ethmultisig.org: Gnosis Safe’e Karşı Minimalist Alternatif — 120 Satır Solidity, Sıfır Bağımlılık, Immutable — Bybit’in $1.4B Kaybı Sonrası Şeffaflık Argümanı

Kripto tarihinin en yüksek profilli soygunları — Bybit’in Şubat 2025’te $1,4 milyar, WazirX’ın Temmuz 2024’te $230 milyon, Radiant Capital’in Ekim 2024’te $50 milyon kaybı — ortak bir noktaya sahip. Hepsi Gnosis Safe multisig setup’ları üzerinde gerçekleşti. Ama daha ilginci: hiçbirinde Safe’in kendi smart contract’ı doğrudan kırılmadı. Saldırılar, Safe’in etrafındaki karmaşıklıktan geldi — imza UI’ları, frontend’ler, build pipeline’ları ve delegatecall tabanlı upgrade akışları.

Bu bağlamda, Türk açık kaynak geliştirici Emre Sokullu’nun tasarladığı yeni bir proje dikkat çekiyor: ethmultisig.org. Slogan net: “En güvenli Ethereum multisig, en karmaşık olan değildir.”

Ethmultisig, sıfır bağımlılık, tek dosya, açık kaynak bir multisig cüzdanı. Yaklaşık 120 satır Solidity. Proxy yok, modül yok, upgrade yok, admin key yok. Deploy edilen kod, kalıcı olarak deploy edilen kod. MIT lisanslı, GitHub’da açık kaynak.

Bu yazıda projenin felsefesini, Gnosis Safe ile karşılaştırmasını ve son yıllardaki büyük Safe merkezli hack’lerin ethmultisig’in tasarım prensiplerinin neden önemli olduğunu inceleyeceğiz.

Tasarım felsefesi: minimalizm bir güvenlik özelliğidir

Modern yazılım mühendisliğinde “daha çok özellik = daha güçlü ürün” kabul edilir. Ama güvenlik-kritik sistemlerde bu tam tersi. Her ekstra kod satırı, her modül, her upgrade yolu, potansiyel bir saldırı yüzeyi.

Ethmultisig’in dört temel tasarım prensibi:

1. Sıfır bağımlılık. Solidity import’u yok. OpenZeppelin yok. SafeMath yok. Sadece saf Solidity. Bir başka kütüphaneye güvenmek zorunda kalmadan tüm kodun okunması mümkün.

2. ~120 satır kod. Bir geliştirici, bütün cüzdanı bir saatte anlayabilir. Her satır, her modifier, her event tek tek okunup değerlendirilebilir.

3. Immutable (değiştirilemez). Proxy pattern yok. Upgrade yolu yok. Admin key yok. Deploy edildikten sonra hiç kimse (kurucu dahil) contract’ı değiştiremez.

4. Fork edilebilir. Tek bir dosya. MIT lisans. Remix üzerinden veya cüzdanınızdan direkt deploy edilebilir.

Gnosis Safe ile karşılaştırma

Gnosis Safe (şimdi sadece “Safe”), yıllardır Ethereum multisig’in de-facto standardı. İyi denetlendi, savaşta test edildi, geniş bir ekosisteme sahip. Neden alternatif düşünmek gerekiyor?

Trade-off’lar tabloda:

Özellik Safe ethmultisig
Core contract boyutu Binlerce satır, çoklu dosya ~120 satır, tek dosya
Harici import/kütüphane Çoklu internal library, base contract, fallback handler Sıfır
Proxy / upgrade edilebilirlik Proxy pattern; singleton upgrade edilebilir Proxy yok. Immutable.
delegatecall kullanımı Yoğun (fallback handler, modüller, exec) Hiç kullanılmıyor
Modüller / plugin’ler Modül sistemi imza kontrollerini bypass edebilir Modül sistemi yok
Runtime’da owner değiştirme Evet (addOwner, swapOwner, removeOwner) Hayır — owner’lar immutable
Runtime’da threshold değiştirme Evet (changeThreshold) Hayır — deploy’da sabit
Off-chain imza toplama Evet (imzalar off-chain toplanır, tek tx’te submit) Hayır — her owner on-chain onaylıyor
Gas maliyeti Daha düşük (tek batched submit) Daha yüksek (onay başına tx)
UI saldırı yüzeyi Geniş (Safe{Wallet}, Tx Builder, RPC vb.) Minimal (tek HTML dosyası, raw eth çağrıları)
Recovery / social recovery Modüller aracılığıyla mümkün Kapsam dışı — anahtarını kaybedersen paran gider
Tam anlamak için audit maliyeti Günler-haftalar Bir saatten az

Kısaca: Safe özellik ve UX için optimize edilmiş. Ethmultisig denetlenebilirlik ve saldırı yüzeyi minimizasyonu için optimize edilmiş.

