Back to Blog

Blockchain Sızma Testi Nedir? Tanımlar ve Sınırlar

Code Auditing
1 Eylül 2026
9 min read
Key Insights
  • Blockchain sızma testi (penetration testing), web3'e uygulanan sızma testidir—üzerinde anlaşılan kapsam ve müdahale kuralları çerçevesinde, çalışan bir sistemin düşmanca ve uygulamalı bir değerlendirmesidir; istismar edilebilir yolları ve kontrol zincirlerini doğrular; kod düzeyindeki denetimi tamamlar ve bağımsız olarak da talep edilebilir.

  • Web3'ün eklediği şey, bir para yönetimi tehdit modelidir: belirleyici kompozisyon boşluğu, zincir dışından zincir içine geçiştir; bu nedenle güvence hedefi katmanlar arasıdır—tek başına sağlam görünen kontroller yine de istismar edilebilir bir yolda birleşebilir.

  • Bir test, bu boşluğu para yönetimi zincirinin beş bağlantılı yeteneği genelinde kanıta dönüştürür; bu, uzman web3 güvenlik değerlendirmesiyle (belirli bir zaman noktasında, her yolun bulunacağını veya bir ihlalin gerçekleştirileceğini garanti etmeden) ayırt edilir; güvence hedefiyle tanımlanır—kod düzeyindeki denetimi tamamlayıcıdır ve blockchain güvenlik testinin bir kardeşidir, statik-dinamik ayrımı değildir.

Önceki makale olan From Incidents to Regulation: Why Crypto Institutions Need Blockchain Penetration Testing, blockchain sızma testinin neden gerekli olduğunu ortaya koymuştu. Bu makale ise onun ne olduğuna odaklanarak, blockchain sızma testinin tanımlarını ve sınırlarını daha ayrıntılı bir şekilde incelemektedir.

Blockchain sızma testi için yaygın olarak kabul görmüş resmi bir tanım bulunmamaktadır ve önerilen birçok tanım onu diğer önlemlerle karıştırmaktadır; bu nedenle denetim, tarama ve hata ödül programı gibi etiketler, her biri farklı bir amaca hizmet etse de bazen sızma testinin bir parçası olarak dahil edilmektedir. Bu durum, belirli bir çalışmanın aslında neyi doğruladığını anlamayı zorlaştırmaktadır. Hem akademik hem de sektör pratiğinden hareketle çıkış noktamız kasıtlı olarak basittir: blockchain sızma testi, adından da anlaşılacağı üzere, on yıllardır tanımlanmış bir disiplin olan sızma testinin web3 ekosistemine uygulanmasıdır ve çalışan bir web3 ortamına karşı, hasım (adversarial) nitelikte, tüm sistemi kapsayan bir değerlendirme olarak yürütülür. Bu bilindik disiplinden yola çıkın, ardından web3'ün tehdit modeline ve testçilerden beklenen değerlendirme yeteneğine ne kattığını sorun.

Blockchain sızma testi, üzerinde anlaşmaya varılmış bir ortam ve angajman kuralları çerçevesinde, çalışan bir sistemin uygulamalı ve hasım nitelikli bir şekilde değerlendirilmesidir; amacı istismar edilebilir yolları ve kontrol zincirlerini doğrulamaktır. Kod düzeyindeki güvenlik denetimlerini tamamlar niteliktedir ve bağımsız olarak da talep edilebilir [1].

İzole zayıflıklardan ziyade yolları arar ve açık yetkilendirme, kapsam, erişim varsayımları ve güvenlik kısıtlamaları altında çalışır. Bu makale üç soruyu yanıtlamaktadır: blockchain sızma testi nedir, özellikle bir denetimin genellikle sağladığı kanıtın ötesinde neyi doğrulayabilir ve bir kurum üst düzeyde nasıl başlayabilir?

Web3'ün kattığı şey: para yönetimi tehdit modeli

Web3, geleneksel sızma testi yüzeylerini korur: bulut altyapısı, web siteleri, API'ler, kimlikler, ayrıcalıklı erişim, tedarikçiler ve operasyonel araçlar. Bu tehdit modelini yalnızca blockchain'e özgü bir modelle değiştirmek yerine, aynı zayıf noktaların doğrudan değeri yetkilendiren, hesaba katan veya hareket ettiren eylemlere yol açabileceği sistemlere genişletir.

Şekil 1. Para yönetimi zinciri ve zincir dışından zincir içine geçiş noktası.
Şekil 1. Para yönetimi zinciri ve zincir dışından zincir içine geçiş noktası.

