Back to Blog

Olaylardan Düzenlemeye: Kripto Kurumlarının Blockchain Sızma Testine Neden İhtiyacı Var?

Code Auditing
September 1, 2026
9 min read
Key Insights
  • Kripto borsalarında, ödeme firmalarında, saklama hizmeti sağlayıcılarında ve cüzdan sağlayıcılarında meydana gelen en yıkıcı kayıplar, giderek artan bir şekilde akıllı sözleşmenin ötesinde—imzalama, saklama, anahtarlar, insanlar ve tedarik zincirlerinde ortaya çıkmaktadır [1].

  • Kod düzeyinde denetim (esas olarak statik) ve işlem düzeyinde izleme (çalışma zamanı) her biri bir boşluk bırakır ve geleneksel web2 sızma testleri kriptonun imzalama ve fon semantiğini gözden kaçırabilir; blockchain sızma testi, yeni bir araç seti değil, uzman web3 güvenlik değerlendirmesiyle farklılaşan, çalışan sistem üzerinden erişilebilir ve istismar edilebilir yolları doğrular.

  • ABD, AB, Hong Kong, Dubai ve Singapur'da tanımlanmış lisanslı kuruluş sınıfları bir gereklilik veya denetim beklentisiyle karşı karşıyadır—bu koşullu bir durumdur, evrensel bir zorunluluk değildir; kapsam dahilindeki kurumlar için blockchain sızma testi, denetim ve izlemeyi tamamlayıcı nitelikte, önlemeyi garanti etmeyen ancak gerekli bir güvence katmanıdır.

Kripto kurumları ve hizmet sağlayıcıları için — kripto para borsaları, ödeme şirketleri, dijital varlık saklama kuruluşları ve gözetimli ile gözetimsiz cüzdan sağlayıcıları dahil — kapsam dahilindeki taraflar için blockchain sızma testi isteğe bağlı bir önlem değildir. Bir güvenlik ihlalinin imzalama veya fonlara ulaşabildiği ya da geçerli kuralların düşmansı doğrulama gerektirdiği durumlarda, bu test gerekli bir güvence katmanıdır. Bu gereklilik iki temele dayanır: sözleşme kodunun ötesindeki risk kaynağı ile düşmansı doğrulamaya yönelik düzenleyici gereklilikler veya beklentiler.

Şekil 1. Para yönetim zinciri boyunca kurumsal güvence açığı.
Şekil 1. Para yönetim zinciri boyunca kurumsal güvence açığı.

Kurumsal maruziyet, sözleşme hatalarının ötesine geçerek imzalama, saklama, anahtarlar, insanlar, tedarik zincirleri ve altyapıyı da kapsar [1]. Bu nedenle, bu yüzey; alışılagelmiş web3 güvenlik çözümleri olan kod düzeyinde denetim ve işlem düzeyinde izleme tarafından ya da tek başına geleneksel sızma testi tarafından tam olarak kapsanmaz. Bu durum, bir kişinin, satıcının, arayüzün veya uygulamanın neyin imzalandığını, onaylandığını, hesaba yatırıldığını veya taşındığını etkileyebildiği her kurum için geçerlidir — saklamanın dışarıdan sağlandığı durumlar da dahil. Aynı zamanda, çeşitli piyasalardaki düzenleyiciler, farklı kapsam, sıklık ve bağımsızlık kurallarına sahip gereklilikler, koşullu yükümlülükler veya denetim beklentileri getirmektedir.

Bu yazı, blockchain sızma testi serimizi başlatmaktadır. Seri boyunca, blockchain sızma testi ve blockchain sızma testi aynı disiplini ifade eder: birincisini asıl terim, ikincisini ise sektördeki yaygın eş anlamlısı olarak kullanıyoruz. Bu yazı, gerekliliğe ilişkin üst düzey, bütünsel bir bakış sunar; sonraki yazılar disiplini, çalışma sınırlarını ve kurumsal saldırı yüzeyini ayrıntılı olarak tanımlayacaktır.

