Orjinal Başlık: "Açık Kaynakın Topuğundaki Nofx: 2 Ayda 9000 Yıldız ve HackerGate, İç Çekişme, Açık Kaynak Savaşı"
Orjinal Yazar: @wquguru
Bu hikayeye resmen başlamadan önce, bu olaydaki konumumu açıklamam gerekiyor
Ben bir gözlemci ve analistim. Nofx projesinin yükseldiği dönemde, nof1'den ilham alan nof0 projesini geliştirdim. Geliştirme sürecinde, Nofx'in çekirdek üyeleri Tinkle ve Zack ile teknik uygulama ve açık kaynak işbirliği etrafında iletişim kurmuştum.
Açık olması gereken bir nokta: Nofx ekibiyle yalnızca teknik iletişimim oldu, herhangi bir ticari işbirliği ilişkim yoktu; ChainOpera AI (COAI) ekibiyle doğrudan temasım da yoktu. Bu makaleyi yazarken, tarafsız bir tutum benimsemeye çalıştım, tüm analizler ve değerlendirmeler, GitHub kayıtları, sosyal medya paylaşımları, güvenlik raporları gibi genel olarak erişilebilir verilere dayanmaktadır
Olayların zaman çizelgesi:
• Ekim 2025 Sonu: Nofx projesi başlatıldı ve 2 ay gibi kısa bir sürede GitHub'da neredeyse 9000 yıldız aldı
• Kasım 2025: Güvenlik açığı ortaya çıktı, SlowMist güvenlik uyarısı yayınladı (HackerGate)
• Aralık 2025: Açık kaynak lisans anlaşmazlığı patlak verdi (Açık Kaynak Savaşı), aynı zamanda içerideki ekip bölünmesi su yüzüne çıktı (İç Çekişme)
Olaylar toplamda yaklaşık 2 ay sürdü, ancak Web3 açık kaynak hareketindeki çeşitli çatışmaları yoğun şekilde ortaya çıkardı
Bu makaleyi yazma amacı, herhangi bir tarafı desteklemek veya suçlamak değil, aksine:
• Bu Web3 açık kaynak hareketinin tipik bir örneğini eksiksiz bir şekilde belgelemek
• Açık kaynak ruhu ile ticari çıkarlar arasındaki derin çatışmayı tartışmak
• Endüstri geleceği için düzenleme oluşturmada düşünce ve referans sağlamak
Şimdi, bu karmaşık hikayeyi baştan sona düzenlemeye başlayalım
Ekim 2025'in sonlarına doğru, Twitter'da patlayan Nof1 adında bir AI otomatik işlem projesi vardı. Birkaç gün içinde, birden fazla açık kaynak versiyonu - nof0, nofx vb. dahil - binlerce yıldız aldı GitHub üzerinde. Bu projelerden biri olan Nofx, Ekim ayının sonlarında geliştirilmeye başladı ve Aralık ayına gelindiğinde 9000'den fazla yıldız toplamıştı, AI İşlem alanının en çok ilgi gören açık kaynak projelerinden biri haline geldi
Ancak sadece iki ay sonra, bu yıldız proje üçlü bir krize girdi:
Hacker Skandalı: Blokzincir güvenlik şirketi SlowMist, Nofx'un ciddi bir güvenlik açığına sahip olduğunu açıkladı, bu da 1000'den fazla ağ uygulaması örneğinde kullanıcıların borsa API anahtarlarının, özel anahtarlarının, cüzdan adreslerinin tamamen açığa çıkmasına neden oldu. Binance, OKX gibi önde gelen borsalar acil bir şekilde müdahale ederek etkilenen kullanıcılara kimlik bilgilerini değiştirmelerinde yardımcı oldu
Dahili Çekişme: Proje çekirdek üyesi Tinkle, diğer kurucu ortak Zack'i sadece 14 gün katılımda bulunmak ve birkaç satır kod eklemekle suçladı, ancak " %50 hisse ve 500,000 dolar talep etti. Zack ise avukat aracılığıyla resmi yasal belgelerle Tinkle'ı "varlıkları zimmetine geçirmekle, menfaat transferi yapmakla" suçladı ve tarafların her birinin %50 hisseye sahip olduğunu gösteren ortak girişim kayıt belgelerini sundu
Açık Kaynak Skandalı: Nofx, 17 milyon dolarlık finansman alan ChainOpera AI (COAI)'ın AGPL açık kaynak lisansını ihlal ettiğini iddia etti, kodunu açıklamadan ticari ürünlerinde kullandı. COAI ise Nofx'un Kasım 3'te hala MIT lisansını kullandığını, ancak Kasım 4'te AGPL'ye geçtiğini ve ürünlerinin Python ile geliştirildiğini ve Nofx'in Go uygulamasından tamamen farklı olduğunu iddia etti
Bir topluluk tarafından coşkuyla karşılanan açık kaynaklı bir proje, neden sadece iki ay içinde bu kadar karmaşık bir üçlü krize düştü? Bu durumun altında yatan açık kaynak topluluğunu, girişim ekibini ve yatırım ekosistemini hangi sistemik sorunlar ortaya çıkarıyor? Bu fırtınayı derinlemesine analiz etmek için beş temel soruyu inceleyelim
MIT ve AGPL: Tamamen Farklı İki Açık Kaynak Felsefesi
Nofx ve COAI'nin lisans anlaşmazlığını tartışmadan önce, her iki açık kaynak lisansının temel farkını anlamamız gerekiyor:
MIT Lisansı (Massachusetts Institute of Technology lisansı) en esnek açık kaynak lisanslarından biridir. O, şunları sağlar:
• Kodun özgürce kullanılması, değiştirilmesi, dağıtılması
• Ticari amaçlar için kaynak kodunun açıklanmasına gerek yok
• Tek şart: Orijinal yazarın telif hakkı bildirisinin korunması
AGPL v3.0 (GNU Affero Genel Kamu Lisansı) ise en katı açık kaynak lisanslarından biridir. O, şunları gerektirir:
• Bu kodu kullanan herhangi bir proje aynı şekilde açık kaynaklı olmalıdır
• Özellikle, SaaS gibi bir hizmet üzerinden bile olsa, kaynak kodu açıkça yayınlanmalıdır
• Orijinal proje bilgileri açık bir şekilde belirtilmelidir
MIT'den AGPL'ye, bu "son derece esnek"ten "son derece katı"ya 180 derece bir değişimdir. Bu aynı zamanda bu tartışmanın merkezindeki konudur.
Protokol Değişikliği ve Zaman Anlaşmazlığı
Nofx projesinin açık kaynak lisansı MIT'den AGPL'ye değiştirildi ancak belirli değişiklik zamanı anlaşmazlığın odağı haline geldi, bu zaman noktası son derece önemlidir çünkü bu doğrudan ChainOpera (COAI) ekibinin çatal kodunda uyması gereken protokolü belirler.
Tarafların Delilleri Karşılaştırması:
• Nofx ekibi, Lisans Dosyası Değişiklik Zamanını gösteren GitHub commit kayıtlarını sundu
• COAI ekibi ise, kendi kayıtlarına ve gözlemlerine göre, lisans değişikliğinin açıklanma zamanında şüphe olduğunu belirtti
ChainOpera'nın İçerik Hırsızlığı Suçlamaları
Nofx topluluğu, 17 milyon dolarlık fonlama alan, Binance Alpha'da listelenen ChainOpera (COAI) projesinin kodunun Nofx'a çok benzeyen olduğunu keşfetti.
Nofx'ın Suçlamaları:
• COAI'ın kaynağı belirtmeden ve kaynak kodu yayınlamadan Nofx'ın kodunu kullandığı
• O zamanki yürürlükte olan AGPL lisansına göre, COAI'ın şunları yapması gerekmekteydi:
Kodu kaynağından açıkça belirtmek
Değiştirilmiş kaynak kodunu açıklamak
AGPL lisansını aynen uygulamak
COAI'ın Yanıtı:
• Kodun çatal alındığı dönemde, Nofx'ın hala MIT lisansını kullandığını iddia etti
• MIT lisansı ticari kullanımı ve kaynak kodunu açıklama gereksinimi olmadan izin verir
• Protokol değişikliği zamanındaki anlaşmazlık, olayın doğasını belirlemede etkili oldu
Açık Kaynaklı Lisans Anlaşmazlığı: Kim Haklı, Kim Haksız?
Bu anlaşmazlık, Web3 açık kaynak ekosistemindeki derin sorunları ortaya çıkardı:
Protokol Değişikliğinin Geçerlilik Sorunu:
• Geriye Dönük Etkinlik Anlaşmazlığı: Açık kaynak lisansı değişikliği, zaten çatallanmış kodlar için bağlayıcı mıdır?
