Blokzincir Nasıl Hacklenir? Merkeziyetsiz Ağlara Yönelik Saldırılar
Temel içgörüler
Bu makalede, blokzincir ağlarının nasıl saldırıya uğrayabileceği ele alınıyor. Blokzincirlerin merkezi veritabanlarına göre daha güvenli olmasına rağmen, hâlâ 51% saldırısı, çifte harcama, Sybil saldırısı, bencil madencilik, akıllı kontrat açıkları ve özel anahtar hırsızlığı gibi tehditlere karşı savunmasız olduğu vurgulanıyor. Gerçek örneklerle, özellikle küçük projelerde bu saldırıların ciddi finansal kayıplara yol açabileceği gösteriliyor. Sonuç olarak, güvenlik önlemleri geliştikçe saldırıların da karmaşıklığı artıyor; bu nedenle blokzincir güvenliği için sürekli dikkat ve yenilik şart.
Blokzincir — bir veritabanı olarak işlev gören dağıtık defter — bilgileri saklamak ve işlemleri gerçekleştirmek için merkezi veritabanlarına göre çok daha güvenilir bir çözümdür. Ancak, blokzincir de hacklenebilir ve bu tür girişimler endişe verici sıklıkta yaşanıyor. Merkeziyetsiz ağlara yönelik saldırılar farklı şekillerde gerçekleşse de, çoğu zaman amaç konsensüs mekanizmasındaki açıkları kullanmak ve blokzincirin hash oranı üzerinde kontrol sağlamaktır. Bu da kötü niyetli kişilerin kayıtlardaki verileri değiştirmesine, kaos yaratmasına ve kripto para çalmasına olanak tanır.
Bu yazıda, blokzincire yönelik saldırıların nasıl gerçekleştiğini ve en yaygın tehditlerin neler olduğunu inceleyeceğiz.
51% saldırısı
51% saldırısı, blokzincirler için en büyük tehditlerden biridir. Bu saldırı, proof-of-work (PoW) konsensüs algoritmasını kullanan ağlar için geçerlidir.
Saldırının Mekaniği
Temel fikir, ağın hesaplama gücünün yani hash oranının %50’sinden fazlasını ele geçirmektir. Sonuçları, bir şirkette çoğunluk hissesine sahip olmaya benzer: Tüm kararları siz alabilir ve istediğiniz işlemi yapabilirsiniz. Hash oranı açısından bakıldığında ise, blokzincirin hesaplama gücünün %51’ini kontrol ediyorsunuz demektir.
Saldırganlar madencilik gücünün yarısından fazlasını ele geçirirse, işlemleri yeniden sıralayabilir, işlem onaylarını geçersiz kılabilir ve diğer madencilerin kripto üretmesini engelleyebilir. Kısacası, ağda kaos yaratabilir ve sistemin çalışmasını bozabilirler. Ayrıca, aynı kripto parayı birden fazla kez harcayarak (çifte harcama) daha gizli sorunlara da yol açabilirler.
Peki bu kadar gücü nasıl elde ederler? Bunun birkaç yolu vardır: Çok sayıda madencilik cihazı kiralamak, bir madencilik havuzunu ele geçirmek veya kurmak, diğer madencileri kandırmak ya da zararlı yazılımlarla yasa dışı şekilde botnet oluşturmak gibi.
Risk Almaya Değer mi?
Bununla birlikte, Bitcoin gibi büyük bir blokzincire bu yöntemle saldırmak neredeyse imkânsızdır; çünkü ağda çok fazla düğüm, yüksek donanım ve elektrik maliyeti vardır. Bu nedenle genellikle uğraşmaya değmez. Ancak küçük projeler bu tür tehditlere karşı savunmasızdır.
ZenCash (ZEN), Litecoin Cash (LCC), MonaCoin (MONA), Verge (XVG) ve Bitcoin Gold (BTG) gibi birçok ağ 51% saldırısına maruz kalmıştır.
Gerçek Dünya Örnekleri
51% saldırısı gerçekleştikten sonra, saldırganlar protokoldeki tüm açıkları kullanabilir. Ancak genellikle asıl amaç çifte harcamadır.
2018’de ZenCash (ZEN) ağına yapılan başarılı saldırı sonucunda saldırganlar 550.000 $ kazandı. 13.000 ve 6.600 ZEN değerinde iki büyük işlemi çifte harcamayı başardılar. Saldırı 110 blok ve 4 saat sürdü; ağın uğradığı maliyet ise çalınan coin’lere kıyasla oldukça düşüktü — yaklaşık 30.000 $.
