BNB Smart Chain (BSC), 2024'ün başında Teklif Sahibi-İnşaatçı Ayrımı (PBS) mekanizması olan BEP-322'yi hayata geçirdi. Bu kritik yükseltme, BSC İnşaatçı pazarının doğmasına zemin hazırladı ve ekosisteme yeni dinamikler kazandırdı. Önde gelen bir blok zinciri güvenlik şirketi olarak BlockSec, BSC'nin gelişimini sürekli takip etmekte; PBS mekanizmasını ve gelişen ekosistemini inceleyerek olası türev riskleri analiz etmektedir. Amacımız, BSC güvenliğini güçlendirmek için sağlam risk azaltma önerileri sunmaktır.
BSC Doğrulayıcıları ve İnşaatçılarının Değişen Tablosu
BSC doğrulayıcıları, BSC ekosistemi içinde önemli bir etkiye sahiptir. BSC doğrulayıcıları için giriş eşiği oldukça yüksek olup sayıları sürekli olarak 40-50 civarında seyretmektedir. Ethereum'un milyonlarca doğrulayıcı düğümüyle kıyaslandığında, BSC doğrulayıcıları sahip oldukları yoğunlaşmış güç sayesinde zincir üstü ekosistem üzerinde daha belirleyici bir etki uygular.
Aylarca süren yoğun rekabetin ardından BSC İnşaatçı pazarı istikrarlı bir yapıya kavuşmuştur. Blockrazor ve 48Club-pussaint gibi öncü oyuncular blok inşasının yaklaşık %80'ini üstlenirken Bloxroute, Blocksmith ve Nodereal birlikte yaklaşık %19'luk bir paya sahiptir. Kuyruk oyuncuları ise yalnızca aralıklı katkılar sunmaktadır. BlockSec'in analizi, BSC zincirinde Doğrulayıcılar ile İnşaatçılar arasındaki dikey entegrasyon olgusunu da gün yüzüne çıkarmıştır; bu durum merkezileşme risklerini daha da derinleştirebilir ve genel BNB Smart Chain güvenliğini olumsuz etkileyebilir.
Yeni mekanizma aynı zamanda zincir üstü işlem risklerini de beraberinde getirmiş ve risk önleme ürünlerinin ortaya çıkmasına zemin hazırlamıştır. BSC'nin kendine özgü 0 Gwei işlem mekanizması işlem maliyetlerini düşürse de maalesef sık yaşanan kimlik avı faaliyetlerine neden olmuştur. PBS mekanizması kapsamında İnşaatçı'nın işlem paketlerini alma süreçleri, sandviç saldırılarının maliyetini düşürerek işlemleri bu tür saldırılara karşı daha savunmasız hale getirmiştir. Bu durum da Maksimum Çıkarılabilir Değer'i (MEV) azaltmaya ve BSC güvenliğini pekiştirmeye yönelik gizlilik RPC ürünlerinin gelişimini hızlandırmıştır.
BSC ve Ethereum PBS Uygulamaları Arasındaki Temel Farklar
BSC PBS mekanizması için iyi bir karşılaştırma noktası Ethereum'dur. BSC, Ethereum'un uygulama ilkelerinin büyük bölümünü benimsemiş olsa da özellikle konsensüs mekanizmaları ve doğrulayıcı ağ topolojisi açısından ayrıntılı farklılıklar mevcuttur. Bu ayrımları kavramak, PBS sonrası BNB Smart Chain'in kendine özgü performans özelliklerini anlamak açısından büyük önem taşımaktadır.
Röle Mekanizmasının Ortadan Kaldırılması
BSC'deki doğrulayıcı sayısının görece az olması nedeniyle, İnşaatçılar ile Doğrulayıcılar arasındaki iletişim karmaşıklığını azaltmak için merkezi bir Röle'ye gerek duyulmamaktadır. Ayrıca BSC'nin daha kısa blok aralıkları göz önüne alındığında, işlemleri iletmek için bir Röle kullanmak iletişim bağlantılarını artırır ve etkileşim süresini uzatır.