• Zaman Damgası Belirleme: Protokol değişikliğinin tam zamanı kesin olarak belirlenmesi zordur, taraflar farklı iddialarda bulunmaktadır
• Kanıtın Güvenilirliği: GitHub kayıtları değiştirilebilir, daha yetkili bir üçüncü taraf doğrulaması gerekmektedir• Protokol Değişikliği İleti: MIT, AGPL'ye değiştirildi, bu bilgi ne ölçüde topluluğa iletilmiştir
İş Çıkarları Çatışması:
• COAI büyük miktarda finansman elde etti ve Binance'a listelendi, büyük bir iş değeri sağladı
• Nofx, açık kaynaklı bir proje olarak, ticarileşme yolu belirsiz
• Temel Çatışma: Açık kaynak paylaşma ruhu ile iş çıkarlarını koruma arasında dengeleme zorluğu
Topluluk Görüş Ayrılıkları:
• Nofx'ı destekleyenler, COAI'ın açık kaynak kodunu kâr amacıyla kullandığını ancak topluluğa geri vermediğini iddia ediyorlar
• COAI'ı destekleyenler, MIT lisansının zaten ticari kullanımı izin verdiğini ve protokol değişikliği zamanının tartışmalı olduğunu savunuyorlar
• Tarafsız gözlemciler, zaman anlaşmazlığının anahtar olduğunu ve değerlendirme yapmak için daha güvenilir kanıtlara ihtiyaç duyulduğunu belirtiyorlar
Hukuk ve Teknolojinin Gri Alanı:
• Zincir üstü projelerde açık kaynak lisanslarının yasal etkinliği henüz net değil
• GitHub kayıtlarının değiştirilebilirliği, kanıt olarak güvenilirliğini zayıflatmaktadır
• Web3 endüstrisi olgun bir açık kaynak anlaşmazlık çözüm mekanizmasından yoksundur
Özet: Tartışmalı Bir Suçlama
Şu anda açık olan kanıtlara göre, Nofx'ün COAI'a karşı açık kaynak lisansı ihlali iddialarında birçok şüpheli nokta bulunmaktadır:
1. Zaman Damgası Şüpheli: GitHub kanıtları 4 Kasım tarihinde AGPL'ye değiştirildiğini göstermektedir
2. Teknik Uygulama Farklı: Benzer arayüz adları benzer kod anlamına gelmez
3. Günlük Açıklaması Mantıklı: MIT aşamasına eklenecek olan istatistiksel bir özellik sürekli olarak kaydedilecektir
4. Kendi İhlali Şüphesi: Kullanıcılara eklenen istatistiği bildirmedi, bu durum gizlilik yasasını ihlal edebilir
5. İletişim Süreci Aceleye Getirilmiş: Aynı dakikada e-posta ve açık suçlama gönderildi
Dikkat edilmesi gereken nokta, protokol değişikliği zamanının anlaşmazlığın, olayın doğası üzerinde belirleyici bir etkiye sahip olmasıdır. Eğer Nofx'un iddiası doğruysa, COAI gerçekten AGPL lisansını ihlal etme sorunuyla karşı karşıyadır; ancak eğer COAI'nin iddiası doğruysa, yaptıkları eylem tamamen MIT lisansının hükümlerine uygundur. Bu zaman noktasının doğruluğu, daha yetkili bir üçüncü taraf tarafından doğrulanmaya devam etmektedir
Eğer açık kaynak anlaşmazlığı Nofx ile dış dünya arasındaki bir tartışma ise, iç çekişme ise bu projenin içindeki çatışmaların açıklanmasıdır— bir kurucu ekip arasındaki "katkı" ve "değer" üzerine bir mücadele.
Zaman Çizgisi: Katılımdan Çatışmaya
2025 yılı 10 ay 28 gün: Nofx geliştirmeye başlar
2025 yılı 10 ay 29 gün: Zack projeye katılır (bu sırada proje sadece bir gün önce açık kaynak olmuştur)
2025 yılı Kasım ayı başları: Zack, %50 ortaklık isteğini ortaya koyar, sebebi Amber Group'un ticarileşmeye dahil edilebilmesi
2025 yılı Kasım ayı başları: Tinkle, %50 ortaklığı vermez, kendisinin ekip CEO'su ve CTO olduğunu düşünür, Zack'ın katkısı yetersizdir
2025 yılı 19 Kasım: Zack'ın avukatı (King & Wood Mallesons, Hong Kong ofisi) resmi olarak "Maliyetlere İtiraz Kaydı Saklı Tutularak Tazminatsız" bir teklif mektubu gönderir, Zack'ın elindeki %50 ortaklığı geri satın almak için 500.000 dolarlık ödeme talep eder
2025 yılı Aralık: Çatışma açığa çıkar, taraflar sosyal medyada birbirlerini suçlarlar
Zaman açısından bakıldığında, Zack'ın katılımından avukat mektubunun gönderilmesine kadar geçen süre bir aydan azdır, gerçekten de çok kısadır
Karşıtlık: Tamamen Farklı İki Kanıt
Tinkle'ın Anlatısı:
Zack sadece 14 gün katkıda bulunmuştur
• Birkaç satır kod katkısında bulunmuştur ("gözlemlenebilir")
• Proje zaten açık kaynak olmuş ve binlerce TG (Telegram) grup üyesi olduğunda katılmıştır
• Amber Yatırımını tanıtmak için büyük ortaklık talebinde bulunmuştur
• Reddedildikten sonra projenin Twitter hesabını elinde tutmuştur
• 500.000 doları talep etmek için avukat mektubu göndermiş, şantaj suçlamasıyla karşı karşıyadır
• Zack daha önce Amber stajyeriydi, ancak başarılı olmadan ayrılmıştır
• Sonuç olarak, Amber Yatırımını dahil edememiştir
Zack'ın Karşı Hamlesi:
• APEIRON LABS PTE. LTD.'nin şirket kayıt belgesini sağlayın
• Belge, Tinkle ve Zack'in her birinin %50 hisseye sahip olduğunu gösteriyor
• Bu, Singapur şirket kayıt sisteminin herkes tarafından doğrulanabilir açık bilgisidir
• Avukat mektubu standart "Zarar Vermeyen Çözüm Teklifi" olup ticari hukuk prosedürlerine uygundur
• Ana konu, Tinkle'ın varlıkları gasp ettiğini ve menfaat transferi yaptığını ayrıntılı bir şekilde kaydeden Talep Mektubu'dur
• 500.000 dolar şantaj değil, Zack'in yasal haklarını düşük bir değerle geri alımını sağlamaktadır
• Karşı Soru: Eğer şirket değerliyse, 1 milyon dolarlık bir değerlemeyle %50 hissenin geri alınması çok mantıklı olmaz mıydı? Eğer değersizse, Tinkle neden bunu "fidye" olarak nitelendiriyor?
Temel Çatışma: Katkı nasıl ölçümlenir?
Bu anlaşmazlığın özü, eski bir girişimcilik sorunudur: Teknik Katkı mı yoksa Kaynak İşaretlemesi mi, hangisi daha değerli?
Kod katkısı açısından, Tinkle'ın iddiası belirli bir noktada makul olabilir. GitHub'ın commit kayıtları herkese açıktır, bu nedenle eğer Zack gerçekten çok az miktarda kod gönderdiyse, bu teknik çevrede doğrulanması kolay bir gerçektir. 60 gün süren bir projeye bir kişi katkıda bulunurken, diğer kişi 14 gün katkıda bulunmuşsa, zaman ve kod miktarı açısından gerçekten büyük bir katkı farkı vardır.
Ancak hisse senedi açısından, Zack hukuki belgeleri ortaya koydu. APEIRON LABS PTE. LTD.'nin kayıt bilgileri, tarafların imzaladığı eşit paylaşımlı bir hisse senedi anlaşmasını gösteriyor. Bu şunları ima eder:
1. Tarafların daha önce resmi bir hukuki anlaşmaya vardığı
2. Anlaşmanın Zack'in %50 hissesine sahip olduğunu kabul ettiği
3. Bu sözlü bir taahhüt değil, hükümet kurumunda kayıtlı bir yasal gerçektir
O zaman soru şudur: Tinkle neden bu hisse dağılımını kabul etti?
Amber Bu El Kaç Para Eder?
Ana değişken Amber Group'tur—daha doğru bir ifadeyle, Amber'ın ekosistem ivmesi amber.ac'dir
Zack'in elindeki koz: Amber'ı Nofx'in ticarileşmesine dahil etme yeteneği. Tinkle'ın iddiasına göre, Zack daha önce Amber'da staj yapmıştır (henüz asıl işe alınmamış). Kripto endüstrisinde, önde gelen bir kuruluşun referansı ve fon sağlama kapasitesinin bulunması gerçekten büyük bir değerdir.
