Yapay zeka ve kripto paranın ilk uygulamasının güvenlik denetiminde olacağını hiç beklemiyordum.
Yazar: Zhou, ChainCatcher
Veriler, Haziran ayı itibarıyla DeFi TVL'nin yıl başındaki yaklaşık 115 milyar dolardan yaklaşık 70 milyar dolara düştüğünü, yani %39'luk bir azalma gösterdiğini ve neredeyse her ay düşüş kaydettiğini gösteriyor.
Aynı zamanda, güvenlik olayları DeFi'ye bir başka baskı katmanı daha getirdi. İstatistiklere göre, 2026'dan bu yana DeFi alanında 121 hacker saldırısı gerçekleşti ve bu saldırılar yaklaşık 942 milyon dolarlık toplam kayba yol açtı. Sadece ikinci çeyrekte 85 olay yaşandı ve kayıplar 775 milyon dolara ulaştı; bu da söz konusu istatistiksel dönemde saldırı sıklığının en yüksek olduğu çeyrek oldu.

Yeni nesil yapay zeka araçlarının popülerleşmesiyle birlikte, akıllı sözleşme güvenlik açıklarını bulmanın maliyeti ve beceri gereksinimleri önemli ölçüde azaldı; bu da güvenlik denetim şirketlerini bu değişen ortamda ön plana çıkmaya zorladı.
1. Yapay Zeka Saldırıda, Eski Güvenlik Savunmaları Başarısız Oluyor, Eski Mantığın Çöküşü
Sektörde yapay zekanın kripto para alanına etkisi tartışıldığında, ilk tepki genellikle nicel ticaret, akıllı yatırım danışmanlığı ve zincir içi veri analizi oluyor. Ancak gerçek herkesi şaşırttı: Yapay zekanın nüfuz ettiği ilk iş alanı, bu sektörde en güçlü olduğu düşünülen alan olan güvenlik denetimi oldu.
İki veya üç yıl önce, güvenlik denetim şirketleri, yatırım kurumlarının kripto endüstrisinin getirilerinden pay alması için muhafazakar hedefler olarak görülüyordu. Mantık basit ve netti: Yeni bir protokol piyasaya sürüldüğü sürece denetim gereklidir; sektör ne kadar müreffeh olursa, denetim talebi o kadar güçlü olur; yüksek müşteri birim fiyatları, istikrarlı gelir, token fiyat dalgalanmalarına bağlı olmama.
Immunefi'nin verilerine göre, DeFi protokollerine yönelik hacker saldırılarından kaynaklanan kayıplar, 2022'deki 2,62 milyar dolarlık zirveden 2025'te yaklaşık 680 milyon dolara düşerek %74 oranında azaldı. Toplam DeFi kayıpları içindeki zincirler arası köprü saldırılarının oranı da 2022'deki %73'ten 2025'te %3'e önemli ölçüde düştü. Sektör genel olarak, güvenlik denetimlerinin sürekli olgunlaşmasının bunda etkili olduğuna inanıyor.

Ancak bu karar giderek daha fazla sorgulanmaya başlanıyor.
9 Haziran'da Anthropic, yeni nesil yapay zeka modeli Claude Mythos'u piyasaya sürdü. Piyasada hızla bir görüş ortaya çıktı: Önde gelen protokollere yönelik saldırıların sıklığındaki son dönemdeki anormal artış, en yeni yapay zeka modellerinin yeteneklerindeki sürekli sıçramayla ilgili olabilir.
Moonrock Capital'in kurucusu Simon Dedic, yeni nesil yapay zeka araçlarının popülaritesiyle birlikte, akıllı sözleşme güvenlik açıklarını bulmanın maliyetinin ve beceri gereksinimlerinin neredeyse sıfıra düşeceğini ve denetlenmemiş protokollerin hedef haline geleceğini, bilinen güvenlik açıklarının sürekli olarak istismar edileceğini belirtti.
Chainalysis'ten elde edilen veriler bu eğilimi doğruluyor: Son altı ayda, özellikle kaynak kodu açıklanmayan sözleşmeleri hedef alan saldırılar yaklaşık 36,7 milyon dolarlık kayba neden oldu, saldırganlar güvenlik açıklarını bulmak için orijinal bayt kodunun yapay zeka destekli tersine derlenmesini kullanıyor ve büyük dil modelleri artık güvenlik açığı kalıplarını tanımayı ölçeklendirebiliyor, Truebit, Aperture Finance ve Ekubo gibi protokoller de dahil olmak üzere binlerce sözleşmeyi sistematik olarak tarayabiliyor.

