Cüzdan geliştiricileri, güvenlik firmaları ve Ethereum Vakfı'nın Trilyon Dolarlık Güvenlik Girişimi'nden oluşan bir Ethereum Çalışma Grubu, bugün Bybit saldırısı da dahil olmak üzere milyarlarca dolarlık kullanıcı kaybına yol açan yapısal bir kusur olan kör imzalamayı (blind signing) sona erdirmek için tasarlanmış açık bir standardı başlattı. Ethereum Vakfı'nın Trilyon Dolarlık Güvenlik Girişimi, Açık İmzalama (Clear Signing) kayıt defterinin güvenilir derecede tarafsız bir yöneticisi olarak aktif bir rol üstleniyor.

Kripto ve blokzincir uygulamalarındaki büyük istismarlarda, son adım genellikle koddaki bir hata değil, bir kullanıcının bir işlemi onaylamasıdır. İhlali başlatan şey kimlik avı veya bir altyapı zafiyeti olsa bile, son adım genellikle kullanıcının anlamlı bir şekilde anlayamayacağı bir onaydır. Bir işlemi onaylamak, blokzincir üzerindeki varlıklarınıza ne olacağı konusunda kontrol sağlarken son savunma hattı olmalıdır. Bu körü körüne yapıldığında, bu savunma işe yaramaz.
Kullanıcıların ve kurumların Ethereum üzerinde trilyonlarca doları bulan varlıkları depolarken ve bunlarla etkileşime girerken kendilerini rahat hissetmeleri için "Ne Görüyorsan Onu İmzalarsın" (What You See Is What You Sign - WYSIWYS) hedefimiz olmalı ve Açık İmzalama varsayılan hale gelmelidir.
Bugün bir işlemi onaylamak, genellikle insanların okuması için tasarlanmamış bilgilere dayanarak ne yapmak üzere olduğunuzu anlamaya çalışmak anlamına gelir. Daha yüksek riskli durumlarda, özellikle kullandıkları uygulama tehlikeye girmiş olabileceğinden, kullanıcılar ayrıntıları iki kez kontrol etmek için ayrı bir cihaza güvenebilirler. Uygulamada bu bilgiler genellikle doğru olan ancak teknik uzmanlık olmadan yorumlanması zor olan düşük seviyeli, makine tarafından okunabilir formatlarda gösterilir.
İhtiyaç duyulan şey, Ethereum'daki hem mevcut hem de yeni uygulamaların bir işlemin ne yapacağına dair açık, insanlar tarafından okunabilir ve yapılandırılmış açıklamalar sunabilmesi ve böylece cüzdanların bu bilgileri kullanıcılara tutarlı ve güvenilir bir şekilde sunabilmesidir. Bunu başarmak için bu açıklamalar için ortak bir formata (ERC-7730), bunları depolamak ve dağıtmak için bir kayıt defterine, doğru olduklarını doğrulamak için bir yola ve altyapıyı destekleyecek güvenilir derecede tarafsız bir tarafın yanı sıra cüzdanların ve geliştiricilerin bu yaklaşımı benimsemesini kolaylaştıran araçlara ihtiyaç vardır.
Herkes bu sisteme tanımlayıcılar ile katkıda bulunabilir. Bunların doğruluğu bağımsız incelemeler ve onaylar yoluyla doğrulanır ve cüzdanlar hangi kaynaklara güveneceklerine karar verir. Bu tanımlayıcılar doğrudan işlemin içine gömülmek yerine işlemle birlikte sağlandığından, bu yaklaşım hem mevcut hem de yeni uygulamaları desteklemeyi mümkün kılarken, doğruluklarının bağımsız olarak doğrulanmasına da olanak tanır.
Ethereum Vakfı'nın Bir Trilyon Dolarlık Güvenlik Girişimi, ekosistemdeki katkıda bulunanlar tarafından oluşturulan ve sürdürülen araçlarla bu altyapıyı barındırmaya ve gelişimini desteklemeye kararlıdır. Ayrıca, Açık İmzalamayı Ethereum'da varsayılan hale getirmeye yardımcı olmak için clearsigning.org aracılığıyla benimsenmesi teşvik edilmektedir.
Cüzdan geliştiricilerini bu yaklaşımı benimsemeye ve açık, insanlar tarafından okunabilir işlem onayları için destek entegre etmeye teşvik ediyoruz. Uygulama geliştiren geliştiricilerin işlemlerinin ne yaptığına dair doğru açıklamalar sunmaları, güvenlik uzmanlarının ise bunların doğruluğunu incelemeleri ve onaylamaları teşvik edilmektedir. 1TS aracılığıyla finanse edilen Rust ve TypeScript kütüphaneleri de dahil olmak üzere mevcut araçlar hakkındaki bilgiler clearsigning.org adresinde bulunabilir.
Açık İmzalamaya geçerek son savunma hattını güçlendiriyor ve Ethereum ekosistemini daha güvenli, daha erişilebilir ve bir sonraki kullanıcı dalgası ile kurumsal benimseme için daha hazırlıklı hale getiriyoruz.
ERC-7730'u ve erken dönem araç, altyapı ve eğitim çabalarını başlattığı için Ledger'a teşekkür etmek ve hakkını teslim etmek istiyoruz. Bu; araştırma, kütüphane geliştirme, denetimler ve koordinasyon alanlarında katkıların bulunduğu, ZKnox, Sourcify, Cyfrin, Zama, WalletConnect, Fireblocks, Trezor, Keycard, MetaMask, Argot gibi ekipleri ve ekosistemdeki bağımsız katılımcıları içeren, bilinçli olarak çok taraflı bir çabadır.