Ancak sonuç olarak:
1. Amber resmi olarak Nofx'a yatırım yapmadı
2. Amber resmi açıklaması: Nofx ile "resmi kuluçka, yatırım veya ticari işbirliği yok"
3. Amber, "samimi iletişim" olduğunu kabul ediyor, ancak resmi işbirliğine gitmedi
Bu durumda iki olası açıklama ortaya çıkıyor:
Açıklama A (Tinkle'ı Destekleyen): Zack kaynak yeteneklerini abarttı, hisse senedi karşılığında boş çek ile pay alışverişi yaptı, sonunda taahhütlerini yerine getirmedi, ancak hisseleri teslim etmeyi reddederek avukat mektubu ile tehdit etti.
Açıklama B (Zack'i Destekleyen): Taraflar gerçekten hisse anlaşmasına vardı, Zack Amber'ı içeri çekmeye çalıştı, ancak Tinkle'ın sorunları nedeniyle (muhtemelen "varlıkları zimmete geçirme, çıkar transferi" de dahil olmak üzere) yatırım gerçekleşmedi. Yasal ortak olarak, Zack çıkış talep etme ve tazminat almayı hak ediyor.
Hangi açıklama gerçeğe daha yakın? Bu değerlendirme yapabilmek için daha fazla içerik gerekli.
Hukuk süreci mi, şantaj mı?
Tinkle, sosyal medyada Zack'in avukat mektubunu açıkladı ve bunu "şantaj" olarak adlandırdı. Bu suçlama çok ciddi, çünkü şantaj bir suçtur.
Ancak Zack'in yanıtı hukuk sürecinin profesyonelliğini ortaya koydu:
"Masraflara Karşı Korunma Kaydıyla" (Without Prejudice Save as to Costs), iş anlaşmazlıklarında uzlaşma müzakereleri için kullanılan bir standart hukuk sürecidir. Temel özellikleri şunlardır:
1. Yasal koruma altındadır, dava kanıtı olarak kullanılamaz (dava masraflarıyla ilgili olmadıkça)
2. Amaç, tarafları anlaşma yoluyla çatışmayı çözmeye teşvik etmektir
3. Sunulan uzlaşma koşulları şantaj olarak kabul edilmez
4. Ana belge, Karşı Tarafın Sözleşme İhlali veya Haksız Fiili'ni belirten Talep Mektubudur
Zack'in avukat mektubu 500.000 dolar talep ediyor, ancak bu miktar:
• Zack'in şirkette %50 hisse sahibi olduğu yasal bir gerçeğe dayanıyor
• Şirketin muhafazakar 1 milyon dolarlık bir değerlemeye göre hesaplanmıştır
• Tinkle'ın Zack'in hissesini geri satın alması için rücu fiyatı talep edilmektedir
Hukuki açıdan, bu tamamen yasal bir uzlaşma müzakere stratejisidir. Eğer Tinkle bunun "şantaj" olduğuna inanıyorsa, doğru olan polise başvurmaktır, tweet atmak değil.
Zack'ın "Son Uyarısı" da oldukça güçlüydü: "Eğer gerçekten bunun bir fidye olduğuna inanıyorsanız, hemen polise bildirin. Polise bildirmeye cesaretiniz yoksa, bu saçma oyunu durdurun"
Gizli Yükümlülük: Varlıkların Zimmete Geçirilmesi ve Menfaat Transferi
Bu açık çatışmada dikkate değer bir detay vardı: Zack, mektubun konusunun ayrıntılı bir Talep Mektubu olduğunu belirtti ve mektubun Tinkle'ın "ortaklık varlıklarını zimmete geçirmesi ve yasadışı yöntemlerle komplo kurması" eylemlerini belgelediğini belirtti
Bu Mektubun tam metni açıklanmadı, ancak bu suçlama son derece ciddi. Eğer doğruysa, şunları içerebilir:
1. Şirket fonlarının kişisel amaçlar için zimmete geçirilmesi
2. Yatırım kuruluşlarından kişisel menfaat karşılığında mal alınması
3. Ortaklık şirketine karşı sadakat yükümlülüğünün ihlali
Tinkle, bu suçlamalara doğrudan yanıt vermedi, sadece bu konuda artık konuşmayacağını ve ürünlere odaklanacağını söyledi.
Bu kaçınma tavrı, ironik bir şekilde insanları meraklandırdı: Talep Mektubunda aslında ne yazıyor?
Özet: Çözümsüz Bir Sorun
Kurucu ekip arasındaki hisse anlaşmazlıkları, girişimcilik çevrelerinde yaygındır. Nofx vakası ilgi çekici hale getiren şey, bu tür anlaşmazlıkların tipik çelişkilerini yoğunlaştırmasıdır:
1. Sözlü Taahhüt vs Yazılı Anlaşma: Yazılı bir hisse sözleşmesi olmadan katkılar nasıl belirlenir?
2. Teknik Katkı vs Kaynak Yönlendirme: İki farklı değer nasıl ölçülür?
3. Hayal Kırıklığı Sorumluluğu: Yatırım alma başarısızlığı kimin sorumluluğunda?
4. Hukuki Süreç vs Ahlaki Yargı: Anlaşma müzakeresi şantajlaşma anlamına mı gelir?
Mevcut kanıtlara göre:
• Zack'ın %50 hissesini destekleyen yasal belgeleri var
• Tinkle'ın liderlik konumunu destekleyen kod katkıları kayıtları var
• Her iki tarafın da kendi hikayeleri var, ancak eksik kanıt zincirlerine sahipler
Sonuç olarak, nihai cevap muhtemelen yalnızca mahkeme tarafından verilebilir. Ancak bu vaka, tüm girişim ekiplerine şu uyarıyı veriyor:
• Hisse Dağıtımı Erken ve Yazılı Olmalı, Açık Olmalıdır
• Katkıların Ölçülebilir Olması Gereklidir (kod miktarı, çalışma süresi, kaynak değeri)
• Önemli Kararların Kaydının Tutulması Gereklidir
• Anlaşmazlık Durumunda Hukuki Yolların, Kamuoyu Savaşının Önünde Olmalıdır
Nofx ve COAI arasındaki protokol anlaşmazlığı ve içsel hisse anlaşmazlığı öncesinde, daha ciddi bir kriz sessizce gelişmişti: Güvenlik açığı.
2025 yılının Kasım ayında, blok zincir güvenlik şirketi SlowMist, Nofx projesinde var olan ciddi güvenlik açıklarını ortaya koyan detaylı bir güvenlik analizi raporu yayınladı. Bu, tipik bir "küçük hata" değil, kullanıcıların varlıklarının tamamının çalınmasına yol açabilecek ciddi bir açıktı.
Açık Zafiyet Zaman Çizelgesi: Sıfırdan Kimlik Doğrulamadan Varsayılan Anahtara
2025 yılının Ekim ayı 31'i - Commit 517d0c: Kimlik doğrulamanın Sıfır Noktası
Bu commit'te, Nofx'un kodunda ölümcül bir hata bulunmaktaydı:
• admin_mode varsayılan olarak true olarak ayarlanmıştı
• Ara yazılım tüm isteklere doğrulama olmaksızın izin veriyordu
• /api/exchanges arabirimi tamamen açıktı
Bu ne anlama geliyordu? Bir kişi, yalnızca Nofx'ın dağıtıldığı bir sunucu adresini bildiği sürece, doğrudan/api/exchanges arabirimine erişebilir ve şunları alabilirdi:
• api_key: Kullanıcının borsa API anahtarı
• secret_key: Borsa anahtarı
• hyperliquid_wallet_addr: Hyperliquid cüzdan adresi
• aster_private_key: Aster platformunun özel anahtarı
Bu bilgilere sahip olan bir saldırgan şunları yapabilirdi:
1. Kullanıcının borsa hesabını tamamen kontrol etmek
2. Sahte işlemler gerçekleştirmek (wash trading)
3. Doğrudan varlıkları çekmek
4. Piyasa fiyatlarını manipüle etmek
Bu, Sıfır Korumaya karşı bir açıklama, temel bir güvenlik hatasıdır.
2025 yılının Kasım ayı 5'i - Commit be768d9: Güçlendirilmiş Bir Yanılsama
Güvenlik sorununun farkına varıldığını belki de anlayarak, Nofx ekibi bu commit'te JWT (JSON Web Token) kimlik doğrulama mekanizması ekledi. Yüzeysel olarak bakıldığında, bu bir güvenlik sağlamlaştırması gibi görünüyordu.