Bölüm 1: Risk Nereden Kaynaklanıyor

1.1 Akıllı sözleşmenin ötesindeki risk

Akıllı sözleşme güvenlik açıkları hâlâ önemini korumaktadır, ancak son dönemdeki en büyük kayıpların birçoğu başka yerlerden, özellikle anahtarlar, imzalama sistemleri ve operasyonel altyapıdan kaynaklanmıştır. 2024 yılında saldırganlar, bir cüzdan yazılımı sağlayıcısını ele geçirip meşru bir işlem talebini manipüle ederek DMM Bitcoin'den yaklaşık 305 milyon dolar çaldı [2]. 2025 yılında Bybit, tedarik zinciri ihlali yoluyla imzalama arayüzünün manipüle edilmesi sonucu yaklaşık 1,5 milyar dolar kaybetti [3], BtcTurk'ün sıcak cüzdan kaybı ise benzer şekilde ele geçirilmiş özel anahtarlara dayandırıldı [4]. Araştırmamız da aynı yönü işaret ediyor: 2026 yılında takip ettiğimiz, kayıpları 100.000 doları aşan olaylar arasında, sözleşme dışı arızalar olayların yaklaşık sekizde birini oluştururken toplam kayıpların dörtte üçünden fazlasını temsil ediyordu. Ağustos 2026 itibarıyla, rekt.news'in kamuya açık liderlik tablosundaki en büyük on hackten yedisi — dolandırıcılık ve hack olmayan diğer girişler hariç — sözleşme dışı ihlallerdi ve bu, hem olay sayısı hem de dolar değeri açısından yaklaşık %70'ini oluşturuyordu [5].

Cüzdanlar ve saklama sistemleri bu örüntüyü somutlaştırmakta olup, cüzdan güvenliği son yıllarda özellikle olayların yoğun yaşandığı bir alan olmaya devam etmiştir. İncelememiz arızaları anahtar yönetimi, işlem imzalama hattı, tedarik zinciri ve bağımlılıklar, hassas veri ifşası ve kriptografik uygulama olarak gruplandırmaktadır.

Sözleşme dışı arıza Temsili olay Yaklaşık kayıp (bildirilen)
Anahtar yönetimi BtcTurk [4], SwissBorg [6] ~51,7 milyon $ (BtcTurk), ~41,5 milyon $ (SwissBorg)
İşlem imzalama hattı Bybit [3] ~1,5 milyar $
Tedarik zinciri ve bağımlılıklar TrustWallet [7] ~8,5 milyon $
Hassas veri ifşası Slope [8] ~4,1 milyon $
Kriptografik uygulama Wintermute [9], Coldcard [10] ~160 milyon $ (Wintermute), ~90 milyon $ (Coldcard)*

* Coldcard'ın ~90 milyon dolarlık kaybı, zincir üzerinde doğrulanmış alt sınırdır (yaklaşık 1.405 BTC); özel tahminler ~130 milyon dolara kadar çıkmaktadır.

Bunları sızma testiyle ilişkilendiren şey, yalnızca bunların sözleşme dışında kalması değil, sömürülebilirliklerinin çoğu zaman dağıtılmış parçaların — kimlikler, bağımlılıklar, imzalama kontrolleri, onaylar ve fon mantığı — bir saldırganın giriş noktasından fonlara kadar uçtan uca yürüyebileceği bir yol oluşturacak şekilde nasıl bir araya geldiğine bağlı olmasıdır.

1.2 Kod düzeyinde denetim ve işlem düzeyinde izleme: gerekli ama sınırlı

Mevcut, iyi bilinen web3 güvenlik çözümlerinin her biri belirli bir düzeyde çalışır. Kod düzeyinde denetim kodu inceler (kod denetimi) — sözleşme, cüzdan veya hizmet mantığını inceler. İşlem düzeyinde izleme (izleme) işlemleri zincire ulaştıkça inceler; örneğin Phalcon Security [11], kötü niyetli etkinliği çalışma zamanında tespit eder, uyarır ve engeller.

