Back to Blog

Web3 Saldırı Yüzeyleri: Sızma Testi Genel Bakışı

Code Auditing
4 Eylül 2026
8 min read
Key Insights
  • Web3 kurumları geleneksel saldırı yüzeylerini korumakla birlikte, bunların dijital varlık kontrolü ve hareketiyle entegrasyonu, uzman web3 güvenlik değerlendirmesi gerektiren farklı potansiyel yollar ve doğrulama noktaları ortaya koymaktadır.

  • Etkili sızma testi, bir web3 kurumunun nasıl bir araya getirildiğinin ve işletildiğinin net bir şekilde anlaşılmasını gerektirir. Dört bileşenli model, çalışan sistemin pratik bir soyutlamasını sunarak test uzmanlarının saldırı yollarını, güven sınırlarını ve test önceliklerini daha verimli bir şekilde belirlemesine yardımcı olur.

  • Geleneksel saldırı yüzeylerine hakim olmak, web3 kurumları için gerekli olsa da yeterli değildir. Para işleme mantığını anlamak ve zincir dışı kontrollerin zincir üzerinde ne gibi mali sonuçlar doğurabileceğini doğrulamak için uzman web3 güvenlik değerlendirmesi gereklidir. Beş web3 saldırı yüzeyi, bu web3'e özgü değerlendirme için bir yapı sunar.

Bu serideki ilk üç makale, kripto kurumlarının neden blockchain sızma testine ihtiyaç duyduğunu (Bölüm 1), bu disiplinin neyi doğruladığını (Bölüm 2) ve kurumsal bir çalışmanın nasıl güvenli bir şekilde hazırlanıp yürütülebileceğini (Bölüm 3) ortaya koymuştu.

Bu makale, bir web3 kurumuna yönelik sızma testiyle ilgili saldırı yüzeylerine genel bir bakış sunar ve gereken kapsamın geleneksel sızma testi yüzeylerinin ötesine nasıl uzandığına özel dikkat gösterir [1]. Özellikle, önce web3 kurumları için dört bileşenli bir model tanımlar; her bileşenin sorumluluğu, temsilcileri ve birincil saldırı yüzeyleriyle birlikte. Bu modele dayanarak, ardından imzalama niyeti, onay ve imzalama iş akışları, fon mantığı ve zincir üzerindeki çalışma zamanı davranışındaki web3'e özgü doğrulama noktalarını, kalıtsal uygulama ve altyapı açıklarına bağlayan beş saldırı yüzeyi alanını inceler.

Blockchain Penetration Testing

İçeriye giden yolu bulun — sözleşmeler, düğümler, API'ler ve bulut boyunca

Web3 kurumlarının bileşenleri

Merkezi borsalar, ödeme sağlayıcıları ve DeFi projeleri de dahil olmak üzere web3 kurumları, geleneksel uygulama ve altyapı ortamlarını zincir dışından zincir içine para işleme zincirine bağlar [2]. Bu kurumlar geleneksel sızma testi yüzeylerini korurken, işlem niyeti, imzalama yetkisi, fon muhasebesi ve zincir üzerindeki yürütme etrafında ek doğrulama noktaları eklerler. Bu yüzeylerin nasıl etkileşime girdiğini ve hangi koşulların değere giden bir yol oluşturabileceğini belirlemek, uzman web3 güvenlik değerlendirmesi gerektirir.

Bu genişletilmiş saldırı yüzeyini sistematik olarak incelemek için bu bölüm dört bileşenli bir model tanımlar: Uygulama, Yetkilendirme ve İmzalama, Blockchain Etkileşimi ve Altyapı. Her bileşen için, bileşenin sorumluluğu açıklanır, temsili uygulamalar belirlenir ve birincil saldırı yüzeyleri özetlenir. Farklı web3 kurumlarının bu bileşenleri farklı şekillerde birleştirebileceğini veya dış kaynağa devredebileceğini unutmayın.

Bileşen 1: Uygulama

Uygulama bileşeni, tanımlı iş ve yetkilendirme mantığı altında kullanıcılardan veya iç operatörlerden gelen istekleri işler ve yetkilendirilmiş niyeti, bir varlık transferi veya kurtarma işlemi gibi amaçlanan iş eylemine dönüştürür. Web3 kurumlarındaki yaygın temsilciler arasında web ve mobil uygulamalar, tarayıcı uzantıları ve arka uç API'leri bulunur.

Yaygın test türleri.

