Back to Blog

L2 Zincirlerinde Devrim: Sıralayıcılardan Başlayarak İçsel Güvenlik İnşa Etmek

Phalcon Security
5 Temmuz 2024
6 min read

Arka Plan

L2 zincirleri, blok zincirinin ölçeklenebilirliğini artırma avantajıyla son yıllarda hızlı bir büyüme kaydetmiştir. L2BEAT verilerine göre, 58 aktif L2 projesi bulunmakta ve TVL (26 Haziran 2024 itibarıyla) 43 milyar doları aşmaktadır.

L2 zincirlerinin motivasyonu, L1 zincirlerindeki (örneğin Ethereum) ölçeklenme sorununu çözmektir. Buna yönelik bir yöntem rollups olarak adlandırılır ve L2 işlemlerini L1 zincirlerine paketler. İşlemler L2 zincirlerinde yürütülür ve sonuçlar (durumlar) L1'e kaydedilir. Bu şekilde, L2'nin güvenliği L1 zincirleri tarafından garanti edilir, bu da onların konsensüs mekanizmaları tarafından daha da güvence altına alınır. Aşağıdaki şekil, rollup tabanlı L2 zincirlerinin temel fikrini göstermektedir.

Şekil https://ethereum.org/en/layer-2/ adresinden alınmıştır
Şekil https://ethereum.org/en/layer-2/ adresinden alınmıştır

Rollup'lar

Şu anda, rollup'ların uygulanması genellikle iki kategoriye ayrılır: sıfır bilgi rollup'ları (zero-knowledge rollups) ve optimistik rollup'lar (optimistic rollups). Sıfır bilgi rollup'ının temel fikri, bir grup işlemi işlemesi ve L1 zincirine sadece gerekli özeti kaydetmesidir; bu özet, L2 işlemlerinin durum değişikliklerini ve kriptografik algoritmalarla doğrulanabilecek bu değişikliklerin kanıtlarını gösterir.

Optimistik rollup'lar "optimistik" olarak adlandırılır çünkü işlemlerin geçerli olduğunu varsayar ve L1 zincirlerinde durum değişikliklerinin kanıtını sağlamazlar. Herhangi biri, dolandırıcılık kanıtıyla belirli bir zaman penceresi içinde gönderilen verilere itiraz edebilir. İtiraz meşruysa (bu, L1'e kaydedilen verilerin geçersiz olanlar içerdiği anlamına gelir), dolandırıcılık işlemlerini dahil etmekten sorumlu olan sıralayıcı (sequencer) bir ceza alır.

Sequencer

Rollup'lardaki sıralayıcılar (sequencer'lar), L2 işlemlerini yürütmek ve gruplamakla ve bunları L1 zincirlerine göndermekle sorumlu kritik bileşenlerdir. Örneğin, optimistik rollup'larda, bir sıralayıcı tipik olarak L2 işlemlerini alan bir düğüm, bir yürütme sanal makinesi (Geth), grubu L1 zincirlerine göndermek için toplu öneri sunucuları (veya gönderenler) ve bazı diğer yardımcı bileşenler içerir. Özetle, sıralayıcı, L2 zincirlerinde işlemleri paketleyen bileşendir.

Sıralayıcılar merkezi veya merkeziyetsiz bir şekilde çalıştırılabilir. Merkezi yöntemde, bir sıralayıcı (veya birden fazla sıralayıcı) bazı merkezi kuruluşlar tarafından kontrol edilir. Tam tersine, merkeziyetsiz sıralayıcılar, izinsiz bir yöntem kullanılarak bir havuzdan seçilir. Her iki yöntemin de artıları ve eksileri vardır. Özellikle, merkezi sıralayıcılar daha verimli ve uygulanması daha kolaydır, ancak tek bir hata noktası olasılığı taşır. Merkeziyetsiz sıralayıcılar daha sağlamdır, ancak daha karmaşık tasarım ve uygulama çabaları gerektirir.

L2BEAT'e göre, merkezi sıralayıcılar L2 zincirleri için en yaygın yöntemdir; buna arbitrum, Optimism, zkSync Era vb. dahildir.