Ancak sorun şurada:
1. Varsayılan jwt_secret değiştirilmedi
2. Kullanıcı ortam değişkenini ayarlamadıysa, sistem sert-kodlanmış varsayılan anahtara geri düşecektir
3. /api/exchanges hala tüm duyarlı alanları orijinal JSON formatında geri veriyor
Bu şu anlama gelir:
• Saldırgan varsayılan anahtarı kullanarak JWT belirteci sahtekarlığı yapabilir
• Geçerli bir belirteci aldıktan sonra, tüm anahtarlar hala tamamen açığa çıkarılacaktır
• "Güçlendirme" sürümü gerçekte hala savunmasızdır
Bu, kilide bir kilit takmak gibidir, ancak anahtar kapının altındaki paspasın altında olduğu için herkes tarafından bilinmektedir.
2025 Kasım 13 - Dev Dalı: Devam Eden Riskler
13 Kasım'a gelindiğinde, dev dalındaki kod hala birçok sorunu içermektedir:
• authMiddleware'ın uygulaması hala hatalıdır (api/server.go:1471–1511)
• /api/exchanges hala tam ExchangeConfig'ı doğrudan döndürmektedir (api/server.go:1009–1021)
• Yapılandırma dosyasında admin_mode=true ve varsayılan jwt_secret sert-kodlanmış olarak kalmaktadır
• Ana dal (origin/main) hatta hala sıfır kimlik doğrulama sürümünde 31 Ekim'de takılı kalmıştır
Bu rastlantısal bir dikkatsizlik değil, ancak sistemsel bir güvenlik farkındalığı eksikliğidir.
Keşif ve Yanıt: SlowMist'in Önemli Müdahalesi
İstihbarat Kaynağı: Güvenlik araştırmacısı @Endlessss20, Nofx'in var olan güvenlik açığı hakkında başlangıç istihbaratını SlowMist'e sağladı.
Derinlemesine Analiz: SlowMist güvenlik ekibi, Nofx'in GitHub kodunu kapsamlı bir şekilde inceledi ve yukarıda belirtilen iki temel kimlik doğrulama sorununu tanımladı.
Ağ Genelinde Tarama: Daha da şaşırtıcı olan, SlowMist internet genelinde bir tarama yaptı ve 1000'den fazla halka açık Nofx dağıtım örneği buldu, bunların birçoğu varsayılan veya zayıf yapılandırmayı kullanıyor ve kullanıcı kimlik bilgileri tamamen açığa çıkarılmış durumda.
Bu, teorik bir güvenlik riski değil, gerçekte var olan bir tehdittir.
Acil Koordinasyon: Riskin aciliyeti göz önüne alındığında, SlowMist hemen önde gelen borsalarla iletişime geçti:
• Binance ve OKX güvenlik ekibine istihbarat sağlama
• İki borsa bağımsız olarak çapraz doğrulama yapma
• Elde edilen API anahtarlarını takip ederek etkilenen kullanıcıları belirleme
• Kullanıcıları bilgilendirme ve anahtarlarını döndürmelerine yardımcı olma
• Olası wash trading saldırılarını engelleme
İlerleme Durumu: 17 Kasım 2025 itibarıyla, tüm merkeziyetsiz borsa (CEX) kullanıcılarının açığa çıkan anahtarları işlenmiştir. Ancak bazı Aster ve Hyperliquid kullanıcıları, cüzdanın merkeziyetsiz olması nedeniyle doğrudan ulaşılamadığından, kendi kontrol etmeleri gerekmektedir
Etki Alanı: Sadece bir teknik sorun değil
Bu güvenlik olayının etkisi, teknik yönü aşan bir boyuta sahiptir:
Doğrudan Mağdurlar:
• Otomatik ticaret için Nofx kullanan 1000'den fazla kullanıcı
• Binance, OKX, Hyperliquid gibi birçok platformu etkileme
• Açığa çıkan sadece API anahtarı değil, aynı zamanda özel anahtar ve cüzdan adresini içerir
Olası Zarar:
• Saldırgan borsaya müdahale etmeden önce harekete geçerse, kullanıcıların fonları tamamen çalınabilir
• AI otomatik ticaret sistemlerinin özelliği yüksek frekanslı ve yüksek miktarlıdır, kayıplar oldukça büyük olabilir
Güven Bunalımı:
• Topluluk, Nofx projesine olan güvenini kaybetti
• Açık kaynaklı AI Ticaret ekosistemine yönelik şüpheler oluştu
• Geliştiriciler açık kaynaklı projeleri seçerken daha dikkatli davranacak
Derinlemesine Soruşturma: Neden bu kadar temel bir hata yapıldı?
Nofx'ün güvenlik açığı, karmaşık bir teknik zorluk değil, temel güvenlik prensiplerine aykırılıktır:
1. Kimlik doğrulama mekanizması varsayılan olarak açık olmalı, varsayılan olarak kapalı olmamalıdır
2. Varsayılan anahtar rastgele olmalı, sabit kodlanmamalıdır
3. Hassas veriler şifrelenmeli veya maskelenmeli, düz metin olarak döndürülmemelidir
4. Yapılandırma dosyası güvenlik risklerini açıkça belirtmelidir
Bunlar, her deneyimli geliştiricinin bilmesi gereken prensiplerdir. Peki Nofx neden bu hataları yaptı?
Muhtemel Nedenler:
1. Hızlı Geliştirme Önceliği: AI Trading çılgınlığında, öncü olmak güvenlikten daha önemli
2. Ekip Deneyimi Yetersizliği: Kullanıcı fonlarıyla ilgili güvenlik konusunda deneyim eksikliği olabilir
3. Test Ortamı Üretim Ortamı Olarak Yapılandırıldı: Test kolaylığı için kimlik doğrulamayı devre dışı bırakmış olabilirler ve bu yapılandırma sonuçta üretim ortamına girmiştir
4. Güvenlik Denetimi Eksikliği: Açık kaynaklı projeler genellikle profesyonel güvenlik denetiminden yoksundur
Ancak en temel neden muhtemelen şudur: Açık Kaynak ≠ Güvenlik.
Çoğu insan, açık kaynaklı kodun "milyonlarca göz" tarafından incelendiği ve dolayısıyla daha güvenli olduğunu düşünür. Ancak gerçek şudur:
• Çoğu kullanıcı sadece kullanıcıdır, inceleyici değil
• Sorun bulsalar bile, genellikle sorunu düzeltme yetenekleri veya istekleri olmaz
• Güvenlik denetimi uzmanlık ve zaman gerektirir
• Ticari şirketlerin güvenlik ekibi bulunurken, açık kaynak projeler genellikle bu luksa sahip değildir
Sorumluluk Sınırı: Açık kaynak kod yazarı ne kadar sorumlu olmalı?
Burada tartışmalı bir konu ortaya çıkıyor: Kullanıcılar açık kaynaklı yazılımın bir güvenlik açığı nedeniyle kayıp yaşadığında, açık kaynak kod yazarının sorumluluğu olmalı mı?
Hukuki açıdan, çoğu açık kaynak lisansı (MIT ve AGPL dahil) muafiyet beyanına sahiptir: "Yazılım olduğu gibi sağlanır, açık veya zımni herhangi bir garanti verilmez... Yazar herhangi bir zarardan sorumlu değildir"
Ancak ahlaki açıdan, kodunuzun gerçek parayla yönetiminde kullanılacağını bildiğinizde, daha yüksek bir güvenlik standardına sahip olmalı mısınız?