  • Web Uygulama Sızma Testi

  • Mobil Uygulama Sızma Testi

  • Tarayıcı Uzantısı Sızma Testi

  • API Sızma Testi

Uygulama bileşeni, kimlik ve oturum yönetimi, yetkilendirme ve izolasyon ile iş akışı ve durum geçişi bütünlüğü gibi geleneksel saldırı yüzeylerini miras alır. Bir web3 kurumunda, bu aşamada hazırlanan iş eylemi veya işlem niyeti daha sonra Yetkilendirme ve İmzalama bileşeni tarafından yetkilendirilebilir ve Blockchain Etkileşimi bileşeni aracılığıyla yürütülebilir. Bu kontrollerdeki başarısızlıklar bu nedenle hizmeti kesintiye uğratabilir veya doğrudan varlık kaybına dönüşebilir.

Bileşen 2: Yetkilendirme ve İmzalama

Yetkilendirme ve İmzalama bileşeni, Uygulama bileşeni tarafından hazırlanan işlem isteklerini alır ve zincir üzerinde gönderim için gereken kriptografik imzaları üretir. Bazı uygulamalar, ayrıca bir imza üretmeden önce imzalama sistemi içinde politika veya onay kontrolleri de gerçekleştirebilir. Web3 kurumlarındaki yaygın temsilciler arasında cüzdan ve imzalama sistemleri veya hizmetleri bulunur.

Yaygın test türleri.

  • Kimlik ve Ayrıcalıklı Erişim Testi

  • İmzalama ve Onay İş Akışı Testi

Yetkilendirme ve İmzalama bileşeninin miras aldığı geleneksel saldırı yüzeyleri arasında ayrıcalıklı kimlik ve erişim yönetimi, API yetkilendirmesi ve görevler ayrılığı ile onay, kurtarma ve yönetimsel iş akışı bütünlüğü bulunur. Web3 kurumlarında, bu bileşendeki başarısızlıklar özellikle ciddi sonuçlar doğurabilir çünkü geçerli bir imza doğrudan geri döndürülemez bir durum değişikliğini veya varlık transferini yetkilendirebilir. Zincir üzerinde gönderimden önceki son kriptografik yetkilendirme adımı olarak, Yetkilendirme ve İmzalama bileşeni, kullanıldığı her yerde kritik bir güvence önceliği olarak ele alınmalıdır.

Bileşen 3: Blockchain Etkileşimi

Blockchain Etkileşimi bileşeni, kullanıcılar veya iç operatörler tarafından yetkilendirilen işlemleri gönderir, bunların yürütme durumunu doğrular ve ortaya çıkan zincir üzerindeki durumu takip eder. Web3 kurumlarındaki yaygın temsilciler arasında düğüm veya RPC ağ geçitleri, indeksleyiciler ve röleler bulunur.

Yaygın test türleri.

  • API ve RPC Sızma Testi

  • İşlem Gönderimi ve Röle Kötüye Kullanımı Testi

Blockchain Etkileşimi web3 operasyonlarına özgü bir rol üstlense de, bu bileşenin sızma testi, miras aldığı saldırı yüzeylerinin düşmanca istismar edilebilirliğine odaklanır: hizmet kimlik bilgileri ve uç nokta güvenliği, RPC ve API yetkilendirmesi ve mesaj ve olay işleme bütünlüğü — örneğin, RPC veya röle davranışının kötüye kullanılıp kullanılamayacağı, işlem gönderiminin manipüle edilip edilemeyeceği veya zincir olaylarının yanlış yorumlanıp yorumlanamayacağı. Özelleştirilmiş veya kendi barındırdığı blockchain düğümlerini işleten kurumlar için, düğüm ve küme doğruluğu ile büyük ölçekli RPC dayanıklılığı — senkronizasyon, işlem yayılımı, yük devretme ve kullanılabilirlik — sızma testinden ziyade Blockchain Security Testing tarafından ele alınan tamamlayıcı konulardır [2].

Bileşen 4: Altyapı

Altyapı bileşeni, diğer üç bileşeni destekleyen veya etkileyen kuruma özgü altyapı ve operasyonel sistemleri kapsar. Web3 kurumlarındaki yaygın temsilciler arasında bulut platformları, ağ altyapısı, IAM ve sır yönetimi sistemleri, kaynak kontrol ve CI/CD sistemleri ile izleme platformları bulunur.

Yaygın test türleri.

