Back to Blog

Katman 2 Zincirlerinde Devrim: Sıralayıcılardan İçsel Güvenlik İnşa Etmek

Phalcon Security
July 5, 2024
6 min read

Arka Plan

L2 zincirleri, blok zincirinin ölçeklenebilirliğini artırma avantajıyla son yıllarda hızlı bir büyüme kaydetmiştir. L2BEAT verilerine göre, 58 aktif L2 projesi bulunmakta olup TVL (26 Haziran 2024 itibarıyla) 43 milyar doların üzerindedir.

L2 zincirlerinin amacı, Ethereum gibi L1 zincirlerindeki ölçekleme sorununu çözmektir. Bu konuda kullanılan bir yöntem, L2 işlemlerini L1 zincirlerine paketleyen rollup'lardır. İşlemler L2 zincirlerinde yürütülür ve sonuçlar (durumlar) L1'de taahhüt edilir. Bu sayede L2'nin güvenliği, konsensüs mekanizmaları tarafından güvence altına alınan L1 zincirleri tarafından garanti edilir. Aşağıdaki şekil, rollup tabanlı L2 zincirlerinin temel fikrini göstermektedir.

Şekil: https://ethereum.org/en/layer-2/
Şekil: https://ethereum.org/en/layer-2/

Rollup'lar

Günümüzde rollup'ların uygulanması temel olarak iki kategoriye ayrılmaktadır: sıfır bilgi rollup'ları ve iyimser rollup'lar. Sıfır bilgi rollup'larının temel fikri, bir işlem grubunu işleyip yalnızca gerekli özeti L1 zincirine taahhüt etmesidir; bu özet, L2 işlemlerinin durum değişikliklerini ve kriptografik algoritmalar aracılığıyla doğrulanabilecek kanıtları içerir.

İyimser rollup'lar, işlemlerin geçerli olduğunu varsaydıkları ve L1 zincirlerinde durum değişikliklerinin kanıtını sunmadıkları için "iyimser" olarak adlandırılmaktadır. Herhangi biri, belirli bir zaman penceresi içinde sunulan verilere hile kanıtıyla itiraz edebilir. İtiraz meşruysa (yani L1'e taahhüt edilen veriler geçersiz olanlar içeriyorsa), sahte işlemleri dahil etmekten sorumlu sıralayıcı bir ceza alır.

Sıralayıcı

Rollup'lardaki sıralayıcılar kritik bileşenlerdir; L2 işlemlerini yürütmek, toplu hâle getirmek ve L1 zincirlerine göndermekten sorumludurlar. Örneğin, iyimser rollup'larda bir sıralayıcı genellikle L2 işlemlerini alan bir düğüm, bir yürütme sanal makinesi (Geth), toplu işlemleri L1 zincirlerine göndermek için toplu önerici (veya göndericiler) ve bazı yardımcı bileşenler içerir. Kısaca sıralayıcı, L2 zincirlerinde işlemleri paketleyen bileşendir.

Sıralayıcılar merkezi veya merkezi olmayan bir şekilde işletilebilir. Merkezi yaklaşımda bir sıralayıcı (veya birden fazla sıralayıcı) merkezi varlıklar tarafından kontrol edilir. Buna karşın merkezi olmayan sıralayıcılar, izinsiz bir yöntemle bir havuzdan seçilir. Her iki yaklaşımın da artıları ve eksileri vardır. Özellikle merkezi sıralayıcılar daha verimli ve uygulaması daha kolaydır; ancak tek hata noktası riski taşır. Merkezi olmayan sıralayıcılar daha sağlamdır fakat daha karmaşık tasarım ve uygulama çalışmaları gerektirir.

L2BEAT verilerine göre, Arbitrum, Optimism, zkSync Era gibi L2 zincirleri dahil olmak üzere merkezi sıralayıcılar en yaygın yöntemdir.

