Saldırı ve kayıp vakalarının ayrıntılı analizleri: Hatalardan öğrenmek
Anlatılan vakalarda tekrar eden kalıplar var ve bunları tanımak koruyucu oluyor:
Access control eksikliği. Kritik bir fonksiyonun yetki kontrolü olmadan bırakılması. Basit ama en pahalı hata türü.
Fiyat manipülasyonu. Anlık likidite havuzu fiyatını referans alan protokollerin, büyük bir işlemle fiyatı geçici olarak kaydırıp sömürülmesi. Çözüm, zaman ağırlıklı ortalama fiyat veya bağımsız fiyat kaynağı kullanmak.
Reentrancy. Klasik ve hâlâ görülüyor.
Anahtar yönetimi. Kontrat kusursuz ama yönetici anahtarı ele geçirilmiş. Teknik olmayan sebeplerden kaynaklanan kayıplar toplam içinde küçümsenmeyecek pay tutuyor.
Köprü açıkları. Doğrulama mantığındaki hatalar, sahte mesajların kabul edilmesine yol açıyor.
Yükseltme yetkisinin kötüye kullanılması.
Yazılar teknik ama olay anlatımı şeklinde ilerlediği için takip edilebilir. Kontrat yazan herkesin arşivden birkaç vaka okuması, teorik güvenlik anlatımından daha etkili oluyor.

@abdullahkurucay