Proje sayfası bu trade-off’u net bir cümleyle özetliyor: “Büyük meblağlar tutuyor ve nadiren hareket ettiriyorsanız, daha basit daha güvenlidir.”

Karmaşıklığın ekosisteme maliyeti

Ethmultisig sayfasında altı çizilmesi gereken önemli bir bölüm var: son iki yılın büyük hack’lerinin analizi. Adalet için: bu vakaların hiçbirinde Safe’in contract kodu doğrudan kırılmadı. Kayıplar hep “çevre karmaşıklığından” geldi — imza UI’ları, frontend’ler, delegatecall tabanlı upgrade akışları.

Bybit — ~$1,4 milyar (21 Şubat 2025). ETH cold wallet. Saldırganlar (DPRK’nın Lazarus Group’una atfedildi) Safe{Wallet} frontend altyapısını compromize edip Bybit imzacılarına iyi görünen bir transfer gösterdi. Ama alttaki gerçek işlem, Safe’in implementation’ını saldırgan-kontrollü koda çeviren bir delegatecall’du. İmzacılar gördüklerini onayladı; blockchain başka şeyi yürüttü. O zamana kadar tarihin en büyük kripto soygunu.

WazirX — ~$230 milyon (18 Temmuz 2024). Multi-asset hot wallet. 4-of-6 Safe boşaltıldı. Saldırganlar manipüle edilmiş imza akışıyla, imzacıları gösterilen calldata’dan farklı calldata’yı onaylatmayı başardı. Safe UI’ının gösterdiği ile imzalanan arasındaki farkın yarattığı sosyal mühendislik.

Radiant Capital — ~$50 milyon (16 Ekim 2024). Cross-chain protokol multisig’i. Saldırganlar birden çok imzacının cihazını compromize edip spoof edilmiş Safe transaction UI’sıyla kötü niyetli calldata için geçerli imza aldılar. İmzacılar “işlem normal görünüyordu” dedi.

DMM Bitcoin — ~$305 milyon (31 Mayıs 2024). Exchange wallet. Private-key compromise. Safe-yönetimli cold storage dahildi. Contract bug değil ama sinyal net: en sertleştirilmiş multisig kurulumları bile, imza ortamı karmaşık olduğunda ne onaylandığını gizleyebilir.

Ethmultisig neyi çözüyor?

Bu vakaların ortak sinyali: imzacı sürprizle karşılaşıyor. UI’da gösterilen işlem, blockchain’de yürütülen işlemden farklı. Bu, dört yerde karmaşıklık kaynaklı:

  1. Trust edilen frontend (Safe{Wallet}, tx builder).
  2. delegatecall yoluyla implementation değişikliği.
  3. Modül sistemi tarafından bypass edilebilen imza kontrolleri.
  4. Runtime’da değişebilen threshold ve owner listesi.

Ethmultisig, her birini tasarım gereği ortadan kaldırıyor:

Trust edilen frontend yok. UI, tek bir HTML dosyası — kendinizin hosting yapabileceğiniz veya lokalinize açabileceğiniz. Contract, aynı sayfada listelenmiş. Gizli import yok, uzak build yok.

delegatecall yok. Contract’ta hiç delegatecall kullanılmıyor. Bybit tipi saldırı yapısal olarak imkânsız.

Modül sistemi yok. İmza kontrollerini bypass edebilecek bir katman yok.

Immutable storage layout. Owner’lar ve threshold constructor’da set ediliyor. addOwner yok, swapOwner yok, changeThreshold yok. Compromize edilmiş bir imzacı, sizin altınızdan sessizce anahtarları değiştiremiyor.

Kullanım akışı: karmaşık değil

Ethmultisig deploy edildikten sonra kullanımı da minimal:

1. Deposit. Deploy edilen contract adresine ETH gönderin. receive() fonksiyonu Deposit event yayınlar. Bitti.

2. Propose. Herhangi bir owner, submit(to, value, data) çağırıyor — hedef adres, miktar ve calldata ile. Proposer otomatik onaylıyor.

3. Confirm. Diğer owner’lar confirm(txId) çağırıyor. Confirmations ≥ threshold olana kadar.

4. Execute. Threshold sağlandığında, herhangi bir owner execute(txId) çağırıyor. Cüzdan on-chain call yürütüyor. executed flag’i true’ya dönüyor — replay saldırısı imkânsız.

Bu kadar. Herhangi bir işlem gönderebilen cüzdan (MetaMask, Rainbow, Trust Wallet), ethmultisig’i direkt yönetebilir. Özel bir client’a ihtiyaç yok.

Multi-network destek

Ethmultisig, ana Ethereum ekosisteminin çoğu ağında deploy edilebilir:

  • Ethereum Mainnet
  • Sepolia testnet (varsayılan; test için)
  • Base (Coinbase L2)
  • Optimism
  • Arbitrum One
  • Polygon

Deploy iki yolla mümkün: Remix üzerinden tek tıkla (önerilen) veya doğrudan cüzdan üzerinden (MetaMask).