  • Harici ve Dahili Ağ Sızma Testi

  • Bulut Altyapı Sızma Testi

  • CI/CD ve Yazılım Tedarik Zinciri Testi

Altyapı, öncelikle ağ ve hizmet açığa çıkması, kimlik, ayrıcalık ve sır yönetimi ile yazılım dağıtımı ve tedarik zinciri bütünlüğü gibi geleneksel saldırı yüzeylerini miras alır. Altyapı genellikle doğrudan para işleme eylemleri gerçekleştirmese de, başarısızlığı veya güvenliğinin ihlal edilmesi önemli varlık kaybına yol açabilir. Bölüm 1'de tartışılan Bybit ve TrustWallet olayları, yazılım dağıtım ve teslim kanallarındaki ihlallerin nasıl para işleme zincirine yayılabileceğini göstermektedir [1].

Web3 saldırı yüzeyleri

Dört bileşenli model, web3 kurumlarının sızma testinin geleneksel uygulama ve altyapı saldırı yüzeyinin büyük bir kısmını koruduğunu gösterir. Fark, para işleme bağlamında yatar: zayıflıklar bileşenler arasında yayılabilir ve işlem niyetini, imzalamayı, fon durumunu veya zincir üzerindeki yürütmeyi etkileyebilir. Bu yolları belirlemek ve uygun doğrulama noktalarını seçmek bu nedenle uzman web3 güvenlik değerlendirmesi gerektirir.

Bu kapsamı yapılandırmak için, bu bölüm web3 saldırı yüzeylerini, Bölüm 2'de tanıtılan para işleme zinciri ve test kapsamından türetilen beş temel saldırı yüzeyi alanına ayırır [2]:

  • Üretim ortamı ve otomasyon operasyonları

  • Web ve dApp ön uçları, yetkilendirme ve imzalama niyeti

  • İmzalama, onay ve para çekme yetkilendirme zincirleri

  • Fon iş mantığı

  • Zincir üzerindeki işlemler ve dağıtılan sözleşmeler

Üretim ortamı ve otomasyon operasyonları

Üretim ortamı, para işleme zincirinin her aşamasını destekler. Geleneksel bir altyapı, kimlik veya yazılım dağıtımı dayanağı doğrudan fonları hareket ettirmeyebilir, ancak Uygulama davranışını değiştirebilir, Yetkilendirme ve İmzalama'ya ulaşabilir veya Blockchain Etkileşimi'ni etkileyebilir. Bu nedenle blockchain sızma testi, altyapı bulgusunu izole bir uç nokta olarak ele almak yerine, dayanağın para işleme zincirine ulaşabilir etkisini değerlendirir [2].

Test odağı. Testçiler, erişim, dağıtım, sırlar veya operasyonel kontrollerin bir para işleme eylemine doğru zincirlenip zincirlenemeyeceğini doğrular. Bir senaryo açığa çıkmış bir hizmetle, ele geçirilmiş bir kimlikle, iş yükü kimlik bilgisiyle, derleme belirteciyle, bağımlılıkla veya satıcı entegrasyonuyla başlayabilir, ardından IAM, segmentasyon, sır yönetimi, değişiklik kontrolü ve hizmet yetkilendirmesinin daha ileri erişimi engelleyip engellemediğini değerlendirir. Ortaya çıkan kanıt, operasyonel dayanağı, etkileyebileceği bileşenler ve değer taşıyan eylemlerle ilişkilendirmelidir.

Ayrıntılı analiz [3], üretim ortamının ele geçirilmesinin dağıtım ve operasyonel kontroller aracılığıyla para işleme bileşenlerine nasıl yayılabileceğini inceler.

Web ve dApp ön uçları, yetkilendirme ve imzalama niyeti

Web ve dApp ön uçları, kullanıcıların ve operatörlerin para işleme eylemlerini başlattığı ve incelediği ve bu eylemlerin onaylandığı yetkilendirme ve imzalama akışlarına katıldığı birincil etkileşim katmanıdır. Bu konum, onları kimlik avı ve ön uç ele geçirme için cazip hedefler haline getirir, çünkü arayüzün kontrolü, bir cüzdana veya imzalama sistemine ulaşmadan önce bir işlem isteğinin bağlamını veya içeriğini manipüle edebilir [1].

Test odağı. Testçiler, bir kullanıcıya veya operatöre sunulan işlemin nihayetinde yetkilendirilen eylemden ayrışıp ayrışamayacağını doğrular. Değerlendirme, isteği uygulama kimlik doğrulaması ve yetkilendirmesinden işlem oluşturma, cüzdan sunumu, imza ve gönderime kadar takip eder ve oturum durumunun, cüzdan izinlerinin, simülasyonun, zincir bağlamının, sözleşme bağlamının veya görüntüleme mantığının anlamı değiştirip değiştiremeyeceğini dikkate alır. Kanıt, sunulan eylemi, gerçek yükü, ortaya çıkan imzayı ve gönderilen davranışı korumalıdır.

