
DeFiLlama'dan alınan verilere göre, blockchain girişimleri siber saldırılar, DeFi açıkları ve köprü saldırılarında yaklaşık 16,69 milyar dolar zarar yaşadı. Çarpıcı şekilde, bu olayların yaklaşık %40'ı, blockchain protokolleri veya akıllı sözleşmelerdeki zayıflıklardan ziyade özel anahtarların ele geçirilmesinden kaynaklanıyor. Basitçe ifade etmek gerekirse, özel anahtarlar crypto cüzdanlar için parolalar gibi çalışır. Alt yapıda kullanılan kriptografi sağlam olsa da, anahtarların sistemler arasında nasıl saklandığı, yönetildiği ve kullanıldığı zayıflık oluşturur.
CertiK, bir eğilimi vurguladı: akıllı sözleşme açıkları azalma eğilimindeyken operasyonel güvenlik olayları artıyor. Bu değişim, saldırganların giderek en zayıf halkaları hedef aldığını ve projelerin sözleşmeleri güvence altına almak için ağır yatırımlar yaparken anahtar yönetimi ve ilgili süreçleri açık bıraktığını gösteriyor.
İki ana yol, özel anahtar hırsızlığına yol açar: anahtarları tahmin etmeye yönelik kaba kuvvet denemeleri ve girişimin nasıl yapıldığı belli olmayan sızıntılar. Bunlar, toplam kripto-hack zararlarının yaklaşık dörtte ikisini oluşturur. ZK Proof Layer Cysic'ten Leo Fan'ın dediği gibi, "özel anahtar hackleri kriptografi başarısızlığı değil—anahtar yönetimi başarısızlığıdır." Olay yüzeyi büyüyor çünkü bir özel anahtar, işlemleri imzalamak için kullanılmaya devam ettiği sürece aktif kalmalı, bu da genellikle gizlilik bilgilerine, bağımlılıklara ve personele sürekli erişimi olan sıcak, canlı ortamlar içinde bulunması anlamına gelir.
Risk modeli, parolalar ile benzerdir: bir parola kötü oluşturulmuş, kullanılmış ve saklanmışsa, ortaya çıkma olasılığı artar. Bir özel anahtar, işlemleri yetkilendirmek için kullanıldığında, genellikle bulut kimlik bilgileri ve insan erişiminin çevrelediği bir sunucuda bulunur—bu da güvenlik ihlalleri için giriş noktası haline gelir. Fan'a göre, bu yapı, tarihsel olarak tek anahtar modeline dayanan ve her şeyi kontrol eden bir anahtarın kullanıldığı birçok blok zinciri altyapısında temel bir tasarım kusurudur.
Sanayi uzmanları, potansiyel saldırı yollarının sayısının, bulut hizmetleri, üçüncü taraf araçlar ve ilgili insan faktörleri ile birlikte arttığını vurguluyor. Şubat 2025'teki Bybit saldırısı, saldırganların bir yazılım tedarik zincirini manipüle ederek yöneticileri ikna edip 1,5 milyar dolarlık Ethereum'u kaybetmesine neden olan dikkat çekici bir örnektir ve büyüyen saldırı yüzeyine dikkat çekiyor.
İleriye dönük yol, özel anahtar yönetimi ve doğrulama güçlerinin, isteğe bağlı değil, temel protokol tasarımına entegre edilmesini içeriyor. Çok taraflı hesaplama (MPC) cüzdanlar ve sosyal kurtarma ile hesap soyutlama gibi fikirler, tek bir ihlalin varlıkları tehlikeye atmasını önlemek amacıyla önemli ölçüde ilgi görüyor. Bu yaklaşımlar, imzalama gücünü bölüp dağıtarak tek bir ihlal ile tüm fonların çalınmasını engellerken, hesap seviyesi kontrolleri harcama limitleri ve onaylı adres yönetimi sağlayarak zararları azaltır.
Uzmanlar, güvenliği, yalnızca bir denetim değil, geliştirme, dağıtım ve operasyonlar boyunca yerleştirilmiş sürekli bir disiplin olarak ele almayı savunuyor. Güvenlik kültürü oluşturmak, eğitim ve sağlam süreçler, giderek daha karmaşık hale gelen ekosistemde insan merkezli zayıflıklarla mücadelede temel unsurlardır.
Kaynak: Ekonomi Haberleri via Vargı