L2 Zinciri İçin Güvenlik Neden Önemlidir

L2, ölçeklenebilirlik sorununu çözdüğünden kullanıcı deneyimini kolaylaştırmakta, kullanıcı maliyetlerini düşürmekte ve kullanıcıların büyük ilgisini çekmektedir. Ancak güvenlik, kullanıcılar açısından hâlâ önemli bir sorun olmaya devam etmektedir; çünkü protokollere yönelik saldırılar büyük kayıplara yol açmaktadır. Örneğin, Optimism üzerindeki SonneFinance'e yapılan saldırı, hassasiyet kaybı nedeniyle 20 milyon dolardan fazla kayba yol açmıştır. Linea, Velocore güvenlik olayında saldırganın token satmasını önlemek amacıyla sıralayıcısını duraklatmıştır.

Güvenlik, L2 zinciri operatörleri için son derece rekabetçi L2 zincirleri ortamı nedeniyle kritik öneme sahiptir. Geliştirilmiş güvenlik, daha fazla kullanıcı çeker ve Toplam Kilitli Değeri (TVL) artırarak gelişen bir ekosistemi besler. Bu, güvenliğin iyileştirilmesinin daha fazla benimsemeye, bunun da büyüme ve refaha yol açtığı olumlu bir geri besleme döngüsü oluşturur. Bu nedenle güvenliği önceliklendirmek, L2 zincirlerinin pazarda öne çıkması ve başarılı olması için elzemdir.

Mevcut Çözümler

Günümüzde L2 zincirleri için güvenlik, büyük ölçüde protokollerin güvenlik denetimlerine ve geçici izleme çözümlerine dayanmaktadır. Bu çözümlerin aşağıdaki dezavantajları bulunmaktadır.

Kod Denetimi

Güvenlik denetiminin kendisi tüm güvenlik endişelerini gideremez.

İlk olarak, kod denetimi lansman öncesi bir güvenlik çözümüdür. Akıllı sözleşmeler zincire dağıtıldıktan sonra, kod denetimi sırasında gözden kaçan sıfır gün açıkları istismar edilebilir. Geçmişteki güvenlik olayları, saldırıya uğrayan bazı protokollerin saygın denetçilerden denetim geçirdiğini kanıtlamıştır (bazı protokollerin bu tür denetim maliyetini karşılayamayabileceği gerçeği bir yana).

İkinci olarak, kod denetimi yalnızca kodun statik görünümünü denetleyebilir. Akıllı sözleşmeler için yapılandırma ve parametre yükseltmeleriyle değiştirilecek çalışma zamanı durumlarını kaçırır.

Geçici Saldırı İzleme

Bazı protokoller, izleme araçlarını (sağlayıcılardan veya kurum içi geliştirme yoluyla) benimser. Ancak saldırı izleme sistemi, etkin olabilmesi ve düşük yanlış pozitif oranını koruyabilmesi için üst düzey güvenlik uzmanlarının alan bilgisine dayanmaktadır. Daha da önemlisi, tespit edilen güvenlik olaylarına otomatik yanıt verme yöntemleri eksiktir. Manuel müdahaleler çoğunlukla çok geç kalmaktadır. Geçen Ağustos ayındaki Nomad Bridge saldırısında proje ekibinin yanıt vermesi üç saatten fazla sürdü. KyberSwap'a yapılan son saldırıda da yanıt süresi yaklaşık iki saat oldu.

Daha da önemlisi, bu durum protokolün bu izleme sistemini kendi zaman ve entegrasyon çabaları maliyetiyle uygulamasını gerektirmektedir. Zincir düzeyinde yerleşik güvenlik sağlayabilirsek, bu hem protokoller hem de kullanıcılar için üstün bir çözüm sunar. Maliyetli entegrasyonlara gerek kalmadan süregelen güvenliği garanti ederek daha sağlam ve sorunsuz bir güvenlik çerçevesi sağlar.