Nofx vakasının özel olmasının nedeni:
1. Bu bir AI Otomatik Alım Satım sistemi, doğrudan kullanıcı fonlarına dahil
2. Proje 9000'den fazla yıldız aldı, birçok kullanıcıya sahip
3. Zafiyet gizli ileri düzey saldırı değil, temel korumanın eksikliği
4. Sorun haftalarca var oldu ve bu süre zarfında yeni kullanıcılar devreye girdi
Sektörel İkinci Düşünce: AI Trading'in Özel Riskleri
Nofx'nin Güvenlik Krizi, AI Ticareti alanındaki özel riskleri ortaya çıkardı:
Otomatikleşmenin İkilemi:
• AI Ticaret sistemleri 7x24 otomatik çalışacak şekilde tasarlanmıştır
• Bir kez ele geçirildiğinde, saldırgan hızla büyük miktarda işlem gerçekleştirebilir
• Kullanıcılar varlıklarının transfer edildiğini saatler sonra fark edebilir
Açık Kaynak ve Güvenlik Çatışması:
• Açık kaynak, topluluğun iyileştirmesine ve denetlemesine yardımcı olur
• Ancak aynı zamanda saldırganların zayıflıkları daha kolay bulmasına olanak tanır
• Güvenlik düzeltmesi tamamlanmadan önce zayıflık zaten kamuoyuna açıklanmış olabilir
Kullanıcı Eğitiminin Eksikliği:
• Birçok kullanıcı AI Ticaret sistemlerini nasıl kuracaklarını anlamıyor
• Varsayılan yapılandırmayı doğrudan kullanıyorlar ve anahtarları değiştirmeleri gerektiğini bilmiyorlar
• Temel güvenlik önlemleri almadan hizmeti genel ağda açık bırakıyorlar
SlowMist'in Önemi
Bu olayda, SlowMist'in adımları övgüye değer:
1. Hızlı Yanıt: İstihbarat aldıktan hemen sonra derinlemesine analiz
2. Proaktif Tarama: Kullanıcı raporu beklemeksizin etkilenen örnekleri aktif olarak bulma
3. Endüstri İşbirliği: Borsalarla sıkı işbirliği yapma, kendi başına hareket etme
4. Açık Bildirim: Acil durumları ele aldıktan sonra detaylı rapor yayınlama, toplumu eğitme
5. Net Pozisyon: Bu eleştiri değil, riskin azaltılması vurgulanıyor
Bu Sorumlu Açıklama mekanizması, endüstri güvenliğinin temelidir
Özet: Açık Kaynak Her Zaman Güvenli Değildir
Nofx'in güvenlik açığı olayı bize şunları öğretir:
1. Açık Kaynak Projeleri Güvenlik Denetimine İhtiyaç Duyar: Hızlı iterasyonlu bir proje olsa bile, güvenlik kontrolünü atlamamak gerekir
2. Varsayılan Yapılandırma Güvenliği Öncelikli Tutmalıdır: Gelişmeyi kolaylaştırmak ve siber saldırıyı kolaylaştırmak genellikle iki yüzü olan bir durumdur
3. Kullanıcı Fonları Özel Muameleye Tabi Tutulmalıdır: Para içeren sistemlerde, güvenlik taviz verilemez bir temeldir
4. Topluluk Güvenli Olay Yanıtı Mekanizması Kurmalıdır: SlowMist'in eylemi iyi bir örnek sağlamaktadır
5. Teknik Yetenek ≠ Güvenlik Farkındalığı: İşlevsel kod yazabilme, güvenli kod yazabildiğiniz anlamına gelmez
Nofx'in çoklu krizinde, genellikle gözden kaçan bir ayrıntı vardır, ancak bu, kripto endüstrisinde genel bir sorunu ortaya çıkarır: Onay Kültürü
Onayın Ortaya Çıkışı: @amber_ac_ tarafından desteklendi
Olay patlak vermeden önce Nofx'in Twitter ana sayfasını ziyaret etseniz, profilinde şöyle bir satır göreceksiniz: Backed by @amber_ac_
Bu ne anlama geliyor? Kripto endüstrisinde,
「backed by」 genellikle şunu ima eder:
• Bu kuruluşun yatırımını almış olmak
• Veya en azından kuluçka desteği almak
• Resmi olarak tanınan bir ilişki olmak
Amber Group, güçlü fonlara ve kaynaklara sahip tanınmış bir kuruluştur. amber.ac ise ekosistem hızlandırıcısıdır. Yenilikçi bir açık kaynak proje için Amber'ın onayını almak demek şunları ifade eder:
1. Güven Onayı: Proje daha güvenilir hale gelir, daha fazla kullanıcı çeker
2. Finansman Kolaylığı: Diğer yatırımcılar daha fazla takip etmeye istekli olabilir
3. Kaynak Desteği: Teknik, pazarlama, hukuk vb. destek alınabilir
4. Topluluk Güveni: Kullanıcılar daha fazla katılım ve katkıda bulunmaya istekli olabilir
Bu, girişimcinin en iyi VC'nin term sheet'ini alması gibi bir şeydir, hatta paranın alınmamasına rağmen, sadece bu onay büyük bir değer sağlayabilir.
Zack'in Oyunu: Ben Amber'ı Getirebilirim
İç çatışmanın arka planına dönersek, Zack'in %50 hisse talebi için önemli bir kozu şudur: Nofx'in ticarileşmesine Amber'ı dahil edebileceğini iddia etmesi.
Tinkle'ın iddiasına göre, Zack daha önce Amber'de stajyerlik yapmıştır. Endüstride, bu tür bir geçmiş belirli bir ağ ve kaynak anlamına gelir. Zack, Tinkle'a, Amber'ın yatırımını veya kuluçka desteğini getirebileceğini taahhüt ederek, değiş tokuş olarak %50 hisse talep etmiştir.
İş mantığı açısından, bu işlem mantıklıdır:
• Eğer Zack, Amber'ın yatırım getirebileceğine inanıyorsa, bu değer 14 günlük kod katkısının çok ötesindedir
• Bir açık kaynak projesi için, önde gelen kurumun desteğini almak, 0'dan 1'e önemli bir sıçramadır
• Bir girişim aşamasındaki %50 hissenin kaynak tavsiye edene tahsisi, örneksiz değildir
Ancak ana soru şudur: Amber sonunda geldi mi?
Amber'ın Açıklaması: Resmi kuluçka, yatırım veya ticari işbirliği yok
2025 Aralık ayında, Nofx'un iç çekişme ve açık kaynak tartışmaları gündemdeyken, amber.ac resmi bir açıklama yayınladı:
「Nofx ile resmi kuluçka, yatırım veya ticari işbirliği yoktur. Endüstri gözlemine dayalı olarak Nofx ile dostane iletişimlerde bulunmuş olabiliriz, ancak bu iletişimler resmi bir işbirliğine yönelik değildir. Tüm resmi işbirliklerimiz resmi web sitemiz aracılığıyla duyurulacaktır.」
Bu açıklama oldukça ince noktalara temas etmektedir:
1. Resmi ilişkiyi reddetme: Yatırım yok, kuluçka yok, ticari işbirliği yok
2. Temas olduğunu kabul etme: 「Dostane iletişimler」, 「Endüstri gözlemi」
3. Prosedürü vurgulama: Resmi işbirlikleri resmi duyurularla yapılacaktır
4. Sınırı çizme: Bu açık bir ayrışmadır
O zaman soru şudur: 「Dostane iletişim」 ve 「backed by」 arasındaki fark nedir?
Destek Silinmesi: Açıklama ile çelişme
Amber'ın açıklamasının yayınlanmasından kısa bir süre sonra, topluluk Nofx'un Twitter açıklamasından sessizce 「Backed by @amber_ac_」 ibaresini sildiğini fark etti.
Bazı internet kullanıcıları sorguladı, Nofx'un sosyal medya yöneticisi şu yanıtı verdi: 「Amber'ın erken desteğine minnettarız, ancak mevcut olaylar ve karşı tarafın isteği üzerine, isteği saygıyla karşılayarak sildik」
Bu yanıt yeni sorunlara yol açtı:
1.「Erken destek」 ne anlama geliyor: Resmi işbirliği olmadığına göre, destek neyi ifade ediyor?
2. Karşı tarafın isteğiyle」 silinmesi: Amber'ın aktif bir şekilde ayrılmasını mı istedi?
3.「Mevcut olaylar」 etkileri: Skandal yüzünden mi silinmesi istendi?
Amber'ın bakış açısından, bu ayrılık gerekliydi:
• Nofx Güvenlik Açığına, Hisse Anlaşmazlığına, Protokol Anlaşmazlığına Düşebilir
• Nofx ile Herhangi Bir İlişki, Amber'ın İtibarına Zarar Verebilir
• Özellikle Eğer Kullanıcılar Nofx Kullanımı Nedeniyle Zarar Görürse, Amber Herhangi Bir Sorumluluk Almak İstememektedir
Nofx Açısından, Bu Durum Çok Sıkıntılıdır:
• Gururla Anılan Destek Aniden Ortadan Kaybolmuştur
• Dış Dünyaya "Hatta Yatırımcı Bile Kaçtı" Etkisi Verilmiştir
• Bu Durum, Topluluk Güvenine Daha da Darbe Vurmuştur
「Ekosistem Hızlandırıcı」 vs 「Resmi Yatırım」: Gri Bölge
amber.ac'nin Konumu "Ekosistem Hızlandırıcı"sıdır, Doğrudan Bir Yatırım Fonu Değildir. Bu Konumlandırmanın Belirsizliği, Sorunun Kaynağıdır.