Bu çözümler kripto kurumlarının para yönetim zinciri — bağlı kimlikler, bulut altyapısı, imzalama iş akışları, onay zincirleri, cüzdanlar, satıcılar ve değerin bir giriş noktasından fon taşıma eylemine kadar hareket ettiği operatör konsolları — söz konusu olduğunda faydalı ancak sınırlıdır. Bir saldırganın erişebileceği yol, bu zincir boyunca bir güzergâhtır: bir web, dApp, mobil, API, bulut veya kimlik giriş noktasından imzalama, onay ve fon mantığına kadar uzanabilir ve bir sözleşmenin bu canlı bağlamda nasıl davrandığından geçerek diğer uçtaki fon taşıma eylemine ulaşabilir. Kodu incelemek bu yolu bir araya getirmez, işlemleri izlemek de bunu öngörmez. Birlikte kullanılsalar bile, ikisi hâlâ bir bileşim boşluğu bırakabilir: bir denetim, kodun yazıldığı şekliyle sağlam olduğunu gösterir, dağıtılmış kimliklerin, onayların ve imzalayanların bunu hâlâ uyguladığını değil; izleme ise teknik olarak geçerli ama operatörün asla amaçlamadığı bir transferi onaylayabilir. Bu boşluğu kapatan şey, kontrollerin çalışan sistemde doğru şekilde bir araya geldiğine dair bağımsız düşmansı doğrulamadır.

Blockchain sızma testi, bir olay bunu ortaya çıkarmadan önce böyle bir yolun fonlara ulaşıp ulaşamayacağını keşfetmek ve göstermek için bir araya getirilmiş, çalışan sistemi test eder. Bybit örüntüsü sorunun şeklini göstermektedir: ele geçirilmiş bir imzalama arayüzü, operatörlerin kendi onayını hiç amaçlamadıkları bir transfere dönüştürmüştür — bu sonucu sözleşme, sözleşmenin bir denetimi ve işlem izleme her biri meşru olarak okuyabilirdi. Blockchain sızma testi bu bileşimi doğrudan hedef alır: ele geçirilmiş bir satıcı, operatör veya arayüzün konumunu alarak, böyle bir dayanak noktasının geçerli görünen bir onayı yetkisiz bir fon hareketine dönüştürüp dönüştüremeyeceğini ve dağıtılmış hangi kontrollerin — kimlikler, onay adımları, imzalama kontrolleri — bunu gerçekten durdurduğunu test eder. Sözleşme kodu düzeyinde güvence denetimin işi olmaya devam eder; blockchain sızma testi, dağıtılmış bir sözleşmeyle yalnızca bu, kurum düzeyinde fonlara giden bir güzergâhın parçasını oluşturduğu ölçüde canlı davranışı üzerinden etkileşime girer — bu, katı bir sınırdan çok vurgu farkıyla ayrılan tamamlayıcı kapsamlardır. Bölüm 2, blockchain sızma testinin neyi doğruladığını ve kapsamının nerede bittiğini tanımlar.

1.3 Geleneksel sızma testi: faydalı ama yeterli değil

Geleneksel sızma testi; bulut, web ve API, kimlik ve ayrıcalıklı erişim yüzeyleri genelinde değerli olmaya devam etmektedir. Sınırlaması kapsam ve alan bağlamıdır: geleneksel bir çalışma kripto'nun iş semantiğini veya bağlantılı güvenlik ve uyumluluk modelini getirmeyebilir.