Ayrıntılı analiz [4], işlem niyetini uygulama sunumundan cüzdan yetkilendirmesine kadar, imzalanan veya gönderilen sonuca kadar takip eder ve eylemin anlamının nerede ayrışabileceğine odaklanır.

İmzalama, onay ve para çekme yetkilendirme zincirleri

İmzalama genellikle para hareket ettiren bir eylemdir, ancak yalnızca kriptografik geçerlilik doğru iş yetkisini kanıtlamaz. Güvenlik sonucu ayrıca isteği kimin başlattığına, hangi politikanın uygulandığına, onaylayanların neyi incelediğine ve yükün değişmeden kalıp kalmadığına da bağlıdır. Bu kontrol zincirindeki bir zayıflık, meşru bir imzacının istenmeyen bir eylemi yetkilendirmesine neden olabilir [2].

Test odağı. Testçiler, kimliklerin, rollerin, politika kontrollerinin veya onay adımlarının atlanıp atlanamayacağını veya birleştirilip birleştirilemeyeceğini doğrular. Senaryolar, tek bir kimliğin bir eylemi başlatıp onaylayıp onaylayamayacağını, bir hedef veya limit değişikliğinin bağımsız inceleme olmadan geçerli hale gelip gelmediğini, politikanın imzacıda mı yoksa yalnızca bir arayüzde mi uygulandığını veya bir yükün onaydan sonra değişip değişemeyeceğini değerlendirebilir. Kanıt, test edilen sırayı, aşılan kontrolleri ve etkin hale gelen yetkisiz eylemi belgelemelidir.

Ayrıntılı analiz [5], kurumsal onay ve imzalama iş akışlarının işlem başlatmadan imzalamaya ve para çekme yürütmesine kadar iş yetkisini koruyup korumadığını inceler.

Fon iş mantığı

Emanet kurumları, bakiyeleri, yükümlülükleri ve değerin serbest bırakılıp bırakılamayacağını belirlemek için zincir dışı duruma güvenir. Bu nedenle, hiçbir imzalama anahtarı veya akıllı sözleşme ele geçirilmemiş olsa bile, istenmeyen bir kredi veya durum geçişi doğrudan finansal kayba dönüşebilir. Test, yalnızca tek bir API'nin uygulandığı gibi davranıp davranmadığını değil, ekonomik değişmezi ve mutabakat yolunu da dikkate almalıdır [2].

Test odağı. Testçiler, bakiyelerin, limitlerin, mutabakatın, para çekme kurallarının veya durum geçişlerinin istenmeyen koşulları kabul edip etmediğini doğrular. Senaryolar, bir yatırımın beklenen değer olmadan kredilendirilip kredilendirilmediğini, tek bir olayın birden fazla kredi üretip üretmediğini, hassasiyetin veya eşzamanlılığın bir bakiyeyi değiştirip değiştirmediğini veya geçersiz bir durumun para çekilebilir hale gelip gelmediğini inceleyebilir. Kanıt, yalnızca teknik bir kusuru değil, ortaya çıkan durum geçişlerini ve tekrarlanabilir bir iş etkisi yolunu yakalamalıdır.

Ayrıntılı analiz [6], istenmeyen zincir dışı fon durumunun kurumsal iş akışları boyunca nasıl oluşturulabileceğini, yayılabileceğini ve para çekilebilir değere dönüştürülebileceğini inceler.

Zincir üzerindeki işlemler ve dağıtılan sözleşmeler

Zincir üzerindeki devir, zincir dışı niyetin herkese açık çalışma zamanı davranışına dönüştüğü yerdir. İşlemler geri döndürülemez olabilir ve dağıtılan sözleşmeler herkese açık olarak çağrılabilir ve kurumun doğrudan kontrolü dışındaki sistemlerle bileşik olabilir. Bu nedenle değerlendirme, amaçlanan eylem, gönderilen işlem, gözlemlenen yürütme ve kurum tarafından yorumlanan durum arasındaki ilişkiyi korumalıdır [2].