Güvenlik L2 Zinciri İçin Neden Önemlidir

L2, ölçeklenebilirlik sorununu çözdüğü için kullanıcı deneyimini kolaylaştırır, kullanıcı maliyetini azaltır ve kullanıcılardan büyük ilgi çeker. Ancak, protokollere yapılan saldırılar büyük kayıplara neden olacağından, kullanıcıların bakış açısından güvenlik hâlâ bir sorun olarak kalmaktadır. Örneğin, Optimism üzerindeki SonneFinance'e yapılan saldırı, hassasiyet kaybı (precision loss) nedeniyle 20 milyon USD'den fazla kayba neden oldu. Linea, Velocore güvenlik olayında saldırganın tokeni boşaltmasını önlemek için sıralayıcısını bile durdurdu.

Güvenlik, L2 zincirlerinin son derece rekabetçi ortamı nedeniyle L2 zincir operatörleri için çok önemlidir. Artırılmış güvenlik, daha fazla kullanıcı çeker ve Toplam Kilitli Değeri (TVL) artırır, bu da gelişen bir ekosistemi teşvik eder. Bu, güçlendirilmiş güvenliğin daha büyük bir benimsemeye yol açtığı, bunun da daha fazla büyüme ve refahı teşvik ettiği olumlu bir geri bildirim döngüsü oluşturur. Bu nedenle, güvenliğe öncelik vermek, L2 zincirlerinin piyasada fark edilmesi ve başarılı olması için önemlidir.

Mevcut Çözümler

Şu anda, L2 zincirlerinin güvenliği büyük ölçüde protokollerin kendi güvenlik denetimlerine ve geçici izleme çözümlerine dayanmaktadır. Bu çözümlerin aşağıdaki dezavantajları vardır.

Kod Denetimi

Güvenlik denetiminin kendisi tüm güvenlik sorunlarını çözemez.

Birincisi, kod denetimi bir dağıtım öncesi (pre-launch) güvenlik çözümüdür. Akıllı sözleşmelerin zincire dağıtılmasından sonra, kod denetimi sırasında gözden kaçan sıfırıncı gün (zero-day) açıkları istismar edilebilir. Önceki güvenlik olayları, hacklenen bazı protokollerin saygın denetçiler tarafından denetimlerden geçtiğini kanıtlamıştır (bazı protokollerin bu tür bir denetimin maliyetini karşılayamayabileceğinden bahsetmiyorum bile).

İkincisi, kod denetimi kodun sadece statik görünümünü denetleyebilir. Akıllı sözleşmeler için yapılandırma ve parametre güncellemeleriyle değişecek olan çalışma zamanı durumlarını gözden kaçıracaktır.

Geçici Saldırı İzleme

Bazı protokoller izleme araçlarını benimseyecektir (bazı sağlayıcılardan veya kurum içi geliştirme yoluyla). Ancak, saldırı izleme sistemi etkili olmak ve düşük bir yanlış pozitif oranı korumak için üst düzey güvenlik uzmanlarının alan bilgisine dayanır. Daha da önemlisi, tespit edilen güvenlik olaylarına otomatik olarak yanıt verecek bir yöntemden yoksundurlar. Manuel müdahaleler genellikle çok geç kalır. Geçen Ağustos'taki Nomad Bridge saldırısı durumunda, proje ekibinin yanıt vermesi üç saatten fazla sürdü. KyberSwap'e yapılan son saldırı da yaklaşık iki saatlik bir yanıt süresi gördü.

Daha da önemlisi, bu durum protokolün bu izleme sistemini kendi zaman maliyeti ve entegrasyon çabalarıyla uygulamasını gerektirir. Zincir seviyesinde yerleşik (built-in) güvenlik sağlayabilirsek, bu hem protokoller hem de kullanıcılar için daha üstün bir çözüm sunar. Bu, maliyetli entegrasyonlara ihtiyaç duymadan devam eden güvenliği sağlar ve daha sağlam ve kesintisiz bir güvenlik çerçevesi sunar.