Bu genişlemeyi üç özellik şekillendirir.

  • Birincisi, dijital varlıklar doğrudan aktarılabilir niteliktedir. Doğru işlem veya para çekme yoluna ulaşan bir saldırgan, geleneksel ödemelerde kullanılan aynı geri alma ve mutabakat mekanizmalarından geçmeden değeri hareket ettirebilir.

  • İkincisi, imzalama çoğu zaman para hareketi anlamına gelen bir eylemdir. Kriptografik olarak geçerli bir imza, bir anahtarın belirli bir veri paketini (payload) yetkilendirdiğini kanıtlar; ancak tek başına, bir operatörün doğru hedefi görüp görmediğini, işlemi anlayıp anlamadığını veya amaçlanan onay politikasına uyup uymadığını kanıtlamaz.

  • Üçüncüsü, bir kurum kendi akıllı sözleşmelerini devreye aldığında —ürünlerin zincir üzerinde daha zengin işlevsellik eklemesiyle giderek daha yaygınlaşan bir durum— bu sözleşmeler herkese açık olarak çağrılabilir ve başka sözleşmelerle birleştirilebilir niteliktedir. Dış kullanıcılar ve diğer sözleşmeler, kurumun kontrol edemediği sıralarda bu sözleşmeleri çağırabilir. Bu nedenle güvenlik yalnızca her bileşene değil, aynı zamanda kimliklerin, uygulamaların, politikaların, imzalama sistemlerinin, muhasebe mantığının ve sözleşmelerin birbirleriyle nasıl etkileşime girdiğine de bağlıdır.

Ortaya çıkan riski bir para yönetimi zinciri olarak modelliyoruz — zincir içi işlemlere (ve giderek artan şekilde kurumun kendi devreye aldığı sözleşmelere) yol açan zincir dışı imzalama niyeti, onay ve fon mantığı kontrolleri — bu adımları destekleyen bulut, web, API ve kimlik katmanlarıyla birlikte [1]. Bir saldırgan sıradan bir zayıf noktayla başlayıp birçok kontrolü aşarak ilerleyebilir: imzalanmak üzere sunulanı manipüle etmek, ayrıcalıklı bir iş akışına ulaşmak, bir yetkilendirme açığından yararlanmak veya fon mantığının istenmeyen bir durum geçişini kabul etmesine neden olmak.

Belirleyici kompozisyon açığı, zincir dışı ile zincir içi arasındaki geçiş noktasıdır: kimlik, arayüz, onay, imzalama ve fon mantığı kontrollerinin, bir eylem zincir üzerinde işleme dönüştüğünde amaçlanan eylemi koruyup korumadığıdır. Her saldırı zincirin tamamını kat etmez. Buradaki nokta, güvence hedefinin katmanlar arası olduğudur: tek başına sağlam görünen kontroller, çalışan para yönetimi sistemi içerisinde birleştiğinde yine de istismar edilebilir bir yol oluşturabilir.

Blockchain sızma testi ne yapar

Blockchain sızma testi, bu kompozisyon açığını kanıta dönüştürür. Yetkilendirilmiş kapsam ve üzerinde anlaşılan kurallar dahilinde testçiler, katmanlar arası varsayımları saldırı senaryolarına dönüştürür, bu senaryoları çalışan ortama karşı uygular ve bunların tekrarlanabilir bir yol ve somut bir etki oluşturup oluşturmadığını belirler. Çıktı, bağlantısız zayıflıkların bir listesinde durmak yerine, yolu destekleyici kanıtlarla, önem derecesiyle, düzeltme rehberliğiyle ve üzerinde anlaşılan düzeltmelerin yeniden test edilmesiyle ilişkilendirir.

Şekil 2. Yetkilendirilmiş senaryodan tekrarlanabilir yola ve kanıta.
Şekil 2. Yetkilendirilmiş senaryodan tekrarlanabilir yola ve kanıta.

Onu farklı kılan şey, benzersiz bir araç seti değil, uzman web3 güvenlik değerlendirme yeteneğidir. Testçilerin, geleneksel bulut, web, API, kimlik ve ayrıcalıklı erişim yüzeylerinden gelen kanıtları birbirine bağlarken; saklama (custody), işlem niyeti, onay politikası, para çekme akışları, fon muhasebesi ve zincir üzerindeki işlem davranışını (devreye alınan sözleşmeler dahil) yorumlaması gerekir. Araçlar keşif veya doğrulamaya destek olabilir, ancak gözlemlenen koşulların inandırıcı bir para hareketi yolu oluşturup oluşturmadığını belirleyen uzman değerlendirmesidir.

