Kripto kurumları ve hizmet sağlayıcıları için—kripto para borsaları, ödeme şirketleri, dijital varlık saklama kuruluşları ve saklama hizmeti sunan ve sunmayan cüzdan sağlayıcıları dahil—blockchain sızma testi, kapsam dahilindeki kurumlar için isteğe bağlı bir önlem değildir. Bir güvenlik ihlalinin imzalama işlemlerine veya fonlara ulaşabildiği veya geçerli kuralların düşmanca doğrulama gerektirdiği durumlarda, bu gerekli bir güvence katmanıdır. Konu iki temele dayanır: akıllı sözleşme kodunun ötesindeki risk kökeni ve düşmanca doğrulama için düzenleyici gereklilikler veya beklentiler.

Kurumsal risk maruziyeti, sözleşme hatalarının ötesine geçerek imzalama, saklama, anahtarlar, insanlar, tedarik zincirleri ve altyapıyı da kapsar [1]. Bu nedenle, bu alan tanıdık web3 güvenlik çözümleri—kod düzeyinde denetim ve işlem düzeyinde izleme—veya tek başına geleneksel sızma testi ile tam olarak kapsanmamaktadır. Bu durum, bir kişinin, satıcının, arayüzün veya uygulamanın neyin imzalandığını, onaylandığını, kredilendirildiğini veya taşındığını etkileyebildiği herhangi bir kurum için geçerlidir—saklamanın dış kaynaklı olduğu durumlar dahil. Bununla birlikte, çeşitli piyasalardaki düzenleyiciler, farklı kapsamlar, sıklıklar ve bağımsızlık kuralları ile gereklilikler, koşullu yükümlülükler veya denetim beklentileri getirmektedir.
Bu makale, web3 sızma testi serimizin başlangıcıdır. Seri boyunca, blockchain sızma testi ve web3 sızma testi aynı disiplini ifade eder: birincisini ana terim, ikincisini ise sektördeki yaygın eş anlamlısı olarak kullanıyoruz. Bu yazı, gereklilik için üst düzey, bütünsel bir bakış açısı sunar; sonraki yazılar disiplini, çalışma sınırlarını ve kurumsal saldırı yüzeyini ayrıntılı olarak tanımlayacaktır.
Bölüm 1: Risk Nereden Kaynaklanıyor
1.1 Akıllı sözleşmenin ötesindeki risk
Akıllı sözleşme güvenlik açıkları önemini korumaktadır, ancak son dönemdeki en büyük kayıpların çoğu başka yerlerden, özellikle anahtarlar, imzalama sistemleri ve operasyonel altyapıdan kaynaklanmıştır. 2024 yılında saldırganlar, bir cüzdan yazılımı sağlayıcısını ele geçirip meşru bir işlem talebini manipüle ederek DMM Bitcoin'den yaklaşık 305 milyon dolar çaldı [2]. 2025 yılında Bybit, imzalama arayüzünü manipüle eden bir tedarik zinciri ihlali sonrasında yaklaşık 1,5 milyar dolar kaybetti [3], BtcTurk'ün sıcak cüzdan kaybı da benzer şekilde ele geçirilmiş özel anahtarlara dayandırıldı [4]. Araştırmamız da aynı yönü işaret ediyor: 2026 yılında takip ettiğimiz 100.000 dolar üzerindeki kayıplarla ilgili olaylar arasında, sözleşme dışı hatalar olayların yaklaşık sekizde birini oluştururken toplam kayıpların dörtte üçünden fazlasını temsil etti. Ağustos 2026 itibarıyla, rekt.news'in halka açık lider tablosundaki en büyük on hack'in yedisi—dolandırıcılık ve diğer hack dışı olaylar hariç—sözleşme dışı ihlallerdi ve bu, hem olay sayısı hem de dolar değeri açısından yaklaşık %70'ini oluşturuyordu [5].
Cüzdanlar ve saklama sistemleri bu örüntüyü somutlaştırıyor ve cüzdan güvenliği son yıllarda özellikle aktif bir olay alanı olmaya devam ediyor. Araştırmamız, hataları anahtar yönetimi, işlem imzalama hattı, tedarik zinciri ve bağımlılıklar, hassas veri sızıntısı ve kriptografik uygulama olarak gruplandırıyor.
| Sözleşme dışı hata | Temsili olay | Yaklaşık kayıp (bildirilen) |
|---|---|---|
| Anahtar yönetimi | BtcTurk [4], SwissBorg [6] | ~51,7M$ (BtcTurk), ~41,5M$ (SwissBorg) |
| İşlem imzalama hattı | Bybit [3] | ~1,5 milyar$ |
| Tedarik zinciri ve bağımlılıklar | TrustWallet [7] | ~8,5M$ |
| Hassas veri sızıntısı | Slope [8] | ~4,1M$ |
| Kriptografik uygulama | Wintermute [9], Coldcard [10] | ~160M$ (Wintermute), ~90M$ (Coldcard)* |
* Coldcard'ın ~90M'a kadar çıkmaktadır.