Çözümümüz: Sıralayıcı Tehdit Gözetleme Programı

BlockSec bu alanda öncüdür. 2022 yılı gibi erken bir tarihte "blok zinciri saldırısını engellenebilir kılma" kavramını önerdik ve bir dizi saldırıyı başarıyla engelleyerek 20 milyon dolardan fazlasını kurtardık. L2 zincirlerinin gelişimiyle birlikte bu yönde bir adım daha atarak L2'yi yerleşik güvenlikle donatmak için yenilikçi bir güvenlik çözümü sunuyoruz; bu çözüm, Phalcon ürünümüzün saldırı tespit kapasitesinden yararlanmaktadır. Phalcon tarafından güçlendirilen bu sıralayıcı düzeyindeki yerleşik güvenlik çözümünü Sıralayıcı Tehdit Gözetleme Programı (STOP) olarak tanımlıyoruz.

STOP'un temel fikri, saldırı tespit motorunu L2 zincirlerinin sıralayıcısına entegre edebileceğimizdir. Her L2 işlemi, L2 zincirlerine dahil edilmeden önce saldırı tespit motorundan geçecektir. Saldırı tespit motoru bir işlemi kötü amaçlı olarak değerlendirirse, daha ayrıntılı inceleme için karantinaya alınabilir. Bu sayede protokol ve kullanıcılar açısından herhangi bir çaba ve maliyet gerektirmeksizin saldırı işlemlerinin baştan L2 zincirlerine girmesi önlenebilir.

Bu fikir basit görünse de sistemi hayata geçirmek önemli tasarım zorluklarını beraberinde getirmektedir.

  • İlk olarak, sistem nasıl müdahalesiz (non-intrusive) hâle getirilir? Entegrasyon, sıralayıcıya derin bir kanca gerektiriyorsa bu durum uyumluluk, sağlamlık ve bakım sorunlarına yol açabilir.

  • İkinci olarak, bu sistem nasıl verimli kılınır? Saniyeler içinde işlenmesi gereken binlerce işlem olabilir. Sıralayıcıya bağlanırken L2 zincirlerinin verimliliğini etkilememek için gerekli adımlar atılmalıdır.

  • Üçüncü olarak, meşru işlemleri etkilememek için düşük yanlış pozitif oranı nasıl korunur? Meşru işlemler yanlış sınıflandırılıp karantinaya alınırsa bu durum zincirin kullanılabilirliğini ciddi ölçüde etkiler ve hatta kullanıcının kâr fırsatlarını kaçırmasına neden olabilir.

Çözümümüz, Phalcon tarafından güçlendirilen bir saldırı tespit motoruyla müdahalesiz bir mimari kullanarak bu zorluğu başarıyla çözmektedir. Özellikle, L2 zincirinde sıralayıcıdan önce bir tehdit inceleme düğümü ekliyoruz. Bu tehdit inceleme düğümü, her işlemi taramak ve sonucu döndürmek için Phalcon ile iletişim kurar. Phalcon tarafından kötü amaçlı olarak tanınan işlemler karantinaya alınır, geçenler ise sıralayıcının bellek havuzuna (mempool) gider. Aşağıdaki şekil genel sistem mimarisini göstermektedir.

STOP'un Mimarisi
STOP'un Mimarisi

Saldırı tespit motorumuz son derece verimli ve doğrudur. Genellikle bir işlemin tespitini birkaç milisaniye içinde tamamlar ve yanlış pozitif oranı %0,0001'in altındadır. Kullanıcı tanımlı diğer kurallarla birleştirildiğinde bu yanlış pozitif oranı daha da düşürülebilir. Bu motorun, birden fazla saldırıyı tespit edip engellemedeki başarılı hikâyesiyle savaş testinden geçtiğini belirtmek gerekir. Motorumuz tarafından tespit edilen (kamuya açık) açıklanmış güvenlik olaylarının listesine ve saldırı engellemenin başarı hikâyesine bakınız.