Değerlendirme metodik, kanıta dayalı ve belirli bir zaman noktasına özgüdür. Sonuçları, test edilen sistemler, sürümler, yapılandırmalar, erişim varsayımları ve koşullar için geçerlidir. Potansiyel yollar incelenir; doğrulanmış istismar edilebilir yollar ise tekrarlanabilir kanıtlarla belgelenir.

Lütfen dikkat: üzerinde anlaşılan yüzey genelinde yapılan sistematik çalışma, her zayıflığın veya saldırı yolunun keşfedileceğini garanti etmez ve sorumlu bir çalışma, testçilerin bir ihlal gerçekleştireceğini garanti etmez.

Kurumsal bir web3 ortamı içinde, bu senaryodan kanıta süreci, aynı para yönetimi zincirinin test edilebilir yüzeyleri olan beş bağlantılı yetenek üzerinden yürür. Bunlar, zinciri destekleyen altyapıyı, üç zincir dışı kontrolü ve devrettiği zincir içi işlemleri kapsar; bağlantılıdırlar çünkü tek bir yol birden fazlasını kat edebilir:

  • Üretim ortamı ve otomasyon operasyonları: testçiler, erişim, dağıtım, gizli anahtarlar veya operasyonel kontrollerin bir para yönetimi eylemine zincirlenip zincirlenemeyeceğini doğrulayarak, operasyonel zayıf noktayı ulaşabileceği etkiye bağlayan kanıtlar üretir.

  • Web ve dApp ön yüzleri, yetkilendirme ve imzalama niyeti: testçiler, bir kullanıcıya veya operatöre sunulan işlemin nihai olarak yetkilendirilen eylemden farklılaşıp farklılaşamayacağını doğrular, manipüle edilmiş akışı ve ortaya çıkan imzalanmış veya gönderilmiş davranışı kaydeder.

  • İmzalama, onay ve para çekme yetkilendirme zincirleri: testçiler, kimliklerin, rollerin, politika kontrollerinin veya onay adımlarının atlatılıp atlatılamayacağını ya da birleştirilip birleştirilemeyeceğini doğrular, sırayı ve bunun mümkün kıldığı yetkisiz eylemi belgeler.

  • Fon iş mantığı: testçiler, bakiyelerin, limitlerin, mutabakatın, para çekme kurallarının veya durum geçişlerinin istenmeyen koşulları kabul edip etmediğini doğrular, yalnızca teknik bir kusuru değil, tekrarlanabilir bir iş etkisi yolunu da yakalar.

  • Zincir içi işlemler ve devreye alınan sözleşmeler: testçiler, kurumun zincir içi etkileşimlerinin hasım niteliğindeki çalışma zamanı koşulları altında nasıl davrandığını doğrular; kurumun kendi sözleşmelerini devreye aldığı durumlarda, bu sözleşmelerin çalışma zamanı davranışını değerlendirir ve gözlemlenen sonucun işlem düzeyindeki kanıtını korur. Kod düzeyindeki güvence, ilgili Kod Denetiminin sorumluluğunda kalmaya devam eder.

Bölüm 4: Web3 Attack Surfaces: A Penetration Testing Overview, temel amacı değiştirmeden bu yüzeyleri ve aralarındaki bağlantıları haritalandırır: üzerinde anlaşılan çalışan ortam genelindeki koşulların tekrarlanabilir bir etkiye zincirlenip zincirlenmediğini belirlemek.

Diğer güvence yöntemleri arasındaki yeri

En net karşılaştırma, güvence amacına göre yapılır: çalışmanın desteklemesi amaçlanan karar ve üretmesi beklenen kanıt. Aşağıdaki şekilde gösterildiği gibi, yöntemler örtüşebilir, disiplinler iş birliği yapabilir ve hiçbir yararlı sınır, bir ekibin yalnızca statik diğerinin ise yalnızca dinamik olduğu varsayımına dayanmaz. Aynı hedef —devreye alınmış bir sözleşme, bir bulut veya RPC yüzeyi, bir imzalama sistemi— bu disiplinlerden birden fazlasının kapsamına girebilir; farklı olan, her birinin vurguladığı güvence amacıdır, sistem üzerinde münhasır bir hak iddiası değil.

Şekil 3. Blockchain Sızma Testi, Kod Denetimi ve Blockchain Güvenlik Testi iki eksen üzerinde.
Şekil 3. Blockchain Sızma Testi, Kod Denetimi ve Blockchain Güvenlik Testi iki eksen üzerinde.