Kripto'da bir imza geri döndürülemez değer hareketini yetkilendirebilir; para çekme onayı yalnızca bir form gönderimi değil, bir fon kontrol kararıdır. Para yatırma kredilendirme, bakiye muhasebesi ve dahili transferler para mantığıdır. Adresler ve işlemler ayrıca yaptırım veya fon kaynağı anlamı da taşıyabilir. Bir test uzmanı bir kimlik doğrulama atlatmasını bulabilir ancak bunun bir imzalama gösterim uyumsuzluğu, zayıf onay politikası veya yuvarlama hatasıyla birleşerek fonlara giden bir yol oluşturduğunu gözden kaçırabilir.

Blockchain sızma testi, yerleşik düşmansı teknikleri geleneksel yüzeylere ve ayrıca çalışan sistem genelindeki web3'e özgü imzalama, onay, fon mantığı ve sözleşme dinamikleri yüzeylerine uygular. Ayırt edici özelliği yeni araçlar değil, uzman web3 güvenlik yargısıdır: test uzmanları saklamayı, işlem niyetini, fon akışlarını ve uyumluluk kontrollerini bir saldırganın yapacağı şekilde yorumlar. Fark, amaçla ilgilidir: geleneksel bir test genellikle BT-kontrol etkisini kanıtlar — ele geçirilmiş bir yönetici oturumu, ulaşılmış bir sunucu — blockchain testi ise değerin hareketini nihai koşul olarak ele alır. Devam eder: meşru bir imzalama talebi içindeki alıcıyı veya miktarı değiştirir ve onaylayıcının gördüğü şeyin, onay politikasının ve fiilen hareket eden fonların hâlâ örtüşüp örtüşmediğini kontrol eder.

Özetle bu, statik-dinamik duvarı değil, tamamlayıcı bir güvence yaklaşımıdır. Kod düzeyinde denetimler, işlem düzeyinde izleme ve geleneksel sızma testleri gerekli olmaya devam etmektedir. Blockchain sızma testi, erişilebilir yolları doğrulayarak bunları birbirine bağlar; bunların yerini almaz, ihlal keşfini garanti etmez veya önlemeyi garanti etmez.

Bölüm 2: Düzenleyicilerin Gereksinimleri

Gereklilikler yargı bölgesine göre değişir ve belirli varlıklar ile sistemler için lisanslama, süregelen ve düzenleyici tarafından tetiklenen yükümlülüklerden oluşan bir yelpaze oluşturur.

Şekil 2. Beş yargı bölgesinde sızma testine ilişkin düzenleyici yaklaşım.
Şekil 2. Beş yargı bölgesinde sızma testine ilişkin düzenleyici yaklaşım.

Bu örnekler açıklayıcı niteliktedir, hukuki tavsiye değildir. Kurumlar durumlarını, muafiyetlerini, sistemlerini ve yükümlülüklerini avukatlarıyla teyit etmelidir.

  • Amerika Birleşik Devletleri, New York: sınırlı muafiyetli açık gereklilik. DFS lisanslı sanal para birimi işletmeleri dahil, NYDFS 23 NYCRR Bölüm 500 [12] kapsamındaki kapsanan kuruluşlar, bilgi sistemlerini risk değerlendirmesine dayalı olarak en az yılda bir kez sınırları içinden ve dışından test etmelidir. Nitelikli bir iç veya dış taraf test yapabilir. Nitelikli küçük kuruluşlar bu test hükmünden sınırlı bir muafiyet alır ancak Bölüm 500'ün diğer geçerli hükümlerine tabi olmaya devam eder.

  • Dubai: yıllık ve değişiklikle tetiklenen gereklilik. Lisanslı VASP'ler, nitelikli, bağımsız bir üçüncü taraf kullanarak en az yılda bir kez ve yeni sistemler, uygulamalar veya ürünler tanıtmadan önce güvenlik açığı değerlendirmesi ve sızma testi yapmalıdır [13]. Akıllı sözleşme denetimi, VASP'in işi ve faaliyetleriyle ilgili olduğu durumlarda geçerlidir. Tehdit odaklı sızma testinin evrensel bir sıklığı yoktur: VARA bunu risk bazında gerekli ve orantılı gördüğünde talep edebilir.