Bir diğer örnek de Ethereum Classic’e yönelik saldırıdır. 2020’de bir hacker, NiceHash hizmetinden hesaplama gücü kiralayarak üç kez saldırı düzenledi. Temmuz ve Ağustos aylarında ETC’nin hash oranı ciddi şekilde düştü ve saldırgan bu fırsatı değerlendirdi. Ethereum Classic ağının toplam hash oranının %51’inden fazlasını kiralayarak, 1 milyonun üzerinde ETC’yi çifte harcamayı başardı. Bu miktar o dönemde 9 milyon $’dan fazlaydı.
Hash oranı kiralama maliyeti yüz binlerce doları bulduğundan, kesin net kazanç bilinmiyor. Ne yazık ki benzer pek çok hikâye mevcut.
Çifte harcama
Çifte harcama sorunu, blokzincir ve kripto paralardan çok daha önce ortaya çıkmıştı.
Özetle, bir varlığı başka bir varlıkla değiştirirken işlemi o anda tamamlamaz ve sözünüzü daha sonra tutacağınızı vaat ederseniz, ileride bu varlığa sahip olmama riskiniz her zaman vardır.
Teorik olarak, ödeme taahhüdü içeren bir belgeyi (sözleşme, senet vb.) birden fazla tarafa verebilirsiniz; oysa vaat edilen varlık yalnızca bir kopya olarak mevcuttur. Buna çifte harcama denir. Blokzincirde de aynı ilke geçerlidir.
Çifte Harcama Nasıl Çalışır?
Çifte harcama, bir saldırganın aynı coin’i birden fazla kez harcamasıyla ortaya çıkar. Örneğin, elinde 1 BTC olan bir kullanıcı, bu coin’i aynı anda birden fazla tarafa gönderir ve karşılığında bir şey alır. Ancak karşı tarafta yalnızca bir kişi bu 1 BTC’yi gerçekten alır.
Ağ düzgün çalışıyorsa, yalnızca bir işlem ağdaki çoğunluk tarafından onaylanır ve genellikle de böyle olur. Blokzincirlerde bu tür saldırıları önlemek için güvenlik önlemleri bulunur. Yine de çifte harcama riski tamamen ortadan kalkmaz.
Çifte harcama fırsatı elde etmenin farklı yolları vardır; 51% saldırısı bunlardan biridir. Saldırgan hash oranının yarısından fazlasını kontrol ettiğinde, yeni bloklar oluşturabilir, bunları değiştirebilir ve bazı işlemleri reddederken “istenen” işlemleri onaylayabilir.

Bu örnekte saldırganlar ana zincirin bir çatalını oluşturmuş ve beş yasal işlem işlenirken sahte işlemleri onaylamıştır.
Bu sırada, coin’leri bir kripto borsasına göndermek, 1–5 blokzincir onayı gerektiren işlemleri tamamlamak ve karşılığında başka bir kripto para veya itibari para almak mümkündür.
Daha sonra, “saldırı penceresi” kapandığında, sahte bloklar zincirden çıkarılır; ancak saldırgan açısından tablo şöyledir: Token’larını borsaya koyup satar, fakat blokzincir tekrar konsensüse ulaştığında, orijinal zincirde tüm coin’leri hâlâ elindedir. Yani sattığı şey aslında "sahte" kripto paradır.
Finney saldırısı
Finney saldırısı, Bitcoin’in ilk alıcısı Hal Finney’in adını taşır ve blokzincirde kripto paraların çifte harcanabileceği fikrini ilk ortaya atan kişidir.
Finney saldırısı, karşı tarafın onaylanmamış bir işlemi kabul etmesi durumunda gerçekleşebilen çifte harcamanın bir türüdür.
Bu saldırının özü, bir madencinin kendi adresi "A"dan başka bir adresi "B"ye işlem içeren bir blok üretip bunu hemen ağa yayınlamamasıdır. Ardından, adres "A"dan başka bir kullanıcıya ait "C" adresine başka bir işlem yapılır. Eğer bu kullanıcı ağ onayı olmadan işlemi kabul ederse, dolandırıcı ilk işlemi içeren bloğu yayınlar. Böylece, "A"dan "C"ye yapılan işlem geçersiz olur ve saldırgan iki kez kazanç elde eder.
Yarış (Race) saldırısı
Bu saldırı, iki işlem arasında bir yarışa dayanır. Dolandırıcı, aynı coin’leri aynı adresten farklı cihazlarla iki alıcıya aynı anda gönderir. Her iki alıcı da mal veya kripto parasını yollar; ancak ikinci işlenen işlem geçersiz olur.
Bu saldırı yalnızca satıcı onaylanmamış bir işlemi kabul ederse mümkündür. Bu tür “yarışçıların” oyununa gelmemek için yapılması gereken tek şey, işlemin en az bir onay almasını beklemektir.
