Taint (İz Analizi) nedir?

Taint (iz analizi), dijital ortamda güvenlikle ilgili yaşanan problemlerin çözülmesinde kullanılan bir yöntemdir.

Bilindiği üzere, dijital dünyada güvenlik tehdidi oluşturabilecek kaynaklar söz konusudur. Dosyalar ya da web siteleri aracılığıyla kişilerin bilgileri çalınarak kullanılabilir. Böyle durumlar karşısında, sorunun yaşandığı web sitesi ya da dosya gönderen adreslerin analiz edilmesi için talepte bulunulur ve taint burada devreye girer.

Bitcoin gibi Harcanmamış İşlem Çıktısı (UTXO) tabanlı ağlarda her işlem, önceki çıktıları girdi olarak harcar ve yeni çıktılar üretir. Bu yapı, bir kripto varlığın kaynağından mevcut adresine kadar olan yolunu izlenebilir hale getirir.

Analiz firmaları, hangi adreslerin aynı kullanıcıya ait olduğunu tahmin etmek için sezgisel kurallar kullanır. Bunların en yaygını, bir işlemde birden fazla girdi kullanıldığında bu girdilerin genellikle aynı cüzdana ait olduğunu varsayan ortak girdi sahipliği sezgisidir. Bir kullanıcının cüzdanı, tek bir çıktı harcamaya yetmediğinde birden fazla küçük girdiyi birleştirir ve bu da adresleri istemsizce ilişkilendirir.

Bu ilişkilendirme, fonların bir adresten diğerine nasıl aktığını gösteren bir harita çıkarır. Taint analizi, bu haritayı bilinen şüpheli kaynaklara bağlayarak çalışır.

Taint (İz Analizi) nasıl çalışır?

Şüpheli olarak görülen site ya da adresler, kaynak kodları üzerinden incelenmeye alınır ve neredeyse tüm kaynak taramadan geçirilir. Kod geçmişinde görülen olağan dışı hareketler yakalanıp, karşılaştırılır ve bunun sonucunda suç tespiti yapılır.

Blokzincirde Taint (İz Analizi)

Blokzincirde “hırsızlık” yaşanması durumunda da taint yöntemi uygulanır. İki adreste de bulunan belirli sayıda Bitcoin olduğunda, adreslerin arasındaki bağlantı analiz edilir ve çalıntı Bitcoin olan adres tespit edilir.

Bir adres ile önceki işlem adresi arasındaki ilişkiyi değerlendirmek için ‘kirlilik oranı’ incelenir. Ortak geçmişlerinde ne kadar kirlilik varsa, iki adres arasındaki bağlantı o kadar güçlü demektir. Bir adresten çok küçük bir Bitcoin parçası alınsa dahi, o adresle aynı derecede kirlilik görülür. Bu bilgiye sahip olanlar, stratejilerini ona göre belirleyerek, yanıltıcı hava yaratabilirler. Bu yüzden doğru sonucu elde etmek ve çalma işlemini gerçekleştiren adresin tespiti için birden çok parametre hesaba katılır.

Kısacası iz analizi, dijital ortamdaki bir suçlunun yakalanması için yapılan araştırma sürecinin ilk adımıdır. Bu şekilde başlayan çalışmalar, olaya özgü yöntemler geliştirilerek çözüme kavuşturulur ve genellikle suçlunun açığa çıkarılmasıyla sonuçlanır.

Taint skoru nasıl hesaplanır?

Taint skoru, bir adresteki bakiyenin yüzde kaçının bilinen şüpheli bir kaynağa dayandığını gösteren bir orandır. Örneğin bir cüzdana gelen fonların %10’u çalıntı bir adresten geliyorsa cüzdan %10 taint oranına sahip kabul edilir.

Hesaplama yöntemi, sonucu doğrudan değiştirir. Bir cüzdana 3 birim çalıntı ve 7 birim yeni üretilmiş varlık gelip birleştiğinde poison ve haircut yöntemleriyle karşılaştırıldığında ortaya iki farklı sonuç çıkar. Poison yöntemi çıktının tamamını, yani 10 birimin tamamını çalıntı sayar. Haircut yöntemi ise çıktıyı %30 oranında kirli olarak işaretler.

Bu fark, taint analizinin neden tek bir sabit sayı üretmediğini gösterir. Aynı işlem, kullanılan yönteme göre çok farklı bir risk skoruna dönüşebilir.

Taint analizinde kullanılan yöntemler nelerdir?

Literatürde üç temel yöntem öne çıkar. Her biri kirli fonu farklı bir mantıkla işler.

Poison yöntemi

Poison yöntemi, bir işlemde herhangi bir girdi kirliyse çıktıların tamamını kirli sayar. Bu yaklaşım girdideki taint oranı ne kadar küçük olursa olsun geçerlidir. Yöntem aşırı katıdır ve binlerce blok sonra milyonlarca adresi kirli hale getirebilir.

Haircut yöntemi

Haircut yöntemi, kirli miktarı toplam girdi içindeki payına göre çıktılara oranlı biçimde dağıtır. Ticari blokzincir analiz araçlarının çoğu bu yöntemi tercih eder çünkü taint zamanla doğal olarak seyrelir. Buna karşılık oransal dağılım, Bitcoin protokolünün hangi girdinin hangi çıktıyı fonladığını belirtmemesi nedeniyle bir varsayıma dayanır.

FIFO yöntemi

İlk Giren İlk Çıkar (FIFO) yöntemi, bir cüzdana giren fonların kronolojik sırayla harcandığını varsayar. Böylece önce gelen kirli fon önce çıkar kabul edilir. Bazı araştırmacılar FIFO’nun Poison ve Haircut’a göre daha isabetli sonuçlar ürettiğini savunur. 

Paribu

Türkiye’nin alanında öncü teknoloji şirketi ve lider kripto para işlem platformu.

 

MOBİL UYGULAMAMIZI İNDİRİN