  • Hong Kong: sayılan başvuru sahipleri için lisans koşulu gerekliliği. Lisanslı sayılan sanal varlık ticaret platformu başvuru sahipleri, kısıtlı işletmeye geçmeden önce tatmin edici sonuçlarla sızma testi ve güvenlik açığı değerlendirmesini tamamlamalıdır [14]. Yeni şirket başvuru sahipleri için ayrı bir rehber geçerlidir. Bağımsız bir üçüncü taraf, uygulama ve ağ katmanları genelinde belirtilen altyapı ve uygulamaları kapsamalıdır. Kısıtlı işletme öncesinde, yönetim orta-yüksek riskli bulgular için tüm önemli ve kritik düzeltme adımlarını tamamlamalıdır.

  • Avrupa Birliği: orantılı çerçeve; belirlemeye bağlı TLPT. DORA, kripto varlık hizmet sağlayıcıları dahil finansal kuruluşları kapsar [15]. Kritik veya önemli işlevleri destekleyen sistemler için en az yılda bir kez uygun test — özellikle sızma testi değil — gerektirir. Sızma testi, risk ve orantılılığa göre seçilen bir yöntemdir. Tehdit odaklı sızma testi yalnızca yetkili makamlar tarafından belirlenen kuruluşlar için geçerlidir, canlı üretim sistemlerinde yürütülür ve genellikle en az üç yılda bir gereklidir; makamlar bu sıklığı risk gerekçesiyle ayarlayabilir. DORA ayrıca test uzmanı bağımsızlığı koşulları da getirir. Mikro işletmeler test programı gerekliliğinin dışındadır.

  • Singapur: bağlayıcı olmayan denetim beklentisi. MAS Teknoloji Risk Yönetimi Kılavuzları, finansal kuruluşların sızma testi yapması gerektiğini ve internet üzerinden erişilebilir sistemlerin en az yılda bir kez veya büyük değişiklikler ya da güncellemelerden sonra test edilmesinin beklendiğini belirtir [16]. Bu, bağlayıcı olmayan bir denetim rehberidir ve bağımsız bir üçüncü taraf gerektirmez. Bağlayıcı, banka kapsamlı Siber Hijyen Bildirimi sızma testini belirtmemektedir. Bağlayıcı ödeme veya dijital ödeme jetonu bildirimi bu yazının kapsamı dışındadır.

Birlikte ele alındığında, bu rejimler markalı bir "web3" kategorisi değil, sızma testi gerektirmekte veya beklemektedir. Web3-uzmanı sürümü, kapsamdaki sistemlerden kaynaklanır: bunlar kripto değerini yetkilendirdiği, imzaladığı, sakladığı veya hesapladığı yerlerde, bunları doğru şekilde test etmek, Bölüm 1'in tanımladığı aynı imzalama ve fon akışı yetkinliğini gerektirir.

Sonuç kesindir: belirli yargı bölgelerindeki önemli sayıda lisanslı kuruluş, halihazırda her piyasada aynı olmayan bir gereklilik veya denetim beklentisiyle karşı karşıyadır. Bu farklılıklar; kapsamı, sıklığı, test uzmanı bağımsızlığını, düzeltmeyi, kanıtı ve testin lisanslamayı, süregelen uyumu veya düzenleyici tarafından tetiklenen bir çalışmayı destekleyip desteklemediğini belirler.

Sonuç: İki Temel Birleşiyor

Risk kaynağı ile düzenleyici gereklilikler veya beklentiler aynı sonuca işaret etmektedir: kapsam dahilindeki kurumlar için blockchain sızma testi gerekli bir güvence katmanıdır. Mevcut kontrolleri tamamlarken erişim, onay, imzalama ve fonlar genelindeki erişilebilir yolları doğrular. Önlemeyi garanti edemez, geçmişteki belirli bir olayı durduracağını kanıtlayamaz veya sömürülebilir her yolu bulamaz. Amaç, tek seferlik bir rapor değil, lansman, operasyon, tespit, müdahale ve düzenleyici kanıt boyunca süregelen güvencedir.