Bunları sızma testine bağlayan şey, yalnızca bunların sözleşme dışında kalması değil, bunların istismar edilip edilemeyeceğinin, dağıtılmış parçaların—kimlikler, bağımlılıklar, imzalama kontrolleri, onaylar ve fon mantığının—bir saldırganın uçtan uca izleyebileceği bir yola nasıl dizildiğine sıklıkla bağlı olmasıdır—bir giriş noktasından fonlara kadar.
1.2 Kod düzeyinde denetim ve işlem düzeyinde izleme: gerekli ama sınırlı
Mevcut, iyi bilinen web3 güvenlik çözümlerinin her biri belirli bir düzeyde çalışır. Kod düzeyinde denetim kodu inceler (kod denetimi) kodu—sözleşme, cüzdan veya hizmet mantığını—inceler. İşlem düzeyinde izleme (izleme), işlemleri zincire ulaştıkları anda inceler; örneğin Phalcon Security [11], çalışma zamanında kötü amaçlı etkinlikleri tespit eder, uyarı verir ve engeller.
Bu çözümler faydalıdır, ancak kripto kurumlarının para akışı zincirine—değerin bir giriş noktasından fon taşıma eylemine kadar aktığı bağlı kimlikler, bulut altyapısı, imzalama iş akışları, onay zincirleri, cüzdanlar, satıcılar ve operatör konsolları—geldiklerinde sınırlıdırlar. Bir saldırganın ulaşılabilir yolu, bu zincir boyunca bir güzergahtır: bir web, dApp, mobil, API, bulut veya kimlik giriş noktasından imzalama, onay ve fon mantığına doğru ilerleyebilir ve bir sözleşmenin canlı bağlamda nasıl davrandığından geçerek diğer uçtaki fon taşıma eylemine ulaşabilir. Kodu incelemek bu yolu bir araya getirmez ve işlemleri izlemek onu öngörmez. Birlikte kullanılsalar bile, bu ikisi bir bileşim boşluğu bırakabilir: bir denetim, kodun yazıldığı gibi sağlam olduğunu gösterir, dağıtılmış kimliklerin, onayların ve imzalayıcıların bunu hâlâ uyguladığını göstermez; ve izleme, teknik olarak geçerli olan ama operatörün asla amaçlamadığı bir transferi geçirebilir. Bu boşluğu kapatan şey, kontrollerin çalışan sistemde doğru şekilde bir araya geldiğinin bağımsız düşmanca doğrulamasıdır.
Blockchain sızma testi, bir olay bunu açığa çıkarmadan önce böyle bir yolun fonlara ulaşıp ulaşamayacağını keşfetmek ve göstermek için birleşik, çalışan sistemi test eder. Bybit örüntüsü sorunun şeklini gösteriyor: ele geçirilmiş bir imzalama arayüzü, operatörlerin kendi onayını asla amaçlamadıkları bir transfere dönüştürdü—bu sonucu sözleşme, sözleşmenin bir denetimi ve işlem izleme her biri meşru olarak okuyabilirdi. Web3 sızma testi bu bileşimi doğrudan hedef alır: ele geçirilmiş bir satıcı, operatör veya arayüzün konumunu alarak, böyle bir dayanak noktasının geçerli görünen bir onayı yetkisiz bir fon hareketine dönüştürüp dönüştüremeyeceğini ve dağıtılmış kontrollerden—kimlikler, onay adımları, imzalama kontrolleri—hangisinin bunu gerçekten durdurduğunu test eder. Sözleşme kod düzeyinde güvence, denetimin işi olarak kalır; web3 sızma testi, dağıtılmış bir sözleşmeye yalnızca canlı davranışı, kurum düzeyinde fonlara giden bir güzergahın parçasını oluşturduğu ölçüde—vurgu ile ayrılan tamamlayıcı kapsamlar, katı bir sınır değil—dahil olur. Bölüm 2, web3 sızma testinin neyi doğruladığını ve kapsamının nerede sona erdiğini tanımlar.
