhat bulunur.
Lansman Sonrası Güvenlik
Bu kategori, bir protokol lansmanından sonra (veya ana ağda çalışırken) gerçekleştirilen güvenlik önlemlerinden oluşur; bug bounty (hata ödül programı), saldırı tespiti ve operasyonel izleme dahil.

Bug Bounty
Bug bounty programları, protokoller ile güvenlik araştırmacıları arasında bir köprü oluşturur. Temel kavram, sıfır gün güvenlik açıklarını rapor etmeleri karşılığında araştırmacıları ödüllerle teşvik etmektir. Özellikle, protokoller ödüllerini bug bounty platformlarında listeleyerek ödülün kapsamını ve rapor edilen hatalar için ödül miktarını ayrıntılı olarak belirtebilir. Immunefi, temsili bir Web3 bug bounty platformudur.
Saldırı Tespiti
Saldırı tespit platformları, kötü niyetli olanları bulmak için işlemleri tarar. Özellikle, bu platformlar bir protokolle etkileşime giren işlemleri kötü niyetli davranışlar açısından denetler. Böyle bir işlem gerçekleştiğinde, bir uyarı tetiklenir.
- Örneğin, BlockSec Phalcon Security işlemleri tarar ve kötü niyetli faaliyetleri (kötü niyetli sözleşmeler veya teklifler gibi) tespit etmek için davranış tabanlı bir tespit motoru kullanır. Bunu, bir finansal işlemin her adımını gözlemleyen ve şüpheli herhangi bir davranış arayan sanal bir güvenlik görevlisi olarak düşünün. Bir dedektifin ipuçlarını analiz etmesi gibi, bu işlemlerden davranış kalıplarını çıkarır ve ardından potansiyel saldırıları tespit etmek için bankaların dolandırıcılığı tespit etmek için kullandığı modellere benzer finansal modeller kullanır.
- Benzer sistemler arasında Hypernative ve Hexagate tarafından sağlanan ürünler bulunur.
- Ayrıca, Ironblocks'un Venn Security network'ü, birden fazla kaynaktan gelen tespit sonuçlarını bir araya getirmek için merkeziyetsiz bir altyapı sağlar.
Operasyonel İzleme
Operasyonel izleme çerçeveleri, DeFi protokolleri için operasyonel güvenliği uygulamanın bir yolunu sağlar. Örneğin, DeFi protokolünün yönetici anahtar değişikliğini bilmesi, akıllı sözleşme dağıtımı ve yükseltmesi gerçekleştirmesi ve güvenlik açıkları için pull request'leri otomatik olarak taraması gerekir.
- OpenZeppelin Defender, geliştiricilerin akıllı sözleşmeleri güvenli bir şekilde kodlamasına, dağıtmasına ve işletmesine olanak tanıyan bir platform sağlar.
- BlockSec Phalcon Security, sözleşme yükseltmeleri, Safe cüzdan işlemi oluşturma, yeni imzalama ve yürütme, erişim kontrolü ve yönetişimle ilişkili riskleri izleyebilir.
- Forta Network, kullanıcıların protokollerini izlemek için kendi botlarını oluşturmalarına veya kimlik avı ya da tehdit uyarıları için mevcut botlara abone olmalarına izin veren bir altyapıya sahiptir.
Saldırı Yanıtı
Bu kategori, bir saldırı gerçekleştiğinde tetiklenen güvenlik önlemlerinden oluşur; saldırı engelleme, otomatik eylem, savaş odası, kök neden analizi ve saldırganın fon akışını izleme dahil.

Saldırı Yanıtındaki beş önlem arasında, saldırı engelleme özellikle dikkat çekicidir çünkü proje ekiplerinin önceden önleyici tedbirler almasına olanak tanır, saldırıları yürütülmeden önce başarıyla engeller ve kayıpları sıfıra indirir. Otomatik yanıt platformları da saldırıların neden olduğu hasarı azaltmaya yardımcı olur.
Bir savaş odası kurmak, kök neden analizi yapmak ve çalınan fonları izlemek, bir saldırı gerçekleştikten sonra atılan reaktif adımlardır. Bu stratejiler bazı hasarları hafifletebilir ve gelecekte benzer saldırıları önlemeye yardımcı olabilirken, kayıplar zaten meydana gelmiş olabilir ve geri kazanılması zor olabilir. Ayrıca, projenin itibarına verilen zarar ve bunun sonucunda ortaya çıkan kullanıcı güveni kaybı derin olabilir.