Seriye devam edin:

Bu serinin devamı, yakında yayınlanacak:

  • Bölüm 5: Yetkilendirme ve İmzalama Güvenliği: Web, dApp'ler ve
  • Bölüm 6: Bulut ve CI/CD Güvenliği: Otomatik Operasyon Saldırı Yüzeyleri
  • Bölüm 7: Hazine Kontrol Düzlemi Güvenliği: İmzalama ve Para Çekme Onayları
  • Bölüm 8: Borsa Defter Güvenliği: Hırsızlık Yolları ve Veri Düzlemi Mantığı

BlockSec, kurumların bu katmanı kesin bir şekilde konumlandırmasına yardımcı olur: varlıkları, fon akışlarını, güven sınırlarını ve mevcut güvenceyi haritalandırın; avukatların geçerli olduğunu söylediği yükümlülükleri teyit edin; ardından test hedefini, kapsamı, erişimi, üretim güvenlik önlemlerini, düzeltme kanıtını ve yeniden test planını tanımlayın. Güvence açığınızı belirlemek için blockchain sızma testi ekibimizle konuşun; çalışma kapsamı ve fiyatlandırma talep üzerine mevcuttur. Fonların hareket ettiği yerden başlayın.

Referanslar

İlk görünme sırasına göre numaralandırılmıştır.

Referanslar

İlk görünme sırasına göre numaralandırılmıştır.

  1. BlockSec, Kripto Ödeme Güvenliği Kılavuzu.
  2. A.B.D. Federal Soruşturma Bürosu, DC3 ve Japonya Ulusal Polis Teşkilatı, Bitcoin.DMM.com'dan 308 Milyon Dolar Çalınmasından Sorumlu Kuzey Kore Siber Aktörlerinin (TraderTraitor) Tespiti (Aralık 2024).
  3. BlockSec, Bybit 1,5 Milyar Dolarlık Hack: Kötü Niyetli Safe{Wallet} Yükseltme Saldırısının Derinlemesine Analizi.
  4. rekt.news, BtcTurk — Rekt.
  5. rekt.news, Liderlik Tablosu.
  6. SwissBorg, SwissBorg Güvenlik Güncellemesi: Kiln İhlali.
  7. BlockSec, TrustWallet Olayı: Çalınan Bir API Anahtarı Resmi Güncelleme Kanalını Arka Kapıya Dönüştürüyor.
  8. Slope, Slope Wallet Sentry Güvenlik Açığı: Dijital Adli Bilişim ve Olay Müdahale Raporu.
  9. BlockSec, Profanity Aracı Güvenlik Açığına Dair Kısa Analizimiz.
  10. BlockSec, Coldcard Entropi Arızası ve Tohum Kurtarma.
  11. BlockSec, Phalcon Security.
  12. New York Eyaleti Finansal Hizmetler Dairesi, 23 NYCRR Bölüm 500 — Finansal Hizmet Şirketleri için Siber Güvenlik Gereklilikleri.
  13. Dubai Sanal Varlıklar Düzenleyici Kurumu, Teknoloji ve Bilgi Kural Kitabı, Bölüm I, Kısım E.
  14. Hong Kong Menkul Kıymetler ve Vadeli İşlemler Komisyonu, Genelge 24EC65 (18 Aralık 2024, PDF).
  15. Avrupa Birliği, Tüzük (AB) 2022/2554 — Dijital Operasyonel Dayanıklılık Yasası (DORA), Madde 24–27.
  16. Singapur Para Otoritesi, Teknoloji Risk Yönetimi Kılavuzları (Ocak 2021), Bölüm 2 ve 13; Bildirim FSM-N06: Siber Hijyen Bildirimi (2024).

Best Security Auditor for Web3

Validate design, code, and business logic before launch. Aligned with the highest industry security standards.

BlockSec Audit