Röle'ye ek bir çözüm olarak BSC, her doğrulayıcının kendi sentry'sini işlettiği mev-sentry hizmetini hayata geçirmiştir. Bu sentry hizmeti doğrudan İnşaatçılarla etkileşim kurar ve Doğrulayıcı'dan ayrı tutulması sayesinde gelişmiş bir koruma sağlar. Röle'den farklı olarak Doğrulayıcılar, sentry aracılığıyla İnşaatçı tekliflerinden blok içeriğini doğrudan alabilir ve İnşaatçı tekliflerinin geçerliliğini bağımsız olarak doğrulayabilir. Bu durum Doğrulayıcıların çıkarlarını daha da güvence altına almaktadır. Her blok aralığında İnşaatçıların sentry'ye en fazla üç teklif göndermesine izin verilmekte; bu da BSC İnşaatçıları ile Ethereum İnşaatçılarının teklif stratejileri arasında belirgin farklılıklara yol açmaktadır.

Coinbase Transfer Ayarlarındaki Farklılıklar
Ethereum'un PBS mekanizmasında İnşaatçıların coinbase adresini kendi adresleriyle değiştirmesine izin verilmekte; bu sayede Ethereum'un öncelik ücretleri İnşaatçılar tarafından yürütülüp yeniden dağıtılabilmektedir. Ancak BSC'nin PBS mekanizması bu imkânı sunmamakta; bu durum da İnşaatçıların teklif ve dağıtım esnekliğini belirli ölçüde kısıtlamaktadır.
0 Gwei İşlemler için Destek
BEP-322 yükseltmesinden önce, 0 Gwei işlem mekanizması başlangıçta 48Club tarafından bir üyelik özelliği olarak tanıtılmış ve KOGE token sahiplerine Doğrulayıcılar tarafından özel bir hizmet şeklinde sunulmuştu.
BEP-322 yükseltmesinin ardından tüm BSC Doğrulayıcılarının 0 Gwei işlemler içeren blokları kabul etmesine izin verilmiştir. Ethereum'un dinamik Temel Ücret mekanizmasının aksine BSC'nin işlem Temel Ücreti varsayılan olarak 0'a ayarlanmıştır; bu da Gas Fiyatı 0 olan işlemlere izin verildiği anlamına gelmektedir. Bunu asgari bir Gas Ücreti güvencesi olarak desteklemek amacıyla BSC, bir bloğun Efektif Gas Fiyatının 1'in altına düşemeyeceği şeklinde bir kısıtlama getirmiştir. Bu özgün mekanizma, İnşaatçıların blok oluştururken 0 Gwei işlemleri dahil etmesine olanak tanıyarak blok alanının daha verimli kullanılmasını sağlar ve BSC güvenliğini etkiler.

BSC İnşaatçı Pazarının Gelişimi
Ethereum'a benzer şekilde, PBS'nin hayata geçirilmesinin ardından BSC İnşaatçı pazarı da ortaya çıkmış ve hızlı bir gelişim sürecine girerek sonunda istikrarlı bir yapıya kavuşmuştur.
Dune tarafından sağlanan istatistiklere göre BSC İnşaatçı pazarına toplam 8 İnşaatçı oyuncu katılmıştır. PBS uygulamasının ilk aşamalarında Nodereal, Blocksmith ve Blockrazor kısa süreliğine tüm pazara hâkim olmuştur. Ancak Haziran ayının sonlarında 48Club ve Bloxroute'un rekabete katılmasıyla pazar, kıyasıya bir çekişme dönemine girmiştir.
Günümüz itibarıyla Blockrazor ve 48Club, BSC'deki blok inşasının %80'inden fazlasını üstlenerek İnşaatçı pazarının öncü oyuncuları konumuna yerleşmiştir. Bu arada Bloxroute, Blocksmith ve Nodereal "2. kademe" oyuncular olarak öne çıkarken Jetbldr, Blockbus ve Darwin yalnızca aralıklı biçimde blok üretimine katkı sağlamaktadır. Bu konsolidasyon, PBS sonrası BSC'nin performansını önemli ölçüde etkilemektedir.