Sızma testi ve kod düzeyinde denetim

Kod düzeyindeki denetimin adlandırılmış biçimi olan bir Kod Denetimi, öncelikli olarak kodda (tasarım, mimari ve protokol varsayımları da dahil olmak üzere) güvence oluşturur. Uzman incelemesini tespit araçlarıyla birleştirir, dinamik teknikler içerebilir ve üzerinde anlaşılan denetim kapsamına karşı imzalı bir rapor üretir. Sözleşmeler, zincirler, köprüler, rollup'lar, cüzdanlar veya diğer uygulamalar için denetim, tasarımın ve kodun amaçlanan güvenlik özelliklerini karşılayıp karşılamadığını sorar.

Sızma testi ise öncelikli olarak, üzerinde anlaşılan, çalışan bir kurumsal ortam genelindeki gerçek koşulların tekrarlanabilir bir etkiye zincirlenip zincirlenemeyeceğini belirler. Devreye alınmış uygulamalar, kimlikler, yapılandırmalar, iş akışları, iş mantığı, imzalama sistemleri ve sözleşme çağrıları arasındaki etkileşimi takip eder, ardından yolu tekrarlamak ve düzeltmek için gereken kanıtları kaydeder.

Bu, bir yetenek yasağı değil, amaç ve kanıt farkıdır. Denetçiler test yürütebilir, bileşenleri fuzz edebilir ve çalışma zamanı davranışını araştırabilir; sızma testçileri ise bir yolu anlamak için yapılandırmaları, uygulama mantığını ve uygulama ayrıntılarını inceleyebilir. Yöntemler örtüşebilir ve ekipler birlikte çalışabilir. Hizmetler birbirinin yerini tutmaz, birbirini tamamlar: denetim tek başına genellikle bu kurum genelindeki çalışma zamanı istismar edilebilirlik kanıtını sağlamaz, sızma testi ise bir denetimin kapsadığı uygulama ve protokol özelliklerindeki kod düzeyindeki güvencenin yerini tutmaz.

Bu nedenle, canlı bir kurumsal yol içinde bir sözleşmenin hasım niteliğindeki davranışı sızma testinin kapsamına girebilirken, sözleşme kodunun kendisiyle ilgili güvence ilgili Kod Denetimine yönlendirilir.

Tarama, hata ödül programları ve özelleştirilmiş testler

Zafiyet taraması, bilinen imzalar, açığa çıkmış hizmetler, eksik yamalar ve yaygın yapılandırma sorunları genelinde otomatik bir genişlik sağlar. Tekrarlanabilir görünürlüğü destekler ve keşif aşamasına katkıda bulunabilirken, sızma testi uzman odaklı derinlik katar ve koşulların anlamlı bir yola zincirlenip zincirlenemeyeceğini belirler.

Bir hata ödül programı, bağımsız araştırmacıları yayımlanmış kurallar çerçevesinde uygun bulguları bildirmeye davet eder. Sürekli ve kitle kaynaklı bu model, uzun kuyruklu sorunları ortaya çıkarabilirken, bir sızma testi çalışması, üzerinde anlaşılan bir ortamı metodik olarak incelemek ve birleştirilmiş kanıt, önem derecesi, düzeltme rehberliği ile yeniden test sunmak üzere bir ekip görevlendirir. İki model birbirini tamamlar ve hiçbiri eksiksiz bir keşfi garanti etmez.

Örneğin, BlockSec'in Blockchain Security Testing'i, sızma testinin bir üst veya alt kümesi değil, kardeş bir programdır. Özelleştirilmiş altyapının uygulama doğruluğunu ve dayanıklılığını doğrulamak için diferansiyel test, fuzzing, özel dağıtım, büyük ölçekli RPC hizmet reddi testi ve düğüm veya küme altyapı testi dahil olmak üzere özelleşmiş motorlar kullanır [2]. Blockchain sızma testi, çalışan para yönetimi sistemi genelindeki kurum düzeyinde, katmanlar arası yollara odaklanır. Uygulama barındırma ve uygulama CI/CD'si sızma testi yüzeyine yönlendirilirken; düğüm ve küme altyapısı ile büyük ölçekli RPC dayanıklılığı Blockchain Security Testing'e yönlendirilir. Bir mimari her ikisine de ihtiyaç duyabilir.

