İçeriğe geç
SaferICO SaferICOAkıllı Kontrat Güvenliği
Açık kaynak — hesap yok, ücret yok

Milyarlar kayboldu. Kod hâlâ orada.

Her büyük saldırı, bugün okunabilecek bir iki satır kod bıraktı. Bu kaynak kayıtlardaki en büyük olayları topluyor: adım adım saldırı yolu, açık olan fonksiyonun kendisi, düzeltme ve olay sonrası raporlara bağlantılar.

Gerçek kodBelgelenmiş kaynaklarOlay başına saldırı yoluOkuması açık
//Ne bulursunuz

Başkasının felaketini neden okumalı

Bu bir haber listesi değil. Her olay, kendi kodunuza uygulanabilir derse kadar sökülmüş durumda.

Saldırı yolu

İlk adımdan paranın çıkışına: saldırgan neyi, hangi sırayla çağırdı ve neden tam olarak o sıra işe yaradı.

Açık olan kod

Fonksiyon, olay anındaki hâliyle. Kusuru bir tarifinden değil kendi gözünüzle okursunuz.

Düzeltme

Olaydan sonra ne değişti ve en baştan engelleyecek olan güvenli desen neydi.

Zafiyet sınıfı

Her olay ait olduğu zafiyet sınıfına ve zafiyet veritabanımızdaki aynı sınıftaki kayıtlara bağlıdır.

Kaynaklar

Orijinal olay sonrası raporlara ve bağımsız güvenlik analizlerine bağlantılar. Her sayıyı kendiniz doğrularsınız.

Sınıfa göre filtre

Yıla, ağa veya zafiyet türüne göre süzün — örneğin tüm reentrancy olaylarını arka arkaya okumak istediğinizde işe yarar.

Araçların kendisi (tarayıcı, kontrol panelleri, SAFI çalışma alanı) şu an İngilizce arayüzle çalışıyor. Bu sayfalar, oraya girmeden önce her şeyi Türkçe anlatır.

Tekrarlayan ders

Olaylar ayrıntıda farklı, sebeplerde rahatsız edici ölçüde benzer.

⚠️ Bu projelerin çoğu denetlenmişti

Bu kaynaktaki rahatsız edici sonuç: bu protokollerin birçoğu saldırıya uğramadan önce denetimden geçmişti. Denetim olasılığı azaltır, sıfırlamaz.

Olasılığı daha çok azaltan şey tek bir rapor değil katmanlardır: denetim, lansman sonrası sürekli izleme, harcama limitleri ve kanamayı hızla durdurabilme. Kaybı daha küçük kalan olaylar, son katmana sahip olanlardır.

01En sık yapılan hata matematikte değil

Reentrancy ve yetkilerdeki merkezî kontrol, toplam kaybın büyük bir bölümünü açıklıyor. İkisi de yıllardır biliniyor ve ikisi de hâlâ tekrarlanıyor.

Kontratın mantığını değiştirebilen tek bir özel anahtar, çevresindeki kod ne kadar iyi olursa olsun tek bir kırılma noktasıdır.

02Köprüler ve oracle'lar riski toplar

Köprüler devasa bakiye tutar ve dışarıdan gelen mesajlara güvenir; oracle'lar ise manipüle edilebilen bir fiyatı içeri sokar. Bu iki başlıktaki her büyük olay aynı fikre dayanır: hak ettiğinden fazla güvenilen veri.

03Bununla pratikte ne yapılır

  • Lansmandan önce kontratınızı aynı zafiyet sınıfları için tarayın
  • Lansmandan sonra sürekli izleme çalıştırın — Twitter'dan öğrenmekten hızlıdır
  • Tek bir anahtarın yapabileceklerini kısın ve riskli yetkilere zaman gecikmesi koyun
//Sorular

Kaynak hakkında

Okuması açık mı?
Evet, galerinin tamamı hesapsız ve ücretsizdir. Bu bir başvuru kaynağıdır ve abonelik arkasına koymak amacına aykırıdır.
Rakamlar nereden geliyor?
Yayınlanmış olay sonrası raporlardan ve güvenlik şirketlerinin analizlerinden; her olay kendi kaynak bağlantılarını taşır. Kaynaklar kayıp tahmininde ayrıştığında en büyük rakamı seçmek yerine bunu belirtiriz.
Liste güncelleniyor mu?
Yeterince büyük bir olay yaşandığında ya da mevcut bir olaya dair anlayışımızı değiştiren bir olay sonrası rapor yayımlandığında gözden geçirilip genişletiliyor.
Kodumun aynı desene sahip olmadığından nasıl emin olurum?
Tarayıcıyı açıp kodunuzu ya da kontrat adresinizi yapıştırın. Bu olayları sınıflandıran dedektörlerin aynısı kodunuz üzerinde çalışır ve zafiyet veritabanımız her sınıfı ayrıntılı anlatır.

Para göndermeden önce kontratı tarayın

Kontrat adresini yapıştırın; sahip yetkilerini, likiditeyi ve satış simülasyonu sonucunu riske girmeden önce görün. Tarama başına küçük bir ücret imzadan önce gösterilir — herhangi bir abonelikte ise sınırsız olarak dahildir.