Ekosistem Hızlandırıcılar Genellikle Sunar:
• Mentor Rehberliği ve Sektör Danışmanlığı
• Topluluk Kaynakları ve Ağ Bağlantıları
• Etkinlik Katılımı ve Marka Tanıtımı
• Ancak Doğrudan Fon Sağlamayabilirler
Resmi Yatırım İlişkileri Şunları İçerir:
• Net Yatırım Tutarı ve Hisse Oranı
• Hukuki Belgeler (Yatırım Anlaşması, Ortaklık Anlaşması)
• Yönetim Kurulu Üyeliği veya Gözlemci Hakları
• Düzenli Finansal ve Operasyonel Raporlama
Nofx ile amber.ac Arasındaki İlişki, Muhtemelen İki Alan Arasında Gri Bölgede Değerlendirilebilir:
• Bazı İletişim ve Rehberlik Deneyimleri Yaşanmış Olabilir (Dostane İletişim)
• Nofx Bu Durumun "destek" oluşturduğunu düşünüyor ve "desteklenen" olarak etiketleyebilir
• amber.ac Bu Durumun "resmi bir işbirliği" oluşturmadığını ve açıkça duyurulmaması gerektiğini düşünüyor olabilir
• Zack Muhtemelen Bu İletişimi Sağlamış Olabilir, Ancak Sonuçta Bu Yatırıma Dönüşmemiştir
Destek Kültürünün Yaygınlaşması: Kripto Endüstrisinin Hastalığı
Nofx-Amber Olayı Sadece Bir Buzdağının Tipleridir. Kripto Endüstrisinde, Destek Kültürü Yaygınlaşmış Durumdadır:
Yaygın Destek Senaryoları:
1. Bir Kurum Baş Yatırımcı Olduğunu Söyler: Aslında Sadece Küçük Bir Miktarla Eşlik Eder
2. Bir Ünlü Desteklediğini Belirtir: Aslında Sadece Bir Retweet Atmıştır
3. Bir Hızlandırıcı Tarafından Kuluçkaya Alındığını Söyler: Aslında Sadece Bir Çalıştay Katılmıştır
4. Bir Borsa İşbirliği: Muhtemelen sadece listeletme başvurusu yapıldı
Desteklenen Gerçek Değer Zinciri:
• Üst Katman: Resmi Yatırım Anlaşması, Belirli Miktar ve Koşullar
• Orta Katman: Hızlandırıcıya Kabul Edilme, Belirli Destek Planı
• Alt Katman: Etkinliğe Katılma, Maruz Kalma Fırsatı Elde Etme
• En Alt Katman: Özel Sohbet, Bazı Tavsiyelerde Bulunma
Sorun şu ki, birçok proje, alt katman ilişkisini üst katmanın bir desteklemesi olarak sunmaya çalışıyor.
Yatırım Kurumlarının Neden Bu Belirsizliği Kabul Ettiği:
1. Etki Alanını Genişletme: Daha fazla proje kendinden bahseder, markayı genişletir
2. Opsiyon Düşüncesi: Önce zayıf bağlantılar kur, gelecekte yatırıma dönüşebilir
3. Kolaylıkla Yardım Etme: Bir iletişim maliyeti düşüktür, ancak projeye büyük bir değer katar
4. Gri Gelir: Bazı kuruluşlar olası bir "danışmanlık ücreti" veya "marka kullanım ücreti" alabilir
Projelerin Neden Buna İlgili Olduğu:
1. Finansman İhtiyacı: Bu destekle daha kolay sonraki finansman turunu alabilir
2. Kullanıcı Güveni: Topluluk, kurumsal destek alan projelere daha istekli güvenir
3. Rekabet Baskısı: Diğer projeler desteklemelerini duyuruyor, kendiniz duyurmazsanız geride kalırsınız
4. Boş Hayal: Kurucular da bu tür onaylara ihtiyaç duyar
Düşünce: Desteklemenin Sorumluluk Sınırı Nerede?
Nofx-Amber olayı derin bir soruyu gündeme getirdi: Bir kurumun adı bir destekleme için kullanıldığında, ne kadar sorumluluk almalıdır?
Eğer Amber Gerçekten Nofx'a Yatırım Yaptıysa:
• Hissedar olarak, denetleme ve yönetim sorumluluğu vardır
• Proje ciddi problemlerle karşılaşırsa, yatırımcıların müdahale etmesi gerekebilir
• Kullanıcılar zarar görürse, yatırımcılar belirli bir ahlaki sorumluluk taşıyabilir
Açık Kaynakın İdeal Amacı:
• Kod Paylaşımı, İşbirliğini Teşvik Etmek
• Devlerin Omuzlarında Durarak, Tekerlek Yeniden Keşfini Önlemek
• Topluluk Eksenli, Ortak Akıl
Ticarileşmenin Gerçekliği:
• Ticari Çıkarları Koruma İhtiyacı
• Rakiplerin "Freeride" Yapmasını Engelleme
• Gelir Elde Etme Yolları Arayışı
MIT Lisansı, açık kaynağın idealizmini temsil eder: İstediğin gibi kullan, sadece kaynağı belirt. Bu cömertlik, birçok geliştiricinin ve topluluğun dikkatini çekti ve Nofx'ın hızla 9000'den fazla yıldıza ulaşmasını sağladı.
Ancak Nofx, 1700 milyon dolarlık bir finansman alan COAI gibi bir projenin kodlarını kullandığını gördüğünde fikrini değiştirdi. AGPL Lisansı, açık kaynak dünyasındaki en katı "duvar" olarak bilinir: Kodumu kullandın mı? O zaman sen de açık kaynak yapmak zorundasın ve kodu kapalı kaynak ticari amaçla kullanamazsın.
Nofx'ın Bakış Açısından, bu değişikliğin mantıklı nedenleri vardı:
• Lisans Seçme Özgürlüğü: Açık kaynaklı yazarlar, projenin gelişimi sırasında lisansı yeniden değerlendirme hakkına sahiptir, AGPL kendisi yasal ve yaygın bir açık kaynak lisansıdır
• Eşitsiz Faydalar: Kodlarının finanse edilen büyük ticari projeler tarafından geniş çapta kullanıldığını fark ettiklerinde, küçük açık kaynaklı ekipler katkılarının karşılığını alamama hissine kapılır
• Ekosistem Koruma: AGPL'nin "bulaşıcı" özelliği, açık kaynak kodunun "kendine mülk edinilmesini" engellemeyi amaçlar, açık kaynak ekosisteminin sürdürülebilirliğini korur
• Güçsüz Konumda Olma: 1700 milyon dolarlık finansmana sahip rakip karşısında, açık kaynak projeler kaynak, yasal, pazar vb. alanlarda açıkça dezavantajlı durumda
Bu tür bir değişiklik kendisi başlı başına sorun teşkil etmez—açık kaynaklı yazarların lisansı seçme hakkı vardır. Ancak objektif olarak mevcut olan sorunlar şunlardır:
1. Topluluğa Bildirim Yapılmamıştır: Lisans değişikliği topluluğa duyurulmamıştır, zaten MIT sürümünü kullanan geliştiriciler haberdar olmayabilir
2. Geriye Dönük Uygulama: 4 Kasım'da yapılan lisans değişikliği ile 3 Kasım'da gerçekleşen eylemler yargılanabilir hale gelir
3. Seçmeli İcraat: Neden COAI'ı suçluyoruz, başka MIT sürümünü kullanan projeleri neden eleştirmiyoruz?
4. Gizli Veri Toplama: MIT aşamasında Google Analytics'e yerleştirilmiş, kullanıcı verileri toplanmış ancak bilgilendirilmemiş
Bir başka açıdan, Nofx'ün bazı uygulamalarının arka planı:
• Niyetin Korunması: Protokol değişikliğinin temel amacı muhtemelen topluluk katkıdaşlarının çıkarlarını korumaktır, belirli bir rakip hedef almak değil
• Kapasite Kısıtlaması: Küçük bir ekip olarak, proje hızlı bir şekilde büyürken toplulukla iletişimde standart süreci ihmal etmiş olabilir
• Teknik Gereklilik: Google Analytics muhtemelen kullanıcı davranışını anlamak, sorunları tespit etmek, ürünü iyileştirmek amacıyla kötü niyetli veri toplamak yerine kullanılmış olabilir
• Kaynak Baskısı: Zengin finansal kaynaklara sahip ticari rekabet karşısında, açık kaynaklı projeler gerçekten yasal ve pazar kaynakları bakımından eşit değerde değillerdir
Ancak, bu arka planı anlamak bile, uygulama şekli sorunu hala mevcuttur. Bu artık sadece açık kaynak ruhunu savunma meselesi değil, aynı zamanda kendi haklarını koruma ve açık kaynak ekosistemi güvenini sürdürme arasında nasıl bir denge bulunacağı meselesidir.