Yakın amaçlar da hassas bir yönlendirme gerektirir. Sözleşme kodu düzeyindeki güvence, ilgili Kod Denetimine yönlendirilir. MPC, TSS ve TEE tasarımları dahil olmak üzere anahtar saklama uygulamalarının kriptografik doğruluğu, Wallet Security Audit'e yönlendirilir. Ödeme tarafındaki ajan bazlı sistemler, Agentic Payment Security'ye yönlendirilir [1]. Sızma testi, çevresindeki imzalama iş akışını, operasyonel ajanları veya uygulama yolunu, bunlar üzerinde anlaşılan kurumsal kapsamın bir parçasını oluşturduğunda yine de inceleyebilir.

Güvence amacı Uygun yaklaşım
Çalışan bir kurumun uygulamaları, kimlikleri, onay kontrolleri, fon mantığı ve zincir içi işlemleri (devreye alınan sözleşmeler dahil) genelinde istismar edilebilir yolların bulunup bulunmadığını doğrulama Blockchain Sızma Testi
Kod, tasarım, mimari veya protokol varsayımlarını değerlendirme Kod Denetimi
Bir MPC, TSS, TEE veya anahtar saklama uygulamasındaki kriptografik doğruluğu değerlendirme Wallet Security Audit
Özelleştirilmiş düğüm, küme, EVM, veritabanı, MPT veya büyük ölçekli RPC altyapısının uygulama doğruluğunu ve dayanıklılığını doğrulama Blockchain Security Testing
Bilinen imzalar ve yapılandırma sorunlarına dair geniş, otomatik görünürlük sürdürme Zafiyet Taraması
Yayımlanmış uygun bir yüzey genelinde sürekli, teşvik odaklı araştırmaya davet etme Hata Ödül Programı
Ödeme tarafındaki ajan bazlı sistemleri ve bunların güvenlik varsayımlarını değerlendirme Agentic Payment Security

Bu bir sıra değil, bir yönlendirme rehberidir. Tek bir sistem birden fazla güvence amacı oluşturabilir ve bu nedenle koordineli bir değerlendirme setini gerektirebilir; etiketler birbirini dışlamaz.

Yargı yetkisine ve kurum sınıfına bağlı olarak, test yapmak düzenleyici bir gereklilik veya denetim beklentisi olabilir ve bazı rejimler bağımsız bir üçüncü tarafı zorunlu kılar; Bölüm 1 bu ayrımları açıklamaktadır [3]. Düzenleyici uygulanabilirlik hukuk danışmanıyla teyit edilmelidir.

Nasıl başlanır

Karar öncesinde, şu üç soruyla başlayabiliriz: Hangi sistemler fon hareketi gerçekleştiriyor? Hâlihazırda hangi güvence kanıtları mevcut? Hangi kontrol zinciri henüz hasım niteliğinde doğrulanmadı? Bu sorulara verilen yanıtlar, isim bazında erken bir hizmet seçimi yapmadan güvence açığını belirler.

Ardından bir kapsam belirleme görüşmesi, hedefi, erişim varsayımlarını, güvenlik önlemlerini ve beklenen teslim edilebilir çıktıları uyumlu hale getirebilir. Bölüm 3: Rules of Engagement and Production Safety for Institutional Blockchain Penetration Testing, çalışmayı hayata geçirmek için gereken yetkilendirme, güvenlik ve koordinasyonu ele almaktadır [4].

Bu konuda harekete geçmeye hazır olduğunuzda, test başlamadan önce hedefi, kanıtları ve güvenlik önlemlerini uyumlu hale getirmek için BlockSec ile güvence açığınızı kapsamlandırın.

Saldırı yüzeyi rehberleriyle devam edin:

Bu serinin yakında yayımlanacak diğer bölümleri:

  • Bölüm 5: Authorization and Signing Security: Web, dApps, and
  • Bölüm 6: Cloud and CI/CD Security: Automated Operations Attack Surfaces
  • Bölüm 7: Treasury Control-Plane Security: Signing and Withdrawal Approvals
  • Bölüm 8: Exchange Ledger Security: Theft Paths and Data-Plane Logic

Blockchain Penetration Testing ana sayfası, çalışma düzeyindeki genel görünümü sunmaktadır.

Kaynaklar

İlk görünüm sırasına göre numaralandırılmıştır.

  1. BlockSec, Blockchain Penetration Testing.
  2. BlockSec, Blockchain Security Testing.
  3. BlockSec, From Incidents to Regulation: Why Crypto Institutions Need Blockchain Penetration Testing.
  4. BlockSec, Rules of Engagement and Production Safety for Institutional Blockchain Penetration Testing.

Best Security Auditor for Web3

Validate design, code, and business logic before launch. Aligned with the highest industry security standards.

BlockSec Audit