Test odağı. Testçiler, kurumun zincir üzerindeki etkileşimlerinin düşmanca çalışma zamanı koşulları altında nasıl davrandığını doğrular. Senaryolar, işlem alanlarının oluşturma, imzalama ve gönderim boyunca değişip değişemeyeceğini inceleyebilir. Ayrıca RPC veya röle davranışının eylemi etkileyip etkilemediğini, zincir olaylarının doğru yorumlanıp yorumlanmadığını ve dağıtılan izinlerin, yükseltmelerin veya protokol bileşimlerinin beklenen sonucu değiştirip değiştirmediğini de değerlendirebilirler. Kanıt, gönderilen işlemi, ilgili zincir bağlamını ve gözlemlenen çalışma zamanı sonucunu korumalıdır.

Bu alan için, sızma testi düşmanca çalışma zamanı etkileşimine ve işlem düzeyinde kanıta odaklanmaya devam eder. Kod düzeyindeki sözleşme güvencesi Code Audit kapsamında kalırken, düğüm veya küme doğruluğu ile büyük ölçekli RPC dayanıklılığı Blockchain Security Testing kapsamında kalır [2].

Sonuç

Blockchain sızma testi, geleneksel değerlendirmelerde incelenen geleneksel uygulama ve altyapı saldırı yüzeylerini korur. Onu ayırt eden şey, isteği işleme, yetkilendirme, yazılım dağıtımı veya altyapıdaki başarısızlıkların kriptografik imzalamayı, fon durumunu veya zincir üzerindeki yürütmeyi etkileyebildiği kurumun para işleme zinciri boyunca bu giriş noktalarının ötesindeki zayıflıkları izleme ihtiyacıdır.

Bu ilişkileri açık hale getirmek için, bu makale dört bileşenli bir model kullanır: Uygulama iş eylemlerini hazırlar, Yetkilendirme ve İmzalama imzalar üretir, Blockchain Etkileşimi işlemleri gönderir ve sonuçları yorumlar, ve Altyapı diğer bileşenleri destekler veya etkiler. Ayrıca, beş saldırı yüzeyi alanı, uzman web3 güvenlik değerlendirmesinin en önemli olduğu yerleri, özellikle işlem niyeti, imzalama yetkisi, fon mantığı ve zincir üzerindeki çalışma zamanı davranışı arasındaki sınırlarda belirler.

Dört devam kılavuzu, bu genel bakışı uygulama yetkilendirmesi ve imzalama niyeti, bulut ve CI/CD güvenliği, hazine kontrolü ve borsa defteri mantığına ilişkin özel analizlere genişletir. Zincir üzerindeki işlemler ve dağıtılan sözleşmeler bu genel bakışta ele alınmaya devam eder.

BlockSec, kurumların dört bileşenli modeli ve beş saldırı yüzeyi alanını test edilebilir bir kapsama dönüştürmelerine yardımcı olur; bileşenleri, sahipleri, fon akışlarını ve güven sınırlarını haritalayarak, saldırgan perspektiflerini seçerek, güvenli kanıtları tanımlayarak ve önemli olan olası yolları doğrulayarak. Bir sonraki çalışmanız için saldırı yüzeyinin kapsamını belirlemek için, bir kapsam belirleme görüşmesi talep edin. Daha fazla bilgi talep üzerine mevcuttur.

Bu seride ayrıca, yakında yayınlanacak:

  • Bölüm 5: Yetkilendirme ve İmzalama Güvenliği: Web, dApp'ler ve
  • Bölüm 6: Bulut ve CI/CD Güvenliği: Otomatik Operasyon Saldırı Yüzeyleri
  • Bölüm 7: Hazine Kontrol Düzlemi Güvenliği: İmzalama ve Para Çekme Onayları
  • Bölüm 8: Borsa Defteri Güvenliği: Hırsızlık Yolları ve Veri Düzlemi Mantığı

Blockchain Penetration Testing ana sayfası, çalışma düzeyinde görünümü sağlar.

Kaynaklar

İlk görünüm sırasına göre numaralandırılmıştır.

  1. BlockSec, Olaylardan Düzenlemeye: Kripto Kurumlarının Blockchain Sızma Testine Neden İhtiyacı Var.
  2. BlockSec, Blockchain Sızma Testi Nedir? Tanımlar ve Sınırlar.
  3. BlockSec, yakında yayınlanacak.
  4. BlockSec, yakında yayınlanacak.
  5. BlockSec, yakında yayınlanacak.
  6. BlockSec, yakında yayınlanacak.

Best Security Auditor for Web3

Validate design, code, and business logic before launch. Aligned with the highest industry security standards.

BlockSec Audit
Web3 Saldırı Yüzeyleri: Sızma Testi Genel Bakışı