Ayrıca STOP sistemi, zincir operatörünün karantinedeki işlemleri daha ayrıntılı incelemesi için bir kontrol paneliyle birleştirilmiştir. Phalcon Explorer'ın yardımıyla analist, saldırı işlemlerinin temel nedenini tam olarak belirleyebilir ve daha fazla işlem yapabilir.

Manta: Yerleşik Güvenliğe Sahip İlk L2

Bu girişimi hayata geçirmek ve Manta Pacific'i yerleşik güvenliğe sahip ilk L2 yapmak için Manta ile ortaklık kurmaktan büyük heyecan duyuyoruz. Özellikle, BlockSec ve Manta yenilikçi bir Katman 2 güvenlik çözümü olan STOP'u birlikte geliştirdi. Manta Pacific üzerindeki her işlem, BlockSec Phalcon'un saldırı tespit motoru tarafından taranacak ve saldırı işlemlerinin baştan L2 zincirlerine girmesi engellenecektir.

Bu iş birliği, Manta Pacific'e sağlam güvenlik geliştirmeleri sunarken kullanılabilirliğinin ve verimliliğinin etkilenmemesini sağlamaktadır. Aynı zamanda protokoller ve kullanıcılar ek zaman ve çaba harcamadan korunmaktadır. Manta'nın sıralayıcı düzeyinde güvenliğe proaktif yaklaşımını ve Manta Pacific'i bu denli güvenli, yüksek performanslı ve kullanıcı dostu bir L2 zinciri yapma taahhüdünü takdirle karşılıyoruz. Daha fazla zincirin ve protokol projesinin güvenliği önceliklendirerek kullanıcıların güvenle ve emniyetle etkileşim kurmasını sağlaması son derece umut vericidir.

Sonuç

Bu blogda, L2 zincirlerine yerleşik güvenlik sağlayacak mimariyi öneriyoruz. Bu öncü yön ve içgörülerin, tüm topluluğun güvenlik sorunlarını temelden çözmesine ve kullanıcıları korumasına yardımcı olmasını umuyoruz. Gelecekte, sistemlerimizin blok zinciri güvenliğinin ön saflarında kalmasını ve kullanıcılarımız için en yüksek düzeyde koruma sağlamasını güvence altına alarak daha yenilikçi güvenlik çözümleri keşfetmeye ve sunmaya devam edeceğiz.

Kaynaklar

https://blocksec.com/blog/blocksec-perspectives-and-solutions-on-the-security-of-l2-blockchains

https://blocksec.com/blog/how-L2-blockchains-can-do-better-to-protect-their-users

https://ethereum.org/en/layer-2/

https://docs.optimism.io/stack/components

https://l2beat.com/

BlockSec Hakkında

BlockSec, tam kapsamlı bir Web3 güvenlik hizmet sağlayıcısıdır. Şirket, kitlesel benimsenmesini kolaylaştırmak amacıyla gelişmekte olan Web3 dünyası için güvenliği ve kullanılabilirliği artırmaya kendini adamıştır. Bu doğrultuda BlockSec; akıllı sözleşme ve EVM zinciri güvenlik denetim hizmetleri, güvenlik geliştirme ve tehditleri proaktif olarak engellemeye yönelik Phalcon platformu, fon takibi ve soruşturma için MetaSleuth platformu ve kripto dünyasında verimli şekilde gezinen web3 geliştiricileri için MetaSuites eklentisi sunmaktadır.

Bugüne kadar şirket, Uniswap Foundation, Compound, Forta ve PancakeSwap gibi 300'den fazla müşteriye hizmet vermiş; Matrix Partners, Vitalbridge Capital ve Fenbushi Capital gibi önde gelen yatırımcılardan iki finansman turunda on milyonlarca ABD doları yatırım almıştır.

Get Real-Time Protection with Phalcon Security

Audits alone are not enough. Phalcon Security detects attacks in real time and blocks threats mid-flight.

phalcon security