Kazanimlar:
- AMM, likidite havuzu, oracle ve flash loan gibi DeFi yapı taşlarını kavrayıp yapay zekayı mekanizma açıklama ve senaryo taslağında kullanabilme
- DeFi risklerinin çoğunun kod bug'ı değil ekonomik/iş mantığı açığı olduğunu, yapay zekanın özgün ekonomik açıkta zayıf olduğunu ayırt edebilme
- Ekonomik güvenliğin düşünerek değil simülasyonla kanıtlandığını, oracle bağımlılığının en kırılgan nokta olduğunu kavrayabilme
DeFi (Decentralized Finance — merkeziyetsiz finans: bankasız, aracısız, akıllı sözleşmelerle çalışan finansal hizmetler) Web3'ün en yüksek değerli ve en çok saldırıya uğrayan alanıdır. Borsalar, borç verme protokolleri, likidite havuzları — hepsi kod olarak çalışır ve hepsi düşmanca bir ortamda milyonlarca dolar taşır. Bu ünitede YZ'yi bir protokol analizi asistanı olarak kullanmayı; likidite, fiyatlandırma, MEV ve ekonomik saldırıları anlamayı ve YZ'nin bu bağlamsal alanda nerede yardımcı, nerede yetersiz olduğunu öğreneceğiz.
DeFi'nin temel yapı taşları
- AMM (Automated Market Maker — otomatik piyasa yapıcı): Alıcı-satıcıyı eşleştirmek yerine bir formülle (ör. x·y=k) fiyat belirleyen borsa mekanizması.
- Likidite havuzu (liquidity pool): Kullanıcıların token yatırıp ticaretin gerçekleştiği ortak fon.
- Borç verme protokolü (lending): Teminat karşılığı borç alıp verme; teminat değeri düşünce tasfiye (liquidation) olur.
- Oracle: Protokole dış dünya fiyatını getiren veri kaynağı — DeFi'nin en kritik ve en kırılgan bağımlılığı.
- Flash loan (şimşek kredi): Tek bir işlem içinde teminatsız alınıp aynı işlemde iade edilen kredi; meşru kullanımı da var, saldırı aracı da.
MEV ve ekonomik saldırılar
MEV (Maximal Extractable Value — işlemleri sıralama/ekleme/çıkarma yetkisiyle çıkarılan değer), DeFi'ye özgü bir risk sınıfıdır. Bekleyen işlemler herkese açık havuzda (mempool) görünür; bu görünürlük şu saldırılara kapı açar:
- Front-running (öne geçme): Kârlı bir işlemi görüp önüne kendi işlemini sokmak.
- Sandwich saldırısı: Kurbanın alımının önüne ve arkasına işlem koyup fiyat farkından kâr etmek.
- Oracle manipülasyonu: Genellikle flash loan ile bir havuzun fiyatını anlık bozup protokolü kandırmak.
Bu saldırılar kodun "hatalı" olmasından değil, ekonomik tasarımın sömürülebilirliğinden doğar. İşte YZ'nin en zorlandığı alan burasıdır: teknik kod taramasında iyi olan YZ, protokole özgü ekonomik bir açığı çoğu zaman göremez.
Dikkat: DeFi zafiyetlerinin büyük kısmı "kod bug'ı" değil, ekonomik/iş mantığı açığıdır. YZ'nin standart kod taraması bunları kaçırır; bu alan en çok insan uzmanlığı, simülasyon ve modelleme gerektiren alandır.
YZ'nin DeFi analizinde rolü
1. Mekanizma açıklama. YZ, karmaşık bir protokolün (ör. bir eğri tabanlı AMM) nasıl çalıştığını sade dille açıklamada güçlüdür. Bu, analize hızlı giriş sağlar.
2. Senaryo/karşı-hipotez üretme. "Bu borç protokolü hangi fiyat hareketinde tasfiye krizine girer?" gibi sorularla YZ senaryo taslakları üretir; bunlar simülasyonla test edilir.
3. Bilinen saldırı kalıplarını hatırlatma. YZ, geçmiş DeFi saldırılarının kalıplarını (oracle manipülasyonu, reentrancy, tasfiye spirali) bir kontrol listesi gibi hatırlatır.
4. Simülasyon planı taslağı. YZ, hangi senaryoların test edileceğine dair bir plan çıkarabilir; ama simülasyonun kendisi araçla (Foundry, Tenderly) yapılır.
Zayıf prompt / Güclü prompt
Zayıf prompt:
Bu DeFi protokolü güvenli mi?
Güçlü prompt:
Rolün: DeFi protokol analisti. Aşağıdaki protokol mekanizmasınıincele. Şu ekonomik saldırı vektörlerini tek tek değerlendir:oracle manipülasyonu (flash loan ile), sandwich/front-running,tasfiye spirali, likidite çekme etkisi. Her vektör için: nasıltetiklenir, hangi koşul gerekir, olası etki. Bunlar SİMÜLASYONLAtest edilecek hipotezlerdir; kesin "güvenli/güvensiz" deme.Gerçek saldırı kodu ÜRETME; yalnızca savunma amaçlı riski tarif et.
Dört kopyalanabilir şablon
1) Mekanizma açıklama:
Bu protokolün fiyatlandırma/likidite mekanizmasını sade dille,adım adım açıkla: bir kullanıcı işlem yaptığında ne oluyor, fiyatnasıl belirleniyor, hangi dış bağımlılıklar var? Anlamadığın veyabelirsiz bıraktığın yeri işaretle.