BSC Doğrulayıcılarının Gelişimi
Ethereum'dan farklı olarak BSC'deki doğrulayıcı sayısı, giriş eşiklerindeki farklılıklar nedeniyle istikrarlı bir aralıkta seyretmektedir. Ethereum'da herkes 32 ETH stake ederek doğrulayıcı olabilmekte; bu durum doğrulayıcı sayısının 1 milyonu aşmasına yol açmaktadır. Ethereum doğrulayıcıları, İnşaatçılarla bağlantı kurmak, blok önerileri almak ve blok üretimini tamamlamak için Rölelerle entegre olur.
BSC'de ise doğrulayıcı olabilmek için büyük miktarda BNB stake etmek gerekmekte; bu da giriş engelini önemli ölçüde yükseltmektedir. Şu anda BSC'de yalnızca 45 doğrulayıcı bulunmakta olup bunların 21'i Kabine, kalan 24'ü ise Aday olarak sınıflandırılmaktadır. BSCScan'ın istatistiklerine göre bu 45 doğrulayıcı birlikte 29.244.219 BNB stake etmiştir (18 Aralık 2024 itibarıyla); en az miktarda stake eden doğrulayıcı bile 73.446 BNB tutmaktadır.
Doğrulayıcı yoğunlaşmasındaki bu farklılık, bir ölçüde BSC ile Ethereum arasındaki ekolojik ayrışmalara zemin hazırlamıştır. Örneğin BSC'de İnşaatçılar ve Doğrulayıcılar arasındaki bağlantının düşük maliyeti, Röle hizmetleri için pazar alanını ortadan kaldırmaktadır. Aynı zamanda doğrulayıcıların yüksek etkisi, zincir üstü ekosistemin gelişiminin doğrulayıcı çıkarlarını ön planda tutmasını zorunlu kılmaktadır. Bu durum, doğrulayıcı grupları dışındaki proje ekiplerinin rekabetçiliğini ve coşkusunu olumsuz etkileyebilir; bu da uzun vadeli BNB Smart Chain güvenliği açısından önemli bir sorun teşkil etmektedir.
PBS Uygulaması Sonrasındaki Olası Zincir Üstü Riskler
BSC'de PBS'nin tam anlamıyla hayata geçirilmesi, mimari iyileştirmeler sunmasının yanı sıra özellikle BSC güvenliği açısından dikkat gerektiren bazı olası riskleri de gün yüzüne çıkarmıştır.
İnşaatçı-Doğrulayıcı Dikey Entegrasyonu
BSC'de belirgin bir İnşaatçı-Doğrulayıcı dikey entegrasyonu olgusu gözlemlenmektedir. BlockSec, 1 Aralık 00:00:00 (UTC) ile 18 Aralık 00:00:00 (UTC) tarihleri arasında tüm Doğrulayıcılar genelinde İnşaatçı tarafından üretilen blokların dağılımını analiz etti. Veriler, bazı doğrulayıcı düğümlerinin blok üretim istatistiklerinin pazar ortalamasından belirgin biçimde saptığını ortaya koyarak dikey entegrasyonun varlığına işaret etmektedir.
Örneğin:
- Nodereal, TWStaking ile %100 paya sahiptir.
- Bloxroute, Figment ile %100 paya sahiptir.
- 48Club, Turing, The48Club, Shannon, Lista, Feynman ve Avengers ile %90'ın üzerinde paya sahiptir.
Bu dikey entegrasyondan kaynaklanan olası riskler, Ethereum'da daha yaygın görülen Arayıcı-İnşaatçı entegrasyonundan farklıdır. Özellikle İnşaatçı-Doğrulayıcı entegrasyon mekanizması, işlem akışını kontrol etmek ve işlemleri yalnızca belirli Doğrulayıcılara iletmek amacıyla istismar edilebilir. Bu durum kullanıcı çıkarlarının zarar görmesine yol açabilir ve merkezileşme risklerini derinleştirerek BNB Smart Chain güvenliğini doğrudan tehdit edebilir.