Riskler her yerdedir ve genellikle kontrol dışıdır, ancak önleyici savunma önlemlerini devreye alma seçimi tamamen ulaşılabilir ve şiddetle tavsiye edilir.
Saldırı Engelleme
Pratikte hacklerle mücadele ederken saldırı tespiti tek başına yeterli değildir. Bunun nedeni, hackleri otomatik olarak engelleme yeteneği olmadan, manuel yanıtların yeterince hızlı olmamasıdır. Bazı durumlarda (aşağıdaki tabloda yer alan KyberSwap, Gamma Strategies ve Telcoin), protokolün manuel eylem alması birkaç dakika hatta saatler sürüyor ki bu da protokoldeki varlıkları kurtarmak için çok geçtir. Velocore ve Rho'ya yönelik son hacklerde, sırasıyla tüm Linea ve Scroll zinciri duraklatıldı; bu da L2 zinciri için merkeziyetçilik endişesini artırıyor.

Saldırı engelleme, hackleri otomatik olarak önleme yeteneğidir ve iki temel teknik gerektirir: erken tespit ve hacklerin otomatik olarak öne geçirilmesi (frontrunning).
- Erken tespit, sistemin saldırı işlemlerini blok zincirinde kesinleşmeden önce, özellikle mempool'da hâlâ beklemedeyken tanımlayabilmesi anlamına gelir.
- Saldırıyı öne geçirmek, protokolü duraklatmak için saldırı işleminden önce zincire bir işlem yerleştirmeyi içerir ve böylece saldırıyı gerçekleştirilmeden etkili bir şekilde durdurur.
Bu kategoride, BlockSec Phalcon Security, bu temel tekniklere sahip tek üründür. Bir hacker saldırı işlemini başlattıktan sonra, Phalcon Security'nin saldırı izleme motoru bu işlemi anında tespit edebilir, kullanıcılara saldırı uyarıları gönderebilir ve protokolü duraklatmak için otomatik olarak öne geçebilir, kayıpları sıfıra indirebilir. Temel teknikleri, 20 milyon dolardan fazla değerinde yirmiden fazla kurtarma ile pratikte test edilmiştir.
Otomatik Eylem
Phalcon Security, Hexagate ve Hypernative gibi platformlar da bir saldırı gerçekleştiğinde otomatik olarak yanıt verebilir.
Bu tür platformlara abone olduktan sonra, kullanıcılar çeşitli protokol riskleri için izleme ve yanıt önlemleri kurabilir. Bir işlem izleme kurallarına uyarsa, sistem kullanıcı tarafından önceden ayarlanmış yanıt eylemlerini (protokolü duraklatmak gibi) otomatik olarak başlatır ve böylece kayıpları azaltır.
Ancak, bazı platformlarda saldırı tespit motoru bulunmaz ve sistem doğrudan saldırı işlemlerini tanıyıp kullanıcıyı bilgilendiremez. Bunun yerine, kullanıcıların hangi koşullar altında bir işlemin saldırı olarak kabul edilebileceğini özelleştirmesini gerektirir. Saldırı işlemlerinin özellikleri çok karmaşık olduğundan ve kullanıcılar (genellikle sözleşme geliştiricileri) yeterli güvenlik bilgisine sahip olmayabileceğinden, bu onlar için oldukça zorlayıcı olabilir.
Savaş Odası
Bir protokol saldırı altındayken bir savaş odası kurulması gerekir. Bu, protokolün neler olduğunu anlamasına, istihbaratı toplulukla paylaşmasına ve daha ileri eylemler için kaynakları kullanmasına yardımcı olabilir. Bu genellikle farklı bakış açılarından uzmanları içerir.
SEAL 911, "kullanıcılara, geliştiricilere ve güvenlik araştırmacılarına acil durumlarda yüksek derecede güvenilir küçük bir güvenlik uzmanları grubuyla bağlantı kurmak için erişilebilir bir yol sağlamayı" amaçlayan bir projedir. SEAL 911 Telegram Bot üzerinden ulaşılabilir. Bir proje hack altındayken, protokole yardımcı olmak için bir savaş odası kurulabilir.
Kök Neden Analizi
Bir saldırı gerçekleştiğinde, protokolün akıllı sözleşmeler içindeki güvenlik açığı ve bunun nasıl istismar edildiği gibi kök nedeni anlaması gerekir. Bu, saldırı işlemlerini analiz etmek için bazı yararlı araçlar gerektirir. Bu amaçla Phalcon Explorer, OpenChain ve Tenderly kullanılabilir.