Açık Kaynağın Yabancılaşması şu şekilde ortaya çıkar:
• Araçlaştırma: Açık kaynak, kullanıcı ve ilgi çekme aracı haline gelir, asıl amaç değil
• Silahlaştırma: Açık kaynak lisansı, rakibe karşı bir silah haline gelir, işbirliğinin temeli değil
• Tek Yönlülük: Başkalarını açık kaynak olmaya zorlarken, kendilerinin kuralları istedikleri gibi değiştirebilir
Bu tür bir değerlendirme dikkatlice yapılmalıdır. Nofx ekibinin iç karar sürecini ve gerçek motivasyonunu dışarıdan tam olarak anlamak zordur. Açık kaynak lisansı değişikliği kendisi yasal bir hak olsa da, sorunun anahtarı şunlardır:
1. Uygulama Şekli: Nasıl değişiklik yapıldı, nasıl bildirildi, var olan kullanıcılar nasıl ele alındı
2. Şeffaflık: Karar süreci açık mı, sebepler yeterince açıklandı mı
3. Tutarlılık: Benzer durumlara herkes için aynı tutum sergilendi mi
Bu vaka, daha çok tüm Web3 açık kaynak ekosisteminin olgun bir standarttan yoksun sistemsel bir sorununu açığa çıkarmaktadır, sadece tek bir tarafın kötü niyetli davranışı değil.
Her İki Tarafın da Mantıklı Talepleri Var:
• Nofx'in Talebi: Açık kaynak katkıları, ticari bir projenin bedelsiz olarak kullanmaması gerektiğini ve hak ettiği tanınmayı ve karşılığı alması gerektiğini savunuyor
• COAI'nin Talebi: MIT Lisansı altında yasal olarak kullanılan kodun, daha sonradan AGPL yükümlülüklerini kabul etmesinin talep edilmemesi gerektiğini belirtiyor
• Sektörün Karşılaştığı Sorun: Açık kaynağın paylaşımını teşvik etme ile yaratıcıları koruma arasında bir denge mekanizması oluşturmak
Bu tür yabancılaştırıcı eylemler, açık kaynak ekosisteminin güven dayanaklarını sarsıyor. Bir geliştirici, bir MIT projesinin beklenmedik bir şekilde AGPL'ye dönüşüp geriye dönük uygulanıp uygulanmayacağından emin olmadığında, açık kaynak kodunu kullanmaya cesaret edebilecek mi? Bir açık kaynak yazılımcısı, katkılarının ticarileştirildiğini fark edip hiçbir karşılık alamadığında, açık kaynak çalışmaya devam etmeye istekli olacak mı?
Bu, her iki tarafın da kaybedeceği bir çıkmaz durumudur, gerçekten ihtiyaç duyulan şey ise sektör düzeyinde standartların oluşturulmasıdır
Soru İkinci: Girişim Ekibinin Hukuki Risk Farkındalığı Eksikliği
Tinkle ve Zack'in hisse anlaşmazlığı, kripto girişim ekiplerinin genel olarak yasal uyumluluk konusundaki sorunlarını ortaya koymuştur.
Hisse Dağılımındaki Kargaşa:
• Zack'in %50 hisseye ilişkin yasal belgeleri (APEIRON LABS kaydı) bulunmaktadır
• Tinkle, Zack'in sadece %10-20 hisseye sahip olmayı hak ettiğini düşünüyor (kod katkısına dayalı olarak)
• Bu tür bir algı uçurumu olmamalıdır—hisse dağılımı başlangıçta açıkça belirlenmeli ve yazılı hale getirilmelidir
Karar Alma Kayıtlarının Eksikliği:
• Zack, kendisine %50 hissenin Amber Yatırımı'nı getirme vaadine dayanarak verildiğini iddia ediyor
• Tinkle, Zack'in yeteneklerini abarttığını ve sonunda yatırımın yapılmadığını söylüyor
• Taraflar o dönemdeki anlaşma koşullarını yazılı olarak belgelemedi: Vaat yerine getirilmesi mi yoksa yalnızca çaba gösterilmesi mi hisse verilmesinin?
İletişim Prosedüründeki Kargaşa:
• Zack, avukat mektubu gönderdikten sonra, Tinkle bir ay cevap vermedi
• Tinkle, şantaj ve tehdit iddialarını açıkladığına kadar, Zack zorunlu olarak karşılık vermedi
• Neden önce özel olarak anlaşma yapılmadı, neden hemen kamuoyuna gidildi?
Hukuki Araçların Kötüye Kullanımı:
• Tinkle, Avukat Mektubunu Şantaj Olarak Adlandırdı, Bu Ciddi Bir Suçlamadır
• Zack, Standart Bir İş ve Çözüm Dosyası Sağladı, Bu'nun Yasal Bir Süreç Olduğunu Kanıtladı
Bu tür konular, kripto girişim ekiplerinde oldukça yaygındır:
1. Hızlı Eylem, Standart Prosedürden Daha Önemlidir: "Önce Yap, Sonra Anlat" Kültürü, birçok yasal belgenin eksik olmasına neden olur
2. Teknoloji Odaklı Düşünce: Mühendis Kurucular genellikle yasalara ve uyumluluğa önem vermez
3. Merkezsizlik Yanılsaması: Kripto dünyasında geleneksel hukuku atlayabileceğini düşünme
4. Maliyet Düşünülmesi: Erken aşamadaki projeler genellikle profesyonel bir avukatı işe alacak maddi imkana sahip değildir
Ancak proje büyüdüğünde veya anlaşmazlık çıktığında, bu erken dönemdeki "atlamalar" büyük bir risk haline gelebilir.
Ne Yapılmalı:
• Kurucu Ekip, İlk Günden İtibaren Yazılı Kurucu Anlaşmasına Sahip Olmalıdır
• Herkesin Katkı Türünü, Hisse Senedi Dağılımını, Vesting Programını Açıkça Belirtin
• Önemli Kararların Yazılı Kayıtlarını Saklayın (E-posta, İmzalı Belge)
• Şirket Yapısını ve Uyumluluğu Düzenli Olarak İnceletmek İçin Profesyonel Bir Avukattan Yardım Alın
• Anlaşmazlık Durumunda, Önce Yasal Yollarla Başvurun, Kamuoyu Savaşına Değil
Çözüm Üç: Teknoloji Yetenekleri ile Güvenlik Farkındalığı Arasındaki Ciddi Uçurum
Nofx'in Güvenlik Açığı, acı bir gerçeği ortaya çıkardı: Kripto Endüstrisinde, Teknoloji Yeteneği ile Güvenlik Farkındalığı Eşit Değildir.