0 Gwei İşlem Mekanizmasının Riskleri
0 Gwei işlem mekanizması maliyetleri düşürürken kimlik avı sözleşmeleri tarafından istismar edilmeye açık bir ortam yaratmaktadır. 0 Gwei işlemler sayesinde kimlik avı sözleşmeleri fonları hiçbir maliyet üstlenmeden transfer edebilmekte; bu durum kimlik avı saldırılarının yaygınlığını daha da artırmaktadır.
BlockSec, BSC üzerinde 0 Gwei işlemlerden yararlanan birden fazla kimlik avı sözleşmesi tespit etmiştir. Başlangıçta bu sözleşmeler, Koge tutarak 48Club'ın 0 Gwei işlem hizmetinden yararlanmıştır. 48Club belirli kısıtlamalar uygulamış olsa da bu yazının kaleme alındığı tarih itibarıyla, 48Club'ın 0 Gwei işlem hizmeti aracılığıyla hâlâ çeşitli kimlik avı faaliyetlerinin yürütüldüğünü gözlemliyoruz; bu durum BSC güvenliği için ciddi bir tehdit oluşturmaktadır.

MEV Saldırıları Giderek Artmakta, Özellikle Sandviç Saldırıları
Mevcut BSC PBS mekanizması, MEV saldırı pazarını yeniden şekillendirmiş; kullanıcıların bu yeni yapıda MEV koruma stratejilerini kavraması hayati önem taşımaktadır. Çeşitli MEV saldırıları arasında sandviç saldırısı, blok zincirindeki en çarpıcı saldırılardan biri olarak öne çıkmaktadır.
Sandviç Saldırısı Nasıl Çalışır:
- Hedef İşlemin İzlenmesi: Saldırgan, hedef işlemleri belirlemek amacıyla blok zincirinin işlem havuzunu (mempool) izler. Bu hedefler genellikle büyük token takas işlemleridir (örneğin bir DEX'te ETH'yi USDT ile takas etmek).
- Hedef İşlemin Önüne Geçme: Saldırgan, piyasa fiyatını etkilemek için hedef işlemden önce bir işlem gönderir (ön-koşturma). Örneğin saldırgan, hedef tokeni satın alarak fiyatını yükseltir.
- Hedef İşlemin Arkasından Gitme: Hedef işlem gerçekleştikten sonra saldırgan, ön-koşturma adımında edindiği tokenleri satmak için ardından başka bir işlem gönderir (arka-koşturma). Bu sayede saldırgan, hedef işlemin neden olduğu fiyat dalgalanmalarından kâr elde eder.

MEV hakkında daha fazla bilgi için ayrıntılı analizimizi okuyun: Flashbots Relay'deki Güvenlik Açıklarını İstismar Ederek MEV Botlarını Hasatlamak.
PBS uygulanmadan önce işlemler kamuya açık işlem havuzunda tamamen görünür durumdaydı ve saldırganlar tarafından kolayca fark edilebiliyordu. Saldırganlar kârlı işlemlerin tümünü analiz edebilir ve gaz fiyatını kontrol ederek işlem sıralamasını değiştirebilir, böylece saldırılarını hayata geçirebilirdi.
BSC PBS mekanizması, işlemler için gizli bir kanal sunarak kullanıcıların işlemlerini yalnızca İnşaatçılara görünür olan özel bir işlem havuzuna göndermesine olanak tanır. Bu sayede işlemler, saldırganlardan gizli kalır (bir İnşaatçı kasıtlı olarak ifşa etmedikçe) ve kullanıcı işlemlerine MEV koruması sağlar.
Daha önce gaz fiyatlarını kontrol ederek sandviç saldırıları düzenleyen öncü bir sandviç botunun (0x00000000004e660d7929B04626BbF28CBECCe534) 100 günden fazla süre önce faaliyetlerini tamamen durdurduğunu gözlemledik. Bu durum, BSC'deki PBS mekanizmasının MEV saldırı ortamını yeniden şekillendirdiğini ortaya koymaktadır.