Sybil saldırısı
Bu saldırı, Flora Rheta Schreiber’ın aynı adlı kitabındaki ana karakter Sybil’den adını alır. Saldırganlar, kendi kontrol ettikleri düğümlerle ağı doldurup bir kurbanın düğümünü “çevreleyerek” tüm işlemleri kontrol altına almayı hedefler.
Açıkları Hedef Alma
Bu, Bitcoin gibi büyük ağlarda neredeyse imkânsızdır; çünkü düğümler işlemleri onaylamak için rastgele diğer düğümleri seçer.
Bu nedenle Sybil saldırıları genellikle yeni kripto projelerini hedef alır. Ağa bağlanan bir düğüm, güvenilir düğümlerin IP adreslerini bilmiyorsa, bunları istemek zorunda kalır.
Eğer bu istek saldırganın düğümüne ulaşırsa, saldırgan kendi kontrolündeki düğümlerin adreslerini paylaşabilir.
Bu durumda hacker şunları yapabilir:
- Kullanıcının işlemlerini engelleyerek onu ana blokzincirden koparabilir;
- Kullanıcıyı hangi bloğa “bağlayacağına” karar verebilir (genellikle çifte harcamanın olduğu bloklar);
- Kullanıcının tüm işlemlerini takip edebilir.
Kısacası, saldırganın kontrolündeki düğümler diğer düğümleri yanlış veriyi onaylamaya ikna edebilir.
Bencil madencilik
PoW tabanlı blokzincirlerde, dürüst olmayan madencilerin kullanabileceği bir açık vardır: Aynı anda birden fazla blok onaylama imkânı.
Çatal (Fork) Sorunu
Eğer iki blok aynı anda üretilir ve önceki bloklara bağlanırsa, blokzincir iki ayrı zincire ayrılır. Çatallanma, blokzincir mimarisini karmaşıklaştırır ve işlemleri yavaşlatır. Bu nedenle, madenciler bir bloğu onayladıktan hemen sonra bu bilgiyi diğer düğümlere iletmelidir.
Buna rağmen, bencil madenciler bu bilgiyi diğer ağ katılımcılarından saklar ve "dürüst" düğümleri yanıltır; onlar da yeni bir blok zinciri oluşturmaya devam eder ve ağın çatalını uzatır.
Pratik Bir Senaryo
Diyelim ki bencil bir madenci 2.001. bloğu kazdı ama bunu ağa yayınlamadı. Diğer düğümler, 2.000’den itibaren yeni bloklar kazmaya devam eder. Böylece, 2.000’inci blok için iki aday oluşur: Biri dürüst madenciden, diğeri saldırgandan. Her ikisinin de kendi 2.001. bloğu vardır.
Dolandırıcılar blok üretmeye devam edip bunları kendi zincirlerine ekler ve zincirlerini uzatırlar. Ardından, kendi kazdıkları 2.001. bloğun bilgisini ağa iletirler; ağ, ilk bulunan blok olarak bunu kabul eder, bencil zinciri geçerli sayar ve bu sürede dürüst düğümlerin eklediği blokları iptal eder. Sonuçta, dürüst madenciler ödül alamaz ve çabaları boşa gider.
Yönlendirme (Routing) saldırıları
Bu saldırılar doğrudan blokzincirin kendi güvenliğiyle ilgili değildir; internet servis sağlayıcılarının (ISS) bağlantı protokollerindeki açıkları kullanır.
Protokole erişim sağlayan bir hacker, yanlış yönlendirmeler yayınlayabilir. Özellikle bu tür saldırılar çifte harcama için kullanılabilir. Yeni blokların iletilmesi geciktirilirse, ağda görünmezler ve bu süre zarfında kripto paralar iki kez harcanabilir.
Akıllı kontrat açıklarından yararlanmak
Akıllı kontratlar insanlar tarafından kodlandığı için hata yapılabilir.
Kod Hatalarının Maliyeti
Akıllı kontratlarda çeşitli açıklar bulunabilir. Bu, tespit edilmesi çok zor karmaşık bir sorun olabileceği gibi, kodda basit bir yazım hatası da olabilir. Her iki durumda da, milyonlarca dolar kaybetme riski ortaya çıkar.
Web3 güvenlik şirketi Beosin’in 30 Haziran 2023 tarihli raporuna göre, 2023’ün ilk yarısında dolandırıcılık, hack ve scam yoluyla kaybedilen kripto para miktarı 656 milyon $’ı buldu. Çalınan kripto paraların çoğu (%56) akıllı kontrat açıklarından kaynaklandı.