Saldırganlar tarafından keşfedilmesinden uygulanmasına kadar olan tüm süreç dakikalar içinde tamamlanıyor. Geleneksel denetim raporlarının geçerlilik süresi aylarla ölçülür ve bu zaman aralığı eski denetim modelinin en ölümcül yapısal kusurudur.
Denetlendi, Ama Yine de Saldırıya Uğradı mı?
Siber saldırıların ana hedefleri artık ikinci ve üçüncü sınıf küçük protokoller değil. Drift Protokolü, Solana üzerinde önde gelen sürekli sözleşme platformlarından biridir ve akıllı sözleşmeleri, birçok tanınmış güvenlik firması tarafından çok sayıda denetimden geçmiştir. Bununla birlikte, güvenlik firması TRM Labs tarafından yapılan bir soruşturma, saldırganların altı aylık bir sosyal mühendislik saldırısı yoluyla Drift ekibi üyelerine sızdığını ve nihayetinde ayrıcalıklı yönetici anahtarlarını ele geçirdiğini ortaya koymuştur.
KelpDAO da benzer bir durumla karşı karşıya kaldı. Saldırganlar, LayerZero çapraz zincir köprüsündeki tek doğrulama düğümü yapılandırma açığını kullanarak sahte mevduatlar oluşturdu ve teminatsız token'lar basarak sadece 46 dakika içinde 293 milyon dolar çaldı. Daha sonra, çoklu doğrulama düğümü yapılandırma şemasının önerildiği ancak benimsenmediği tespit edildi. Sözleşme denetimden geçti, ancak altyapı yapılandırmasında kusurlar vardı ve kayıplar yine de meydana geldi.
Denetimlerden geçen protokoller arasında, kod doğruluğu sağlanmış olsa da, saldırganlar iş mantığı ve operasyonel süreçler açısından bu protokolleri atlatmayı başardılar.
Öte yandan, yapay zekanın tarama aralığı yeni protokollere sınırlı değil. Web3 güvenlik şirketi GoPlus Security, saldırganların yıllar önce devreye alınan eski sözleşmelerdeki güvenlik açıklarını kapsamlı bir şekilde tespit etmek için yapay zeka teknolojisinden yararlandığını belirtti. 9 Haziran'da yedi yıllık bir Ethereum sözleşmesi olan Token of Power'a saldırı düzenlendi ve yaklaşık 1,5 milyon dolarlık bir kayıp yaşandı; 25 Mayıs'ta üç yıllık bir WUSD.fi sözleşmesine saldırı düzenlendi ve yaklaşık 200.000 dolarlık bir kayıp meydana geldi; Aztec Network tarafından iki yıl önce devreye alınan eski bir sözleşmeye ise 14 ve 18 Haziran'da iki kez saldırı düzenlendi ve toplam kayıplar 4 milyon doları aştı. Bu durum, eski denetim raporlarının etkili koruma süresinin sıfıra ulaşmış olabileceğini gösteriyor.
Geçtiğimiz ay, kripto para güvenliği şirketi OpenZeppelin'in kurucu ortağı Manuel Aráoz, "tüm DeFi'nin güvensiz olduğuna" inandığını belirterek, arkadaşlarına ve ailesine Aave, MakerDAO ve Compound dahil olmak üzere tüm DeFi pozisyonlarından çıkmalarını tavsiye etti. Gerekçesi ise, yapay zeka programlama ajanlarının güvenlik açıklarını bulma yeteneğinin insanüstü seviyelere ulaşması, akıllı sözleşme güvenliğinin yapısının ise son derece asimetrik olmasıdır; savunucular her güvenlik açığını yamalamak zorundayken, saldırganların yalnızca etkili bir giriş noktası bulması yeterlidir.

OpenZeppelin, Aave, Compound, Uniswap ve Coinbase için denetim hizmetleri sağlamış olup, kripto endüstrisindeki en önemli akıllı sözleşme güvenlik altyapısı sağlayıcılarından biridir. Bu açıklaması alışılmadık bir ağırlık taşıyor.
Ancak piyasada tartışmalar da mevcut. Aave ekosistemine katkıda bulunan Marc Zeller, geçen yıl DeFi kayıplarının %10'undan azının kod güvenlik açıklarından kaynaklandığını, geri kalanının ise risk parametresi yapılandırma hataları, uygunsuz teminat yönetimi ve zayıf operasyonel güvenlikten kaynaklandığını belirtti. 0G Labs CEO'su Michael Heinrich de DeFi kredilendirmesinin güvenliğinin 2020 temel yılına kıyasla yaklaşık %98 oranında iyileştiğini vurguladı.