Bununla birlikte, zincir üstü davranışları inceleyerek ve istatistiksel verileri (örn. Dune Analytics) analiz ederek PBS'nin uygulamaya geçirilmesinin (Mayıs 2024) ardından BSC zincirindeki sandviç saldırı işlemlerinin sayısının belirgin biçimde arttığını saptadık. Bu paradoks, BSC'deki mevcut MEV koruma stratejilerinde kritik bir boşluğa işaret etmektedir.

Sandviç saldırılarının artmasının temel nedeni, işlemcilerin ve proje ekiplerinin büyük çoğunluğunun PBS tarafından sağlanan gizlilik kanallarını etkin biçimde kullanmamasıdır. Bunun yerine işlemlerini kamuya açık işlem havuzuna göndermeyi sürdürmektedirler. Saldırganlar açısından bakıldığında saldırı fırsatı elde etmenin maliyeti önemli ölçüde artmamıştır.
Aksine, saldırganlar İnşaatçı'nın paket kabul etme yeteneğini istismar ederek hem hedef işlemi hem de saldırı işlemini tek bir paket halinde İnşaatçı'ya gönderir. Paketin zincire dahil edilmesi durumunda sandviç saldırısı başarıya ulaşır; başarısız olursa Arayıcı herhangi bir kayba uğramaz. Bu durum sandviç saldırılarını daha uygun maliyetli ve verimli hale getirmekte; güçlü bir MEV korumasına duyulan ihtiyacı bir kez daha gözler önüne sermektedir.
Phalcon: Nihai Blok Zinciri Güvenlik Platformu
BlockSec'in güçlü güvenlik platformu Phalcon ile güvenlik açıklarını keşfedin ve saldırıları simüle edin. Akıllı sözleşme ve dApp güvenliğinizi bugün güçlendirin.
MEV Saldırılarıyla Mücadele ve BSC Güvenliğini Artırmaya Yönelik Yeni Bir Yaklaşım
BSC'nin PBS sonrası ortamında MEV saldırıları giderek yaygınlaşıp çeşitlendikçe, bu zorluklarla başa çıkmak ve kapsamlı BSC güvenliğini sağlamak için yeni önlemler gerekmektedir.
BlockSec, kullanıcılara zincir üstü faaliyetlerde gelişmiş koruma sunmaya kararlıdır. BSC'de önde gelen bir İnşaatçı hizmet sağlayıcısı olan BlockRazor ile iş birliği içinde bir MEV korumalı RPC geliştirdik. Bu yenilikçi çözüm, BNB Smart Chain üzerinde özellikle sandviç saldırıları olmak üzere MEV ile ilişkili riskleri azaltmak amacıyla tasarlanmıştır.
Çok sayıda test turunda bu RPC şunları kanıtlamıştır:
- Sandviç ve ön-koşturma saldırılarını önlemede %100 etkinlik.
- Garanti altına alınmış işlem hızı ile işlemlerin %98'inin bir sonraki bloğa dahil edilmesi.
Bu durum kullanıcılar için daha güvenli bir işlem ortamı oluşturmakta, saldırılardan kaynaklanan kayıpları önlemekte ve BSC güvenliğini önemli ölçüde pekiştirmektedir.
BlockSec, ilerleyen süreçte BlockRazor ile iş birliğini sürdürerek daha fazla işlem hizmet aracı sunmaya devam edecek ve BNB Smart Chain üzerindeki tüm kullanıcılar için daha güvenli ve daha iyi bir zincir üstü işlem deneyimi yaratmaya çalışacaktır.
Güvenli işlem koruması için BlockSec'in MEV korumalı RPC'sini nasıl kullanacağınızı öğrenin → https://docs.blocksec.com/blocksec-anti-mev-rpc
BlockSec Anti-MEV RPC
İşlemlerinizi ön-koşturma ve sandviç saldırılarına karşı koruyun. Güvenli bir işlem deneyimi için BlockSec'in Anti-MEV RPC'sini entegre edin.
Web3 için En İyi Güvenlik Denetçisi
Yayına geçmeden önce tasarım, kod ve iş mantığını doğrulayın