Blokzincir saldırılarına yol açan sadece akıllı kontratların kendisindeki açıklar değil, aynı zamanda yazıldıkları programlama dili de olabilir. 30 Temmuz 2023’te, Curve borsasında kullanılan akıllı kontratların yazıldığı Vyper programlama dilindeki bir açık nedeniyle dört Curve Finance likidite havuzu ele geçirildi. Curve Finance, otomatik piyasa yapıcı (AMM) teknolojisine sahip merkeziyetsiz bir borsadır ve DeFi ekosisteminin başlıca stabilcoin likidite merkezidir. Toplamda yaklaşık 60 milyon $ çalındı; bunun 20 milyon $’ı beyaz şapkalı hacker’lar tarafından geri alınıp Curve’e iade edildi. Zararın büyük kısmı, ana CRV/ETH havuzunun hacklenerek tüm likiditesinin (yaklaşık 40 milyon $) boşaltılmasıyla oluştu.
DDoS ve zaman uzatma saldırıları
DDoS saldırıları kripto para çalmak için değil, projelere zarar vermek ve startup’ların itibarını zedelemek için yapılır. Bu saldırılarda ağa çok sayıda gereksiz, “toz” işlem gönderilerek ağın işleyişi zorlaştırılır; veri transferi, blokzincir güncellemeleri ve yeni blok oluşturma süreçleri yavaşlatılır.
Özel anahtarlara yönelik saldırılar
Blokzincirde açık kanallarda veri iletiminin gizliliğini sağlamak için asimetrik şifreleme teknolojisi kullanılır; yani özel ve genel anahtarlı kriptografi. Bu anahtarlar matematiksel bir algoritmayla birbirine bağlıdır. Bir kullanıcının genel anahtarını biliyorsanız, ona şifreli mesaj gönderebilir ve o da özel anahtarıyla bu mesajı okuyabilir. Elinizde özel anahtar varsa, bununla genel anahtarı bulabilirsiniz; ancak tersi mümkün değildir.
Özel anahtarlar, kullanıcının tüm kripto varlıklarına tam erişim sağlar; bu nedenle saldırganlar bunları ele geçirmek ister.
Açıklar ve Koruma Yöntemleri
Bir özel anahtara ve ona bağlı kripto paralara erişmenin en kolay yolu, seed phrase’i ele geçirmektir. Bu, üzerinde mnemonic kod yazılı bir kâğıdı çalmak, sosyal mühendislik veya phishing saldırıları gibi yöntemlerle yapılabilir.
Özel anahtarınızı ve dolayısıyla tüm kripto varlıklarınızı güvenli şekilde korumak için, saklamayı Tangem Wallet’a emanet edebilirsiniz. Tangem kripto cüzdanı seed phrase kullanmaz, bu nedenle çalınması mümkün değildir. Özel anahtar iki veya üç kartın (ana kart ve yedek kartlar) çipi üzerinde oluşturulur ve saklanır; anahtar burada kalır ve dışarı çıkarılamaz.
Sonuç
Blokzincirin şu anda yukarıda sıralanan yüksek profilli saldırıların yanı sıra, programlama kodundaki hatalar, şifreleme yöntemlerindeki eksikler gibi birçok tehditle karşı karşıya olduğunu bilmek önemlidir. Hacker’lar bu açıkları bulmak ve değerlendirmek için sürekli fırsat arıyor; akıllı kontrat kodlarındaki zayıflıkları, blokzincir teknolojisindeki eksikleri ve kripto para borsalarını hedef alıyorlar.
Varsayımsal Tehditler
Şu an için yalnızca teorik olan başka saldırı türleri de vardır:
- Havuzlar arası yıkım (bir havuzun yok edilerek blokzincir işleyişinin bozulması);
- P + epsilon saldırısı: Vitalik Buterin’e göre PoW ağlarındaki en rahatsız edici sorunlardan biri olup, blokzincirde önerilen değişikliklere destek karşılığında diğer katılımcılara rüşvet verilmesini içerir;
- Zaman manipülasyonu (işlem zaman damgalarını değiştirme girişimleri).
Şimdilik hacker’lar bu saldırı türleriyle ilgilenmiyor gibi görünüyor.
Geleceğe Bakış
Tüm bu tehditlere karşı tek çözüm, merkeziyetsiz ağların güvenlik mekanizmalarını sürekli geliştirmektir. Ancak deneyimler gösteriyor ki, koruma seviyesi arttıkça madenciler ve hacker’lar da bunu aşmak için daha sofistike yöntemler geliştiriyor. Bu, muhtemelen sonsuza kadar sürecek bir mücadele. Geleneksel finans dünyasında da ATM’ler hackleniyor, kredi kartları çalınıyor ve bankalar soyuluyor. %100 güvenlik garantisi diye bir şey yoktur.