Trade-off’ları dürüstçe kabul etmek

Ethmultisig, Safe’in her senaryoda yerini almıyor. Trade-off’lar somut:

Gas maliyeti daha yüksek. Safe’in off-chain imza toplaması, ethmultisig’in on-chain confirmation’larına göre gas’ta ucuz. Sık işlem yapan bir DeFi kasası için Safe daha ekonomik.

Recovery yok. Anahtarını kaybedersen fon donuyor. Threshold’dan fazla anahtar hâlâ elinizde olursa, yeni bir cüzdan deploy edip fon aktarabilirsiniz. Ama threshold’un altına düşerseniz, fonlar geri gelmez.

Ekosistem entegrasyonu minimal. Safe, birçok cüzdan ve dApp’in native olarak desteklediği bir standart. Ethmultisig, raw transaction’larla imzalanıyor — farklı bir workflow.

Runtime esneklik yok. Bir owner ayrılıyor mu? Threshold’u değiştirmek mi istiyorsunuz? Yeni bir cüzdan deploy etmek zorundasınız.

Ethmultisig sayfası bu trade-off’u açık bir cümle ile özetliyor: “Büyük meblağ tutan ve nadiren hareket ettiren cüzdanlar için — bir kripto şirketinin uzun vadeli treasury’si, bir DAO’nun main vault’u, bir kişinin uzun vadeli hodl fonu — basitlik daha güvenli.”

Kimin için ideal?

1. Long-term treasury. Bir Türk kripto şirketi, DAO veya proje — nadiren yapılan büyük hareketler için ideal. Yılda 5-10 işlem yapılan, ama her işlemin milyonlarca dolar taşıdığı senaryolar.

2. Family estate / kişisel hodl. Bir kripto zenginlik yönetimi. Örneğin 2 anahtarı sahibi, 2 anahtarı avukat/aile üyeleri — 3-of-5 kurulum. Anahtar kaybına karşı ekstra buffer var, ama modül-tabanlı kompleksitede olmaya gerek yok.

3. Bybit-sonrası paranoyak kurumsal. Milyar dolarlık kayıplardan sonra, birçok kurum “Safe artık yeterli mi?” sorusunu ciddiye alıyor. Ethmultisig, minimalist felsefeye geçmek isteyen kurumlar için doğal alternatif.

4. Open source geliştiriciler. Bir DeFi protokolü, bir açık kaynak proje, bir grant fund yönetimi — şeffaflık gerektiren senaryolar için. Kullanıcılar contract’ı okuyup güvenip güvenmeyeceğini karar verebilir.

Türkiye kripto ekosistemi için pratik anlamı

1. Yerli DAO’lar için ideal treasury. Türk DAO ekosistemi büyüyor. Kurumsal geçmişleri olan protokoller için Safe overkill; ethmultisig gibi minimalist bir cüzdan, hem daha az cognitive overhead hem de daha güvenli.

2. Türk kripto yatırımcıları için “kendi güvenliğini al” yaklaşımı. Türkiye’de büyük miktar kripto tutmak isteyen ama merkezi borsalara (Binance TR, Btcturk) güvenmek istemeyen kullanıcılar için self-custody bir alternatif.

3. Türk açık kaynak topluluğu için örnek. WebBrain’dan sonra Sokullu’nun bu ikinci büyük açık kaynak katkısı, Türk geliştiricilerin küresel açık kaynak ekosistemine daha görünür olarak katılması açısından değerli.

Sonuç: karmaşıklık pahasına çıkan bir tercih

Ethmultisig, bir “Safe alternatifi” olarak değil, farklı bir felsefi tercih olarak konumlanıyor. Safe, özellikler ve kolaylık için optimize etti. Ethmultisig, denetlenebilirlik ve saldırı yüzeyi minimizasyonu için.

Bybit’in $1,4 milyar kaybı, sonraki multi-milyar dolar kayıpları, ekosisteme sordurttu: “Kompleks güvenli mi, basit mi?” Kesin cevap her senaryo için farklı. Ama yüksek meblağlı, nadiren hareket eden, kritik cüzdanlar için ethmultisig’in argümanı güçlü.

Projeyi denemek isteyenler için: ethmultisig.org üzerinden Sepolia’da test cüzdan deploy edilebilir, kod satır satır okunabilir, ve Remix’te build edilip mainnet’e taşınabilir. Kaynak kod GitHub’da — MIT lisanslı, herkese açık, herkese fork edilebilir.

Uyarı: Bu yazı bir güvenlik veya yatırım tavsiyesi değildir. Kendi kripto varlıklarınızı yönetmeden önce contract kodunu bizzat okumak, testnet’te denemek ve kendi durumunuza uygun olup olmadığına karar vermek gereklidir.

Comments

Bir yanıt yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir