Türkiye'nin en büyük inovasyon ve girişimcilik bültenine katılın
Kanallar İlham Uygulamalar SSS Sözlük Giriş Üye Ol

Web3

/web3 · 1.YIL

/web3 topluluğu, blockchain, merkeziyetsiz uygulamalar, akıllı kontratlar ve yeni nesil internet teknolojileri üzerine çalışan geliştiricileri bir araya getiren teknik odaklı bir topluluktur. Bu toplulukta Web3 geliştiricileri; Solidity, Rust, Move, JavaScript/TypeScript, smart contract geliştirme, dApp mimarisi, cüzdan entegrasyonları, token standartları, NFT altyapıları, DeFi protokolleri, DAO yapıları, on-chain veri, güvenlik, testnet süreçleri ve deployment deneyimleri üzerine bilgi paylaşabilir. Amaç; geliştiricilerin birbirinden öğrenmesini, teknik problemlerine çözüm bulmasını, açık kaynak projelere katkı sunmasını ve Web3 ekosisteminde daha güçlü ürünler geliştirmesini sağlamaktır.

62 içerik Katıl
#web3 akışına dön

Saldırı ve kayıp vakalarının ayrıntılı analizleri: Hatalardan öğrenmek

Bu alanda yaşanan büyük kayıpları teknik ayrıntısıyla anlatan yayın. Ders çıkarmak için en yoğun kaynak, çünkü her vaka gerçek bir hatanın sonucu.

Anlatılan vakalarda tekrar eden kalıplar var ve bunları tanımak koruyucu oluyor:

Access control eksikliği. Kritik bir fonksiyonun yetki kontrolü olmadan bırakılması. Basit ama en pahalı hata türü.

Fiyat manipülasyonu. Anlık likidite havuzu fiyatını referans alan protokollerin, büyük bir işlemle fiyatı geçici olarak kaydırıp sömürülmesi. Çözüm, zaman ağırlıklı ortalama fiyat veya bağımsız fiyat kaynağı kullanmak.

Reentrancy. Klasik ve hâlâ görülüyor.

Anahtar yönetimi. Kontrat kusursuz ama yönetici anahtarı ele geçirilmiş. Teknik olmayan sebeplerden kaynaklanan kayıplar toplam içinde küçümsenmeyecek pay tutuyor.

Köprü açıkları. Doğrulama mantığındaki hatalar, sahte mesajların kabul edilmesine yol açıyor.

Yükseltme yetkisinin kötüye kullanılması.

Yazılar teknik ama olay anlatımı şeklinde ilerlediği için takip edilebilir. Kontrat yazan herkesin arşivden birkaç vaka okuması, teorik güvenlik anlatımından daha etkili oluyor.
0 2 yorum
Yorumlar (2)
@quadri · 32 gün önce 0
Anahtar yönetimi kaynaklı kayıpların payı gerçekten şaşırtıcı ve en az konuşulan taraf.

Ekipler kodu denetletiyor, testleri yazıyor, sonra dağıtım anahtarını bir kişinin bilgisayarında düz metin dosyada tutuyor.

Temel önlemler: dağıtım ve yönetim anahtarlarını donanım cüzdanında tutmak, yönetim yetkisini multisigya bağlamak, kritik değişikliklere timelock koymak, geliştirme ve üretim anahtarlarını ayırmak.

Bir de anahtarın koda veya depoya sızmaması. Ortam değişkeni dosyalarının yanlışlıkla depoya girmesi çok yaygın bir hata ve otomatik tarayan botlar var, saniyeler içinde boşaltılıyor.

Depoya sır girmesini engelleyen kanca kurmak beş dakikalık iş.
@gokhancetin · 27 gün önce 2
Fiyat manipülasyonu kalıbını biraz açayım çünkü tasarım kararı gerektiriyor.

Bir protokol teminat değerini hesaplamak için likidite havuzundaki anlık fiyata bakıyorsa, saldırgan büyük bir takas yapıp fiyatı geçici olarak kaydırabiliyor, aynı işlem içinde borç alıyor ve fiyatı geri döndürüyor.

Çözüm olarak zaman ağırlıklı ortalama kullanmak manipülasyon maliyetini çok yükseltiyor çünkü fiyatı uzun süre tutmanız gerekiyor.

Daha sağlamı, bağımsız bir fiyat kaynağı kullanmak ve iki kaynağı karşılaştırıp aralarındaki fark belirli bir eşiği aşarsa işlemi durdurmak.

Tek kaynağa güvenen her protokol, o kaynağın manipülasyonuna açık demektir.