2) Ekonomik saldırı yüzeyi:
Bu protokolün ekonomik saldırı yüzeyini haritalandır: oracle,likidite, teminat, tasfiye, yönetişim başlıklarında hangivarsayımlar sömürülebilir? Her riski koşuluyla ("şu olursa")yaz. Simülasyonla teyit edilecek hipotez olarak sun.
3) Stres senaryosu:
Şu senaryoları değerlendir: teminat token'ı %50 düşerse,oracle fiyatı anlık %30 saparsa, likiditenin %80'i çekilirseprotokol ne olur? Her senaryonun zincirleme etkisini yaz.Sayısal kesinlik iddia etme; simülasyon gerektiğini belirt.
4) Geçmiş saldırı kalıbı eşleştirme:
Bu protokolün tasarımı, bilinen DeFi saldırı kalıplarındanhangilerine benzer koşullar taşıyor (ör. tek-kaynak oracle,flash loan'a açık fiyat)? Benzerlikleri savunma amacıylaişaretle; exploit adımı verme, yalnızca dikkat noktası çıkar.
Üç mini vaka (sayılarla)
Vaka 1 — Oracle riski erken görüldü. Bir ekip yeni bir borç protokolü tasarlıyordu. YZ, mekanizma açıklaması sırasında "fiyat tek bir havuzdan alınıyor, flash loan ile manipüle edilebilir" hipotezini işaretledi. Ekip simülasyonda bunu doğruladı ve TWAP + çoklu kaynağa geçti. Tahmini önlenen kayıp: protokolün tüm kilitli değeri. Ders: YZ bilinen kalıbı hatırlatmada değerli.
Vaka 2 — Özgün açığı YZ kaçırdı. Başka bir protokolde açık, iki mekanizmanın (ödül + tasfiye) etkileşiminden doğan özgün bir ekonomik hataydı. YZ her mekanizmayı tek tek "sorunsuz" buldu; etkileşimi göremedi. İnsan modelleyici ve simülasyon yakaladı. Ders: bileşenler doğru olsa da bütünün ekonomisi YZ'nin kör noktası.
Vaka 3 — Simülasyon planı zaman kazandırdı. Bir analist, 15 farklı stres senaryosunu elle planlamak yerine YZ'ye taslak çıkarttı; sonra Foundry'de çalıştırdı. Planlama 1 günden 2 saate indi; ama sonuçların yorumu ve karar insanındı. Ders: YZ planlar, araç ölçer, insan karar verir.
Simülasyonun vazgeçilmezliği
DeFi'de "düşünerek" güvenlik kanıtlanmaz; simülasyonla test edilir. Bir protokolün ekonomik dayanıklılığı, farklı fiyat, likidite ve saldırı senaryolarının sayısal olarak çalıştırılmasıyla anlaşılır. YZ bu simülasyonların planını çıkarabilir, kodunu taslaklayabilir; ama sonuçları üreten ve yorumlayan, araçlar ve insandır. YZ'nin ürettiği "muhtemelen dayanıklı" ifadesi bir simülasyon sonucu değildir ve öyle sunulamaz.
İpucu: YZ'den bir DeFi riski değerlendirmesi aldığınızda, her hipotezi "bunu hangi simülasyonla test ederim?" sorusuna çevirin. Test edilemeyen bir güvenlik iddiası, DeFi'de bir güvence değildir.
Sık yapılan hatalar
- Ekonomik açığı kod bug'ı gibi taramak. DeFi riskleri çoğunlukla iş mantığındadır.
- YZ'nin "güvenli" demesine güvenip simülasyonu atlamak. Test şart.
- Bileşenleri tek tek doğrulayıp etkileşimi atlamak. Bütünün ekonomisi kritik.
- Oracle'a tek kaynaktan güvenmek. En sık DeFi felaketi.
- MEV/front-running'i göz ardı etmek. Herkese açık mempool gerçeğini unutmak.
- Exploit kodu ürettirmek. Yalnızca savunma amaçlı analiz meşrudur.
Özetle
- DeFi, yüksek değerli ve düşmanca bir alandır; riskler çoğunlukla ekonomik/iş mantığındadır.
- MEV, front-running, sandwich ve oracle manipülasyonu DeFi'ye özgü saldırı sınıflarıdır.
- YZ mekanizma açıklama ve senaryo taslağında güçlü; özgün ekonomik açıkta zayıftır.
- Ekonomik güvenlik düşünerek değil simülasyonla kanıtlanır; YZ planlar, araç ölçer.
- Oracle bağımlılığı DeFi'nin en kırılgan noktasıdır; çoklu kaynak ve TWAP gerekir.
Uygulama görevi
Bir AMM veya borç verme protokolü seçin (dokümantasyonu açık olan). YZ'ye "mekanizma açıklama" ve "ekonomik saldırı yüzeyi" promptlarını uygulayın. YZ'nin ürettiği her risk hipotezi için "bunu hangi simülasyonla test ederdim?" sorusunu yanıtlayın. Sonra o protokolün gerçek denetim raporunu bulup, YZ'nin işaretlediği risklerle gerçek bulguları karşılaştırın: YZ neyi yakaladı, neyi kaçırdı?
Kontrol listesi
- [ ] Riskleri kod + ekonomi olarak iki boyutta ele aldım.
- [ ] MEV/front-running'i değerlendirdim.
- [ ] Oracle bağımlılığını ayrıca inceledim.
- [ ] Bileşenlerin etkileşimini (bütün ekonomiyi) sorguladım.
- [ ] Her hipotezi bir simülasyon planına bağladım.
- [ ] YZ'nin "güvenli" ifadesini simülasyonla değiştirdim.
- [ ] Yalnızca savunma amaçlı analiz yaptım.