Çözümümüz: Sequencer Threat Overwatch Program

BlockSec, bu yönde bir öncüdür. 2022 yılında erkenden, "blok zinciri saldırısını engellenebilir hale getirme" konseptini ortaya koyduk ve bir dizi saldırıyı başarıyla engelleyerek 20 milyon USD'den fazlasını kurtardık. L2 zincirlerinin gelişimiyle birlikte, bu yönü biraz daha ileriye taşıyoruz ve Phalcon Security ürünümüzün saldırı tespit yeteneğini kullanarak L2'yi yerleşik güvenlikle sağlayan yenilikçi bir güvenlik çözümü sunuyoruz. Phalcon Security tarafından güçlendirilen, sıralayıcı seviyesindeki bu yerleşik güvenlik çözümünü Sequencer Threat Overwatch Program (STOP) olarak tanımlıyoruz.

STOP'un temel fikri, saldırı tespit motorunu L2 zincirlerinin sıralayıcısına entegre edebilmemizdir. Her L2 işlemi, L2 zincirlerine dahil edilmeden önce saldırı tespit motorundan geçecektir. Saldırı tespit motoru bunun kötü niyetli bir işlem olduğunu düşünürse, daha fazla inceleme için karantinaya alınabilir. Bu şekilde, protokoller ve kullanıcılardan herhangi bir çaba ve maliyet gerektirmeden saldırı işlemlerinin baştan itibaren L2 zincirlerine girmesini önleyebilir.

Bu fikir basit görünse de, bu sistemi devreye almak önemli tasarım zorlukları içermektedir.

  • Birincisi, sistemi nasıl müdahaleci olmayan (non-intrusive) bir sistem haline getirebiliriz? Çünkü entegrasyon sıralayıcıya derin bir bağlantı (hook) gerektiriyorsa, bu uyumluluk, sağlamlık ve bakım sorunlarına yol açabilir.

  • İkincisi, bu sistemi nasıl verimli hale getirebiliriz? Çünkü saniyeler içinde işlenmesi gereken binlerce işlem olabilir. Sıralayıcıya bağlanırken aynı zamanda L2 zincirlerinin verimini etkilememenin nasıl sağlanacağı ele alınmalıdır.

  • Üçüncüsü, meşru işlemi etkilememek için nasıl düşük bir yanlış pozitif oranı korunabilir. Meşru işlemler yanlış kategorize edilir ve karantinaya alınırsa, bu zincirin kullanılabilirliğini büyük ölçüde etkiler ve kullanıcının kâr fırsatlarını kaçırmasına neden olabilir.

Çözümümüz, Phalcon Security tarafından güçlendirilen bir saldırı tespit motoruyla müdahaleci olmayan bir mimariyle bu zorluğu başarıyla çözmektedir. Özellikle, sıralayıcıdan önce L2 zincirine bir tehdit inceleme düğümü (threat inspection node) tanıtıyoruz. Bu tehdit inceleme düğümü, her işlemi taramak ve sonucu döndürmek için Phalcon Security ile iletişim kurar. Phalcon Security tarafından kötü niyetli olarak tanınan işlemler karantinaya alınacak ve geçenler sıralayıcının mempool'una gidecektir. Aşağıdaki şekil, genel sistem mimarisini göstermektedir.

STOP'un Mimarisi
STOP'un Mimarisi

Saldırı tespit motorumuz son derece verimli ve doğrudur. Tipik olarak bir işlemin tespitini birkaç milisaniye içinde, %0.0001'den daha düşük bir yanlış pozitif oranıyla tamamlayabilir. Diğer kendi tanımlanan kurallarla birleştiğinde, bu yanlış pozitif oranı daha da azaltılabilir. Bu motorun, birden fazla saldırıyı tespit edip engelleme başarı öyküsüyle savaşta test edildiğini (battle-tested) unutmayın. Motorumuz tarafından tespit edilen (kamuya açıklanan) güvenlik olaylarının listesine ve saldırı engelleme başarı öyküsüne bakın.