1.3 Geleneksel sızma testi: faydalı ama yetersiz
Geleneksel sızma testi, bulut, web ve API, kimlik ve ayrıcalıklı erişim alanlarında değerini korumaktadır. Sınırlaması kapsam ve alan bağlamıdır: geleneksel bir çalışma, kriptonun iş anlambilimini veya birleşik güvenlik ve uyumluluk modelini getirmeyebilir.
Kriptoda, bir imza geri döndürülemez değer hareketini yetkilendirebilir; para çekme onayı bir form gönderiminden ziyade bir fon kontrolü kararıdır. Yatırma kredilendirme, bakiye muhasebesi ve iç transferler para mantığıdır. Adresler ve işlemler ayrıca yaptırım veya fon kaynağı anlamı da taşıyabilir. Bir test uzmanı bir kimlik doğrulama atlatmasını bulabilir, ancak bunun bir imza görüntüleme uyumsuzluğu, zayıf onay politikası veya yuvarlama hatasıyla birleşerek fonlara giden bir yol oluşturduğunu gözden kaçırabilir.
Blockchain sızma testi, yerleşik düşmanca teknikleri geleneksel alanlara ek olarak web3'e özgü imzalama, onay, fon mantığı ve çalışan sistem genelindeki sözleşme dinamiği alanlarına uygular. Ayırt edici özelliği yeni araçlar değil, uzman web3 güvenlik değerlendirmesidir: test uzmanları saklamayı, işlem niyetini, fon akışlarını ve uyumluluk kontrollerini bir saldırganın yapacağı gibi yorumlar. Fark hedefte yatar: geleneksel bir test genellikle BT-kontrol etkisini kanıtlar—ele geçirilmiş bir yönetici oturumu, ulaşılan bir sunucu—web3 testi ise değerin hareketini nihai koşul olarak ele alır. Devam eder: meşru bir imzalama talebi içindeki alıcıyı veya tutarı değiştirir ve onaylayanın gördüğü şeyin, onay politikasının ve gerçekte hareket eden fonların hâlâ birbiriyle uyumlu olup olmadığını kontrol eder.
Özetle, bu tamamlayıcı bir güvencedir, statik-dinamik ayrımı değildir. Kod düzeyinde denetimler, işlem düzeyinde izleme ve geleneksel sızma testleri gerekli olmaya devam etmektedir. Web3 sızma testi, ulaşılabilir yolları doğrulayarak bunları birbirine bağlar; bunların yerini almaz, ihlal keşfini garanti etmez veya önlemeyi garanti etmez.
Bölüm 2: Düzenleyicilerin Gereklilikleri
Gereklilikler yargı bölgesine göre değişmekte olup, belirli kuruluşlar ve sistemler için lisanslama, devam eden ve düzenleyici tarafından tetiklenen yükümlülüklerden oluşan bir yelpaze oluşturmaktadır.

Bu örnekler açıklayıcı niteliktedir, hukuki tavsiye değildir. Kurumlar, durumlarını, muafiyetlerini, sistemlerini ve yükümlülüklerini hukuk danışmanlarıyla teyit etmelidir.
-
Amerika Birleşik Devletleri, New York: sınırlı muafiyetli açık gereklilik. DFS lisanslı sanal para birimi işletmeleri dahil, NYDFS 23 NYCRR Bölüm 500 [12] kapsamındaki kapsanan kuruluşlar, risk değerlendirmesine dayalı olarak, bilgi sistemlerini en az yılda bir kez iç ve dış sınırlarından test etmelidir. Nitelikli bir iç veya dış taraf test yapabilir. Nitelikli küçük kuruluşlar bu test hükmünden sınırlı bir muafiyet alır, ancak Bölüm 500'ün diğer geçerli hükümlerine tabi olmaya devam ederler.
-
Dubai: yıllık ve değişikliğe bağlı gereklilik. Lisanslı VASP'lar, yeni sistemler, uygulamalar veya ürünler tanıtmadan önce ve en az yılda bir kez, nitelikli, bağımsız bir üçüncü taraf kullanarak güvenlik açığı değerlendirmesi ve sızma testi yapmalıdır [13]. Akıllı sözleşme denetimi, VASP'ın işi ve faaliyetleriyle ilgili olduğu durumlarda geçerlidir. Tehdit odaklı sızma testinin evrensel bir sıklığı yoktur: VARA, riske dayalı olarak gerekli ve orantılı gördüğünde bunu talep edebilir.