Fon Akışı İzleme
Fon akışı izleme, ilgili adresleri ve varlıkları bulmak için saldırganın ilk fonlarını ve saldırı kârlarını blok zincirinde izlemektir. Varlıklar merkezi varlıklara (örneğin, merkezi borsalar ve diğer kurumsal düzeyde varlıklar) akıyorsa, fonların dondurulmasına yardımcı olmak için kolluk kuvvetleriyle iletişime geçilebilir.
Bu kategoride Chainalysis, TRM Labs, ARKHAM, ELLIPTIC, MetaSleuth ve diğerleri de dahil olmak üzere birkaç şirket ve araç bulunur.
- Örneğin, BlockSec tarafından geliştirilen MetaSleuth, farklı zincirlerdeki fonları zengin cüzdan adresi etiketleriyle otomatik olarak izleyebilir.
- ARKHAM, protokolün soruşturma için bir ödül koyabileceği bir topluluğa sahiptir; bu da topluluğu saldırganın fonlarını izlemeye yardımcı olmak için teşvik eder.
Güvenlik Eğitim Kaynakları
Bilgili zihinler daha güçlü savunmalar oluşturur. Yukarıda bahsedilen güvenlik satıcıları ve ürünlerinin ötesinde, DeFi güvenliğinin bir başka kritik bileşeni daha vardır: eğitim platformları.

Bu platformlar, DeFi uygulayıcıları ve kullanıcıları için güvenlik içgörülerini anlamak, farkındalığı artırmak ve güvenlik becerileri geliştirmek için gerekli kaynakları sağlar. DeFi güvenliğinin ilerlemesinde hayati bir rol oynarlar. Bu eğitim platformlarına takdirimizi sunuyor ve dikkate değer birkaç örneği listeliyoruz.
- SΞCURΞUM: Ethereum güvenliğine odaklanan bir Discord topluluğu. Ayrıca aylık bir akıllı sözleşme güvenlik yarışması olan "Secureum RACE"e ev sahipliği yapıyor.
- Security Incidents Library: Bu platform, 100.000 dolardan fazla kayba neden olan tüm saldırı olaylarını toplar, kayıpları, etkilenen zincirleri, güvenlik açıklarını, kök nedenleri ve PoC'leri (kanıt niteliğindeki kavramları) ayrıntılı olarak sunar.
- Rekt: DeFi gazeteciliğinin karanlık ağı olarak bilinen Rekt, ekosistemdeki istismarların, hacklerin ve dolandırıcılıkların derinlemesine analizlerini sunar.
- RugDoc: Proje risklerini değerlendiren bir DeFi güvenlik ve eğitim topluluğu. Ayrıca DeFi ekosistemini ve teknolojisini tanıtan RugDocWiKi adlı bir platforma sahiptir.
- DeFiHackLabs: 2.600'den fazla üye ve yaklaşık 200 white-hat hacker'a sahip, Web2 ve Web3 güvenlik uzmanlığı arasında köprü kurmayı amaçlayan bir Web3 güvenlik topluluğu.
- Solodit: Çeşitli Web3 denetim şirketlerinden geçmiş raporları derleyen ve akıllı sözleşme denetçileri için değerli bir kaynak olan bir platform.
- Ethernaut: Oyuncuların Ethereum sözleşme güvenlik açıklarını tanımladığı, CTF (Capture The Flag) yarışmalarına benzer bir Web3/Solidity tabanlı oyun.
Sonuç
Güvenlik, her yıl milyarlarca dolarlık kayba neden olan DeFi ekosistemi için hâlâ süregelen ve ciddi bir tehdittir. Şu anda, güvenlik önlemlerinin çoğu lansman öncesi aşamada gerçekleştirilmektedir. Ancak, güvenlikte sihirli bir çözüm yoktur ve farklı yöntemler bir DeFi protokolünün tüm yaşam süresi boyunca uygulanmalıdır. Endüstrinin, izleme yapmak ve daha da önemlisi saldırıları otomatik olarak engellemek için lansman sonrası güvenlik çözümlerini benimseyeceğini bekliyoruz. Ekosistemde, kullanıcıların varlıklarını tam olarak korumak için güvenlik odaklı bir kültürün kurulacağını öngörüyoruz.