Bunun yanı sıra, STOP sistemi, zincir operatörünün karantinadaki işlemleri daha fazla incelemesi için bir gösterge paneli (dashboard) ile birleştirilmiştir. Phalcon Explorer'ımızın yardımıyla, analist hack işlemlerinin temel nedenini tam olarak belirleyebilir ve daha fazla eylemde bulunabilir.

Manta: Yerleşik Güvenliğe Sahip İlk L2

Bu girişimi hayata geçirmek için Manta ile ortaklık kurmaktan çok mutluyuz ve bu sayede Manta Pacific, yerleşik güvenliğe sahip ilk L2 haline geliyor. Özellikle, BlockSec ve Manta, yenilikçi bir Katman 2 (Layer 2) güvenlik çözümü olan STOP'u birlikte geliştirdi. Manta Pacific'teki her işlem, BlockSec Phalcon Security'nin saldırı tespit motoru tarafından taranacak ve saldırı işlemlerinin baştan itibaren L2 zincirlerine girmesini önleyecektir.

Bu iş birliği, Manta Pacific'e güçlü güvenlik iyileştirmeleri getirirken, kullanılabilirliğinin ve verimliliğinin etkilenmeden kalmasını sağlıyor. Aynı zamanda, protokoller ve kullanıcılar ek zaman ve çaba yatırımı yapmadan korunmaktadır. Manta'nın sıralayıcı seviyesindeki güvenliğe yönelik proaktif yaklaşımını ve Manta Pacific'i bu denli yüksek güvenlikli, yüksek performanslı ve kullanıcı dostu bir L2 zinciri haline getirme taahhüdünü takdir ediyoruz. Daha fazla zincir ve protokol projesinin güvenliğe öncelik vermesini görmek, kullanıcıların güvenle ve emniyetle etkileşimde bulunmasını sağladığı için cesaret vericidir.

Sonuç

Bu blogda, L2 zincirlerine yerleşik güvenlik sağlamak için mimariyi öneriyoruz. Bu öncü yönün ve içgörülerin, tüm topluluğun güvenlik sorunlarını temelden çözmesine ve kullanıcıları korumasına yardımcı olacağını umuyoruz. Gelecekte, sistemlerimizin blok zinciri güvenliğinin ön saflarında kalmasını ve kullanıcılarımız için en üst düzey korumayı sağlamasını temin ederek, daha yenilikçi güvenlik çözümlerini keşfetmeye ve sunmaya devam edeceğiz.

Referanslar

https://blocksec.com/blog/blocksec-perspectives-and-solutions-on-the-security-of-l2-blockchains

https://blocksec.com/blog/how-L2-blockchains-can-do-better-to-protect-their-users

https://ethereum.org/en/layer-2/

https://docs.optimism.io/stack/components

https://l2beat.com/

BlockSec Hakkında

BlockSec, tam kapsamlı bir Web3 güvenlik hizmeti sağlayıcısıdır. Şirket, kitlesel olarak benimsenmesini kolaylaştırmak amacıyla, gelişmekte olan Web3 dünyası için güvenlik ve kullanılabilirliği artırmaya kendini adamıştır. Bu amaçla, BlockSec akıllı sözleşme ve EVM zinciri güvenlik denetim hizmetleri, güvenlik geliştirme ve tehditleri proaktif olarak engellemek için Phalcon Security platformu, fon takibi ve soruşturması için MetaSleuth platformu ve kripto dünyasında verimli bir şekilde gezinen web3 geliştiricileri için MetaSuites uzantısını sunmaktadır.

Bugüne kadar şirket, Uniswap Foundation, Compound, Forta ve PancakeSwap gibi 1.000'den fazla müşteriye hizmet vermiş ve Matrix Partners, Vitalbridge Capital ve Fenbushi Capital dahil olmak üzere önde gelen yatırımcılardan iki finansman turunda on milyonlarca ABD doları almıştır.

Get Real-Time Protection with Phalcon Security

Audits alone are not enough. Phalcon Security detects attacks in real time and blocks threats mid-flight.

phalcon security