-
Hong Kong: lisanslı sayılan başvuru sahipleri için lisans koşulu gerekliliği. Lisanslı sayılan sanal varlık ticaret platformu başvuru sahipleri, kısıtlı faaliyete başlamadan önce tatmin edici sonuçlarla sızma testi ve güvenlik açığı değerlendirmesini tamamlamalıdır [14]. Yeni kuruluş başvuru sahipleri için ayrı rehberlik geçerlidir. Bağımsız bir üçüncü taraf, uygulama ve ağ katmanları genelinde belirtilen altyapı ve uygulamaları kapsamalıdır. Kısıtlı faaliyetten önce, yönetim orta-yüksek riskli bulgular için tüm büyük ve kritik düzeltme adımlarını tamamlamalıdır.
-
Avrupa Birliği: orantılı çerçeve; TLPT belirlemeye bağlı. DORA, kripto varlık hizmet sağlayıcıları dahil finansal kuruluşları kapsar [15]. Kritik veya önemli işlevleri destekleyen sistemler için en az yılda bir kez—özellikle sızma testi değil—uygun testi zorunlu kılar. Sızma testi, riske ve orantılılığa göre seçilen yöntemlerden biridir. Tehdit odaklı sızma testi yalnızca yetkili makamlar tarafından belirlenen kuruluşlara uygulanır, canlı üretim sistemlerinde yürütülür ve genellikle en az üç yılda bir gereklidir; makamlar bu sıklığı risk gerekçesiyle ayarlayabilir. DORA ayrıca test uzmanı bağımsızlık koşulları da getirmektedir. Mikroişletmeler test programı gerekliliğinin dışındadır.
-
Singapur: bağlayıcı olmayan denetim beklentisi. MAS Teknoloji Risk Yönetimi Kılavuzları, finansal kuruluşların sızma testi yapması gerektiğini ve İnternet erişimli sistemlerin en az yılda bir kez veya büyük değişikliklerden veya güncellemelerden sonra test edilmesini beklediğini belirtir [16]. Bu bağlayıcı olmayan denetim rehberliğidir ve bağımsız bir üçüncü taraf gerektirmez. Bağlayıcı, banka kapsamlı Siber Hijyen Bildirimi sızma testini belirtmez. Bağlayıcı ödeme veya dijital ödeme jetonu bildirimi bu makalenin kapsamı dışındadır.
Birlikte ele alındığında, bu düzenlemeler markalı bir "web3" kategorisi değil, sızma testi gerektirir veya bekler. Web3-uzmanlaşmış versiyon, kapsamdaki sistemlerden kaynaklanır: bu sistemler kripto değerini yetkilendirdiği, imzaladığı, sakladığı veya muhasebeleştirdiği yerlerde, bunları düzgün bir şekilde test etmek Bölüm 1'de açıklanan aynı imzalama ve fon akışı yetkinliğini gerektirir.
Sonuç kesindir: belirli yargı bölgelerindeki önemli sayıda lisanslı kuruluş, her piyasada aynı yükümlülük olmasa da, halihazırda bir gereklilik veya denetim beklentisiyle karşı karşıyadır. Bu farklar, kapsamı, sıklığı, test uzmanı bağımsızlığını, düzeltmeyi, kanıtları ve testin lisanslamayı, devam eden uyumluluğu veya düzenleyici tarafından tetiklenen bir çalışmayı destekleyip desteklemediğini belirler.
Sonuç: İki Temel Birleşiyor
Risk kökeni ve düzenleyici gereklilikler veya beklentiler aynı sonuca işaret ediyor: kapsam dahilindeki kurumlar için web3 sızma testi gerekli bir güvence katmanıdır. Erişim, onay, imzalama ve fonlar boyunca ulaşılabilir yolları doğrularken mevcut kontrolleri tamamlar. Önlemeyi garanti edemez, herhangi bir geçmiş olayı durdurmuş olacağını kanıtlayamaz veya istismar edilebilir her yolu bulamaz. Amaç, tek seferlik bir rapor değil, lansman, operasyon, tespit, müdahale ve düzenleyici kanıt boyunca devam eden güvencedir.
