Kapatmak için ESC'ye basın

Web3 Gerçeği: DeFi ve L2 Projeleri Neden Hackleniyor?

Kripto sektöründe son zamanlarda hack ve iflas olaylarının ne kadar sert bir şekilde arttığını herhalde herkes fark etmiştir. Son dönemde yaşanan bu büyük hack ve iflas serisi kesinlikle bir tesadüf ya da genç bir sektörün "büyüme sancıları" değil. Ben bunu, devasa bir teknik и finansal illüzyonun kaçınılmaz çöküşü olarak görüyorum. Ve ne yazık ki bu tarz olaylar önümüzdeki dönemde daha da sık yaşanacak.

Son yıllarda Web3 piyasası, işin temelindeki matematiksel bağımsızlık fikrini bir girişim sermayesi (VC) şovuna dönüştürdü. Kullanıcılara "merkeziyetsiz bir gelecek" masalı satılıyor; ancak bugün çoğu projenin kaputunun altında, kiralık bulut sunucularda çalışan ve kapalı bir zümre tarafından yönetilen sıradan istemci-sunucu (client-server) mimarileri yatıyor.

L2 Ağları ve Cross-Chain Altyapısı İllüzyону

Gerçek bir blokzincir, binlerce bağımsız düğümün (node) konsensüsüne dayanır. Bitcoin veya Monero'yu tehlikeye atmak için muazzam bir enerji, altyapı ve %51 saldırısı gerekir. Bu da hem matematiksel hem de ekonomik açıdan tamamen mantıksızdır.

Peki L2, L3 ve cross-chain köprülerinin çoğu gerçekte ne? Bunlar, güvenlik seviyesi minimumda tutulmuş dar teknolojik katmanlardan ibaret.

Blockchain security architecture сomparison
 

  • Ölçeklenebirlik Maskesi Altında Merkeziyleşme. Çoğu L2 ağında işlem takibini ve sıralamasını (sequencing), geliştirici şirkete ait tek bir merkezi sunucu (sequencer) yürütüyor.
  • Yönetici Anahtarları (Admin Keys). Akıllı sözleşmelerin çoğunun mantığı proxy üzerinden güncellenebilir durumda. 3–5 kişilik bir multisig (çoklu imza) grubu, istediği an kodu değiştirebilir, fon akışlarını yönlendirebilir veya işlemleri dondurabilir.

Cardano üzerindeki Wanchain olayında olduğu gibi, köprüden 10 milyon dolar (515 milyon NIGHT) buharlaştığında, geliştiricilerin "L1 protokolünün kendisi zarar görmedi" açıklaması yapması en hafif tabirle pişkin bir pazarlama kurnazlığıdır. Kendisine güvenli bir araç diye satılan merkezi yapıdan sermayesi yok olan bir kullanıcının, temel ağın matematiğinin sağlam kalıp kalmadığı umurunda bile değildir.

Finans Mühendisliği: İhmalkarlığın Sonucu Olarak Hack'ler

Solana üzerindeki Allbridge Core vakası (1,65 milyon dolar), hızlı ürün çıkarma sevdasının güvenliği nasıl yok ettiğini gözler önüne seriyor. Bu, NSA seviyesinde karmaşık bir exploit falan değil; likidite mantığındaki ilkel bir matematik hatasından ibaret:

  1. Saldırgan, tek bir blok içinde 1,1 milyon dolarlık USDC Flaş Kredi (Flash Loan) çekiyor.
  2. Bu sermayeyi havuza aktararak USDC/USDT fiyat dengesini yapay olarak altüst ediyor.
  3. Sembolik olarak 2.000 dolar yatırıp, bozulan kur üzerinden 2 milyon dolardan fazla USDC çekiyor.
  4. Krediyi geri ödeyip net kârı cebine koyuyor.

Geliştiriciler, tek bir işlem içindeki fiyat kaymasına (slippage) karşı basit bir koruma mekanizmasını bile koda eklememişler. Ve bu tür bir ihmalkarlık onlarca DeFi protokolünün temelinde yatıyor. Cascade projesindeki CLS Vault hack'i (1,34 milyon dolar) de aynı kafanın eseri. Kontratlar, airdrop beklentisi dalgasında kullanıcılardan fon toplamak acelesiyle, hiçbir derin matematiksel modelleme yapılmadan pat küt ana ağa (mainnet) canlıya alınıyor.

Planlı Çıkış (Exit): İflasların Anatomisi

Movement Labs'in Delaware'de Bölüm 11 (Chapter 11) kapsamında iflas başvurusu yapması kritik bir emsal teşkil ediyor. Adı her yerde geçen ve onlarca milyon dolar yatırım тоplayan projenin elinde, 10 milyon dolarlık borç ve 299 alacaklıya karşılık yalnızca 100.000 ila 500.000 dolar kalmış durumda.

Bu bir finansal başarısızlık değil. Bu, tıkır tıkır işleyen bir iş modeli:

Liquidity cycle lifecycle infographic
 

  • Toplama Fazı: Proje "yenilikçi altyapı" vaatleriyle davul zurna çalarak fonların paralarını ve kullanıcıların mevduatlarını toplar.
  • Monetizasyon (Nakitleşme) Fazı: Medya köpürtmesinin zirvesinde, kurucular ve erken dönem yatırımcılar token dağıtımları ve komisyonlar üzerinden kârlarını realize ederler.
  • Tasfiye Fazı: Yeni kullanıcı akışı sıfıra indiğinde, sunucu masrafları ve piyasa yapıcılara (market maker) yapılan ödemeler zarar yazmaya başlar. Projeyi kendi cebinden ayakta tutmaya da kimse yanaşmaz.