Mevcut sorun, kod denetimlerinin kapsamının giderek daralması, buna karşılık saldırganlar için saldırı yüzeyinin genişlemeye devam etmesidir. Eski güvenlik çerçevesi artık ikna edici bir yanıt verememektedir.
2. Proje Ekipleri ve Denetim Firmaları Tarafından Verilen Yanıtlar ve Yeniden Yapılandırma
Eski denetim standartları yapay zeka saldırıları karşısında önemli ölçüde zayıflamış olsa da, bu durum denetim talebinin ortadan kalkacağı anlamına gelmez. Aksine, proje ekipleri ve denetim şirketleri yeni gerçekliğe göre kendilerini ayarlayacaklardır.
Kısa Vadeli: Savunma Amaçlı Denetim Talebinin Yoğunlaştırılmış Olarak Serbest Bırakılması
Daha önce denetimlerden geçmiş birçok önde gelen protokol, yapay zeka çağının yeni güvenlik standartlarına göre yeniden denetlenme baskısıyla karşı karşıya. Proje ekipleri, sürekli gelişen yapay zeka saldırı yetenekleri bağlamında, geleneksel denetimlerin koruma döngüsünün kısaldığını fark etmeye başlıyor.
Bu talebin temel özelliği, sağlıklı bir endüstri büyümesinin sinyali olmaktan ziyade, savunma amaçlı harcama olmasıdır. Güvenlik firması CertiK, 2026 düzenleyici raporunda, akıllı sözleşme güvenlik denetimlerinin endüstri en iyi uygulamalarından düzenleyici giriş şartlarına doğru evrildiğini ve lisans onayı ve token listelemeleri için gerekli bir eşik haline geldiğini belirtti.
Kısa vadede, bu savunma amaçlı harcamalar belirli bir denetim talebi yaratacaktır, ancak bu daha çok proje ekiplerinin riski azaltmak için yaptığı pasif bir yatırımdır.
Uzun Vadeli: Denetim Firmalarının İş Modellerinin Temel Farklılaşması
Denetim firmaları da baskıyı hissediyor. Saldırı tarafındaki yapay zeka araçları gelişmeye devam ederken, önde gelen şirketler kendi tespit yeteneklerinin geliştirilmesini hızlandırıyor. Birçok ana akım denetim firması, 2025 ve 2026 yılları arasında yapay zeka destekli denetim sistemleri piyasaya sürerek, çok modelli paralel analiz ve otomatik tespit yoluyla verimliliği artırıyor.
Verimlilik artarken, geleneksel model baskı altında kalıyor. Tek seferlik denetim raporu sunmanın ticari değeri düşüyor ve uzun vadede, noktadan noktaya raporlara güvenen kurumların iş hacminde daralma riski bulunuyor.
JP Morgan analistleri, devam eden DeFi güvenlik olaylarının büyük kurumsal yatırımcıların girişini sınırladığını açıkça belirtmişlerdir. Bu sadece piyasa duyarlılığı değil; tüm denetim sektörünün değerinin kamuoyu tarafından sorgulanmasıdır.
Rekabetçi denetim modeliyle bilinen akıllı sözleşme denetim platformu Code4rena, geçtiğimiz günlerde faaliyetlerini durdurduğunu ve müşteri ve araştırmacı kaynaklarının Immunefi'ye devredildiğini duyurdu. 2023 yılında Paradigm'den 6 milyon dolar yatırım alan ve bir zamanlar geleneksel denetim modellerine güçlü bir tamamlayıcı olarak görülen bu platform, satın alınmasından iki yıldan kısa bir süre sonra faaliyetlerini sonlandırdı.

Görsel kaynağı: RooData
DeFi kredi protokolü Radiant, Ekim 2024'te yaşanan bir hacker saldırısının ardından 18 aylık çabalara rağmen fonları kurtaramayınca faaliyetlerini durdurma kararı aldığını duyurdu. Ionic Protocol de güvenlik açıklarından kaynaklanan etkilerin sürekli artması nedeniyle tüm operasyonlarını derhal durdurduğunu açıkladı.
Ancak değişimler tek taraflı değil. Yapay zeka savunma alanında da insanüstü yetenekler sergiliyor; soru şu ki, bunu ilk kim kullanacak?