Seriye devam edin:
-
Bölüm 3: Kurumsal Web3 Sızma Testi için Etkileşim Kuralları ve Üretim Güvenliği
-
Bölüm 4: Web3 Saldırı Yüzeyleri: Bir Sızma Testi Genel Bakışı
Yakında yayınlanacak bu serideki diğer bölümler:
- Bölüm 5: Yetkilendirme ve İmzalama Güvenliği: Web, dApp'ler ve Mobil
- Bölüm 6: Bulut ve CI/CD Güvenliği: Otomatikleştirilmiş Operasyon Saldırı Yüzeyleri
- Bölüm 7: Hazine Kontrol Düzlemi Güvenliği: İmzalama ve Para Çekme Onayları
- Bölüm 8: Borsa Defteri Güvenliği: Hırsızlık Yolları ve Veri Düzlemi Mantığı
BlockSec, kurumların bu katmanı hassas bir şekilde konumlandırmasına yardımcı olur: varlıkları, fon akışlarını, güven sınırlarını ve mevcut güvenceyi haritalandırır; hukuk danışmanlarının hangi yükümlülüklerin geçerli olduğunu söylediğini teyit eder; ardından test hedefini, kapsamını, erişimini, üretim güvenlik önlemlerini, düzeltme kanıtlarını ve yeniden test planını tanımlar. Güvence açığınızı belirlemek için [blockchain sızma testi ekibimizle konuşun](https://blocksec.com/blockchain-penetration-testing) ; etkileşim kapsamı ve fiyatlandırma talep üzerine sunulmaktadır. Fonların hareket ettiği yerden başlayın.
Referanslar
İlk görünüm sırasına göre numaralandırılmıştır.
-
BlockSec, Crypto Payment Security Playbook. https://blocksec.com/crypto-payment-playbook
-
U.S. Federal Bureau of Investigation, DC3, and Japan National Police Agency, Identification of North Korean Cyber Actors (TraderTraitor) Responsible for Theft of $308 Million from Bitcoin.DMM.com (Aralık 2024). https://www.fbi.gov/news/press-releases/fbi-dc3-and-npa-identification-of-north-korean-cyber-actors-tracked-as-tradertraitor-responsible-for-theft-of-308-million-from-bitcoindmmcom
-
BlockSec, Bybit $1.5B Hack: In-Depth Analysis of the Malicious Safe{Wallet} Upgrade Attack. https://blocksec.com/blog/bybit-1-5-b-hack-in-depth-analysis-of-the-malicious-safe-wallet-upgrade-attack
-
rekt.news, BtcTurk — Rekt. https://rekt.news/btcturk-rekt
-
rekt.news, Leaderboard. https://rekt.news/leaderboard
-
SwissBorg, SwissBorg Security Update: Kiln Breach. https://swissborg.com/blog/swissborg-security-update-kiln-breach
-
BlockSec, TrustWallet Incident: A Stolen API Key Turns the Official Update Channel into a Backdoor. https://blocksec.com/blog/trust-wallet-incident-a-stolen-api-key-turns-the-official-update-channel-into-a-backdoor
-
Slope, Slope Wallet Sentry Vulnerability: Digital Forensics and Incident Response Report. https://slope-finance.medium.com/slope-wallet-sentry-vulnerability-digital-forensics-and-incident-response-report-d7a5904e5a39
-
BlockSec, Our Short Analysis of the Profanity Tool Vulnerability. https://blocksec.com/blog/our-short-analysis-of-the-profanity-tool-vulnerability
-
BlockSec, Coldcard Entropy Failure and Seed Recovery (özel anahtar sızıntısı). https://blocksec.com/blog/coldcard-entropy-failure-seed-recovery
-
BlockSec, Phalcon Security (işlem izleme ve engelleme). https://blocksec.com/phalcon/security
-
New York State Department of Financial Services, 23 NYCRR Part 500. https://www.dfs.ny.gov/industry_guidance/cybersecurity
-
Dubai Virtual Assets Regulatory Authority, Technology and Information Rulebook, Part I, Section E. https://rulebooks.vara.ae/rulebook/e-testing-and-audit
-
Hong Kong Securities and Futures Commission, Circular 24EC65, 18 December 2024. https://apps.sfc.hk/edistributionWeb/api/circular/openFile?lang=EN&refNo=24EC65
-
European Union, Regulation (EU) 2022/2554 (Digital Operational Resilience Act), Articles 24-27. https://eur-lex.europa.eu/eli/reg/2022/2554/oj/eng
-
Monetary Authority of Singapore, Technology Risk Management Guidelines (Ocak 2021), Bölüm 2 ve 13, https://www.mas.gov.sg/regulation/guidelines/technology-risk-management-guidelines; _Notice FSM-N06, Notice on Cyber Hygiene_ (2024), https://www.mas.gov.sg/regulation/notices/notice-fsm-n06