Tam bu noktada proje ya bir köprü açığı üzerinden "kazara" hack'lenir ya da avukatlar Delaware mahkemesine dilekçeyi verir. Chapter 11, kurucuların "olumsuz piyasa koşullarını" gerekçe göstererek alacaklılara ve kullanıcılara olan borçlarını yasal olarak sıfırlamasına olanak tanır.

Gerçek Web3, Kurumsal Taklide Karşı

KriterOtonom L1 BlokzinciriKurumsal L2 / Köprüler / DeFi
MimariBağımsız düğümlerden oluşan dağıtık ağ1–3 merkezi sunucu (AWS/Hetzner)
Yönetim (Governance)Ağ katılımcılarının konsensüsüBirkaç kurucunun elindeki multisig anahtarları
Kod DeğişikliğiTüm ağın hard fork'u olmadan imkansızUpgradable Proxy ile anında
Kapanma NedeniTeknik olarak fişini çekmek imkansızMahkeme kararı, exploit veya iflas

 

Piyasa şu anda finansal çöplerden temizlenme sürecinden geçiyor. Finansal ilişkilerden aracıları kaldırmak için yaratılan teknolojiler, bugün ne yazık ki sıfır yasal sorumlulukla ve berbat bir kodla aynı aracıları yeniden üreten yapılar tarafından ele geçirilmiş durumda.

Gerçek finansal bağımsızlık; Delaware merkezli tüzel kişiliklere, multisig imzalarına veya VC fonlarının fiyakalı duyurularına güvenerek inşa edilemez. Merkezi bir sequencer'a, kod güncelleme yetkisine ve bir yönetim ekibine sahip olan hiçbir şey blokzincir değildir. Bunlar nihayetinde ya bir exploit ile ya da bir dava dilekçesiyle son bulacak olan kırılgan banka veritabanlarından ibarettir.

Her parlayan şey altın değildir. Ve herkesin dilinde olan, kağıt üzerinde kusursuz görünen her proje de gerçekten güvenli değildir. EXMON gibi yılların birikimine sahip, gözden uzak projelerin pratikte çok daha güvenli ve sağlam olduğu defalarca kanıtlanmıştır. 


FAQ

Layer 2 çözümleri ve köprüler, zincir dışı (off-chain) bileşenler, merkezi sıralayıcılar (sequencer) ve yükseltilebilir proxy multisig'ler tarafından yönetilen akıllı sözleşmelerde devasa bir likidite topladıkları için ana hedef haline gelmektedir. Binlerce düğümün (node) dağıtık konsensüsüyle korunan Katman 1 (L1) protokollerinin aksine, ölçeklendirme teknolojileri karmaşık kod mantığına ve idari yetki anahtarlarına dayanır. Koddaki tek bir güvenlik açığı, durum geçiş doğrulayıcısının suistimal edilmesi veya yönetici anahtarlarının ele geçirilmesi, saldırganların alt katmandaki L1 blokzincirine maliyetli bir %51 saldırısı düzenlemesine gerek kalmadan kasalardaki fonları anında boşaltmasına olanak tanır.

Layer 2 ağlarının çoğu, tek düğümlü sıralayıcılara ve proxy akıllı sözleşmelerindeki idari kontrol anahtarlarına olan bağımlılıkları nedeniyle yüksek derecede merkezi bir şekilde çalışır. Layer 1 zincirleri işlemleri doğrulamak ve sıralamak için Proof-of-Work veya Proof-of-Stake gibi merkeziyetsiz konsensüs mekanizmalarını kullanırken, Layer 2 mimarisi yürütmeyi genellikle geliştirici ekibin kontrolündeki tek bir operatör üzerinden yönlendirir. Buna ek olarak, yükseltilebilir proxy sözleşmeleri, çoklu imza (multisig) sahiplerinin sözleşme mantığını tek taraflı olarak değiştirmesine izin vererek, değişmez (immutable) taban katmanlarda bulunmayan yapısal bir karşı taraf riski ve tek bir başarısızlık noktası (single point of failure) yaratır.

Flaş kredi saldırıları, likidite oranlarını yapay olarak manipüle etmek ve oracle fiyat okumalarını saptırmak amacıyla tek bir atomik işlem bloğu içinde teminatsız sermaye borçlanarak protokol açıklarını suistimal eder. Saldırganlar milyonlarca dolarlık stabil kripto parayı borç alır, varlık fiyatlandırmasını geçici olarak bozmak için bunları otomatik piyasa yapıcı (AMM) likidite havuzlarına boşaltır, bu manipüle edilmiş kur üzerinden ikincil varlıkları takas eder ve krediyi aynı blok içinde geri öder. Bu tür hack olayları, geliştiricilerin blok içi fiyat manipülasyonunu önlemek için Zamana Ağırlıklı Ortalama Fiyat (TWAP) oracle'larını veya kayma (slippage) koruma mekanizmalarını entegre etmediği durumlarda gerçekleşir.
Elena C.

Elena C. is the CEO of EXMON and a recognized expert in the financial technology and blockchain ecosystem, with over 12 years of experience. Her core expertise covers regulatory compliance, strategic risk management, and the integration of...

...

Yorumunuzu paylaşın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar işaretlendi *