Yapay zekâ tabanlı denetim aracı Firepan, Nisan 2026'da Curve Finance'in yeni AMM sözleşmesinin bağımsız denetimi sırasında kritik bir kombinasyonel güvenlik açığı keşfettiğini açıkladı: Herhangi bir tek özellik normal kod gibi görünse de, belirli operasyonel kombinasyonlar altında saldırganlar bağış koruma mekanizmasını atlayarak fonları çekebiliyor.
Curve daha önce altı bağımsız denetim firması tarafından birden fazla incelemeden geçmiş ve DeFi'deki en yüksek denetim yoğunluğuna sahip protokollerden biri olarak kabul edilmişti; ancak bu güvenlik açığı insan denetimlerinin kör noktalarında hâlâ gizleniyordu.
Curve Finance'ın kurucusu Michael Egorov, yapay zekanın akıllı sözleşme güvenliğinde gerçekten yardımcı olduğunu belirtti. Bununla birlikte, yapay zekanın tarayıcılarda ve Linux çekirdeğinde güvenlik açıklarını tespit etmedeki başarılı deneyiminin doğrudan akıllı sözleşmelere uygulanamayacağına da dikkat çekti; akıllı sözleşmeler genellikle yalnızca birkaç bin satır koddan oluşur ve insanlar ve geleneksel yapay zeka bunları tamamen mantık yürüterek anlayabilir. Dikkat edilmesi gereken gerçek riskler, kod güvenlik açıklarından ziyade, operasyonel güvenlik düzeyindeki anahtar sızıntılarından ve tedarik zinciri saldırılarından kaynaklanmaktadır.

Benzer vakalar gizlilik odaklı kripto para alanında da ortaya çıktı. Kar amacı gütmeyen kuruluş Shielded Labs tarafından görevlendirilen güvenlik mühendisi Taylor Hornby, Zcash protokolünü denetlemek için Anthropic Opus 4.8 modelini kullandı ve Zcash Orchard gizlilik havuzunda 2022'den beri fark edilmemiş kritik bir güvenlik açığı keşfetti; bu açık, teorik olarak saldırganların tespit edilemeyen sahte ZEC'leri sonsuz sayıda üretmesine olanak tanıyordu.
Zcash'in kurucusu Zooko Wilcox, daha sonra Anthropic'e kamuoyu önünde teşekkür etti. Hornby ayrıca Monero'yu (XMR) denetim kuyruğuna eklediğini ve gelecekte daha fazla gizlilik odaklı kripto para projesi üzerinde güvenlik incelemeleri yapacağını belirtti.
OpenZeppelin'in, yapay zeka programlama ajanlarına denetlenmiş akıllı sözleşme kütüphaneleri hakkında yetkili bilgi sağlayan Skills sistemini başlattığı ve savunma hattını geliştirme aşamasına taşıdığı bildiriliyor.
Bu, geleneksel denetim firmalarının izlemek zorunda kaldığı yeni bir yönelimdir; olay sonrası incelemelerden tam entegrasyona, tek seferlik teslimattan sürekli izlemeye, resmi doğrulamaya ve gerçek zamanlı zincir içi risk tespitine doğru bir geçiş söz konusudur.
Çözüm
Genel olarak, güvenlik denetimi süreci, temettü modelinden rekabetçi bir modele doğru bir dönüşüm geçiriyor. Yapay zeka, saldırı verimliliğini hızlandırdı ve savunma sistemlerinde de iyileştirmelere yol açtı. Bu süreç sadece denetim şirketlerinin iş modellerini etklemekle kalmıyor, aynı zamanda tüm DeFi ekosisteminin güvenlik yatırımlarının nasıl yapıldığını yeniden düşünmesini gerektiriyor.
Proje ekipleri için, tek bir denetimin ömür boyu gönül rahatlığı sağladığı dönem sona erdi. Güvenlik artık sadece canlıya geçmeden önce yapılan bir işlem değil, sürekli yatırım gerektiren temel bir altyapıdır.
Denetim kurumları için yapay zekayı pasif bir şekilde takip etmek artık yeterli değil. Araçlardan hizmet modellerine kadar kapsamlı yeniden yapılanmayı daha hızlı tamamlayabilen oyuncuların bir sonraki aşamada masada kalma olasılığı daha yüksek.
Bu içerik yalnızca bilgilendirme ve eğitim amaçlıdır ve BTCC ile ilgili yatırım tavsiyesi teşkil etmez. BTCC yukarıdaki içeriğin doğruluğunu, kesinliğini veya özgünlüğünü garanti etmek için elinden geleni yapmaktadır ancak bu konuda garanti veremez.