Yetenek Uyum Sorunu:
• Nofx, AI Tabanlı Otomatik Ticaret Sistemi geliştirebiliyor, bu ciddi bir teknoloji yeteneği gerektirir
• Ancak aynı zamanda "Sıfır Onay" ve "Varsayılan Anahtar" gibi temel güvenlik hataları yapıyor
• İşlevsel kod yazabilmek, güvenli kod yazabildiği anlamına gelmez
Finansal Yetenek, Teknolojik Yetenek Anlamına Gelmez:
• COAI, 17 milyon dolarlık finansman sağladı, ancak kodlama becerisi sorgulandı
• Nofx, Topluluk Tarafından Yoğun İlgi Gördü, Ancak Güvenlik Açıkları Sık Sık Ortaya Çıktı
• Kripto Endüstrisinde, Hikaye Anlatma Yeteneği genellikle Teknolojik Yetenekten Daha Fazla Finansman Almaya Yol Açar
Güvenliğin Kenara İtilmesi:
• Hızlı Geliştirme Baskısı Altında, Güvenlik "Sonra Düşünülür" Bir Şey Olarak Görülür
• İşlevsellik, Güvenlikten Önce Gelir, Canlıya Alma Hızı, Kod Denetiminden Önce Gelir
• Gerçek Zarar Oluşana Kadar, Sorunun Ciddiyeti Fark Edilmez
Açık Kaynak ≠ Güvenlik Yanılgısı:
• Birçok insan açık kaynak kodunun doğal olarak daha güvenli olduğunu düşünür ("binlerce göz")
• Ancak gerçek şu ki, çoğu kullanıcı kodu incelemez, sadece yıldız sayısına bakar
• Güvenlik denetimi uzmanlık ve zaman gerektirir, otomatik olarak gerçekleşmez
Yapay Zeka İşlemciliğinin Özel Riskleri:
• Kullanıcıların gerçek paralarını içerir, kayıplar geri alınamaz
• Otomatik yürütme, saldırı penceresi kısadır, fark edildiğinde genellikle çok geçtir
• 7/24 çalışır, güvenlik sorunlarının etkisi büyütülür
Nofx Olayının Öğretisi:
1. Güvenlik Temel Çizgidir, Seçenek Değil: Kullanıcı fonlarıyla ilgili sistemler, mutlaka profesyonel bir güvenlik denetiminden geçmelidir
2. Varsayılan Yapılandırma Güvenliği Önceliklidir: Kullanıcıların zorlanmasını tercih edin, saldırganların kolaylıkla hissetmesine izin vermeyin
3. Hızlı İterasyon Bahane Değildir: MVP basit olabilir, ancak güvenlik açısından zayıf olmamalıdır
4. Topluluğun Güvenlik Yanıt Mekanizmasına İhtiyacı Vardır: SlowMist gibi bir rol kurumsallaşmalıdır
Soru Dört: Kripto Endüstrisinin Desteğe Dayalı Kültürünün Yaygınlaşması
Nofx-Amber Olayı, kripto endüstrisinin destek kültürünün perdesini kaldırdı
Desteklemeye Dayalı Enflasyon:
• Hemen hemen her proje, "bir şey tarafından desteklendiği" iddiasını yapar
• Ancak bu "destek" kavramının çok farklı anlamları vardır
• Resmi yatırımdan rastgele bir sohbete kadar, her şey "tarafından destekleniyor" olarak paketlenebilir
Belirsizliğin Yaygınlaşması:
• Stratejik İşbirliği: Muhtemelen sadece iş ilişkisidir
• Ekosistem Ortaklığı: Muhtemelen sadece karşılıklı yönlendirme yapmaktır
• Danışman Ekibi: Muhtemelen sadece isim yapmadır
• Yatırım Kuruluşu: Muhtemelen sadece biraz coin almıştır
Bu Kültürün Neden Pazarı Var:
1. Bilgi Asimetrisi: Genel kullanıcılar destek doğruluğunu doğrulamakta zorlanır
2. Sürü Psikolojisi: "Birisi yatırım yaptıysa, o zaman güvenilirdir"
3. Rekabet Baskısı: Başlangıç çizgisinde reklam eksikliği dezavantaj yaratır
4. Düzenleme Boşluğu: Kurumların reklam doğruluğunu denetlemediği ortam
Zararlı Döngü:
• Proje ekibi reklamı abartır → Daha fazla ilgi ve fon elde eder
• Başarılı örnekler görüldükçe, daha fazla proje taklit eder
• Yatırım kuruluşları etki alanı için belirsiz ilişkilere göz yumar
• Proje sorun çıkardığında, kuruluş ilişkisini hemen reddeder
• Kullanıcılar ve sektör zarar görür
Döngüyü Nasıl Kırarız:
1. Yatırım Kuruluşları: Resmi yatırım portföyü listesi oluşturur, yatırım miktarını ve tarihini açıkça belirtir
2. Proje Ekibi: Doğrulanabilir resmi ilişkileri yalnızca tanıtır, kanıt belgeleri sunar
3. Medya ve KOL: Reklam doğruluğunu doğrular ve tekrar haber yapar
4. Kullanıcılar: Doğrulama yapmayı öğrenir, reklamlara körü körüne inanmaz
5. Düzenleme: Sahte reklamlara ceza uygular (bazı yargı yetkilerinde başlanmış durumda)
Soru Beş: Topluluk Yönetişim Mekanizmasının Eksikliği
Nofx'un üçlü krizini bir araya getirerek, en temel sorun şudur: Açık kaynak topluluğu etkili bir yönetişim mekanizmasına sahip değil
Protokol Anlaşmazlığına Arabuluculuk Mekanizması Yok:
• Nofx ve COAI arasındaki anlaşmazlık, her iki tarafın da iddiaları üzerine sürüyor
• Kimin haklı olduğunu belirlemede tanınmış tarafsız bir üçüncü taraf yok
• Sadece kamuoyuna ve yasalara güvenmek zorunda kalınıyor, ilki adil değil, ikincisi ise maliyetli
Güvenlik Konularında Standart Bir Süreç Yok:
• SlowMist'in zamanında yanıtı istisnaidir, genel bir uygulama değildir
• Çoğu açık kaynak proje için güvenlik yanıt ekibi bulunmamaktadır
• Güvenlik açıkları, kullanıcı bildirimleri ve acil düzeltmelerin hepsi standartlara sahip değildir
Ortaklık Anlaşmazlıklarına Başvurulacak Yer Yoktur:
• Tinkle ve Zack'in anlaşmazlığı yalnızca yasalara veya kamuoyuna başvurarak çözülebilir
• Açık kaynak topluluğunda anlaşmazlık çözüm mekanizması bulunmamaktadır
• DAO yönetişimi uzun süredir gündemdedir, ancak pratikte çok az uygulanmıştır
Topluluk Katılımının Teşvik Eksikliği:
• Güvenlik Denetimi, Kod İncelemesi büyük zaman gerektirir
• Ancak açık kaynak katkıda bulunanlar genellikle gönüllüdür
• Ticari şirketler tam zamanlı bir ekipten oluşurken, açık kaynak projeleri sevgi ile yürütülür
Mevcut Yönetişim Uygulamalarının Denenmesi:
1.OpenSSF (Açık Kaynak Güvenlik Vakfı): Açık kaynak güvenlik en iyi uygulamalarını teşvik etmek
2.CVE (Ortak Zayıflıklar ve Maruziyetler): Zayıflık numaralandırma ve izleme sistemi
3.Ödül Avcılığı (Bug Bounty): Güvenlik araştırmacılarını ödüllendirme
4.Davranış Kuralları (Code of Conduct): Topluluk davranış kuralları
5.Vakıf Modeli (Foundation Model): Projeyi yönetmek için bir vakıf kurma (örneğin Linux Vakfı)
Ancak bu mekanizmaların kripto açık kaynak alanında uygulanması hala oldukça sınırlıdır.
Açık ve Adil Kullanım için İdealliğin Yanı Sıra Kullanıcı Tarafından Seçilen Yönetişim Mekanizması Şunları İçermelidir:
1. Güvenlik Denetimi Standartları: Denetimi gerekli olan proje türlerinin açıkça belirtilmesi
2. Anlaşmazlık Çözüm Kurulu: Taraflı olmayan üçüncü bir tarafın anlaşmazlıkları ve hak anlaşmazlıkları çözmesi
3. Sorumluluk Bildirim Süreci: Zayıflık tespiti sonrası nasıl bildirileceği, nasıl düzeltileceği, nasıl duyurulacağı
4. Topluluk Katılımını Teşvik: Katkıda bulunanları kripto tokenler, NFT'ler veya diğer yollarla ödüllendirme
5. Şeffaflık Gereklilikleri: Finansman, katkı, hisse senedi yapısı gibi önemli bilgilerin zorunlu olarak açıklanması
Köklü Sorunun Kaynağı: Hız ve Kalite Dengesi
Bu beş sorunun ortak kökeni, kripto endüstrisinin hızlı takibine olan aşırı isteğidir:
• Hızlı Gelişim: Sıcak fırsatları kapma, hızlı iterasyonlar, ilk hareket avantajı
• Hızlı Finansman: Değerlemeyi yüksek tutarak hızlı finansman sağlama, düzenleme ayrıntılarına önem vermemek
• Hızlı Büyüme: Kullanıcı sayısı, star sayısı, topluluk büyüklüğü metriklerinin yarışması
• Hızlı Likidasyon: Token çıkarma, borsaya listeleme, likidasyon ve çıkış yapma
Bu kültür altında:
• Güvenlik bir yük, hızı yavaşlatır
• Hukuk bir maliyettir, tasarruf edilebilecek bir şeydir
• Yönetişim bir engeldir, karar vermeyi engeller
• Uzun vadeli düşünce bir şakadır, boğa piyasası herkesi beklemeye almaz
Ancak hız her şeyi ezerken, kalite fedakarlık haline gelir. Nofx, 9000 yıldızı elde etmek için iki ay harcadı, aynı şekilde itibarını kaybetmek için de aynı süreyi harcadı.
Hızlı yükselişten üçlü krize düşüşe, Nofx'un hikayesi, Web3 açık kaynak hareketinin bir özeti. Bu, açık kaynak işbirliğinin güçlü yanını sergilerken, aynı zamanda bu modelin gerçekte karşılaştığı çeşitli zorlukları da ortaya koymaktadır.
HackerGate, bize merkezsizleştirmenin güvenlik anlamına gelmediğini hatırlatırken; İç Mücadeleler Kapısı, idealistler arasındaki anlaşmazlıkların dış saldırılardan daha yıkıcı olabileceğini ortaya koymuştur; Açık Kaynak Kapısı ise uzun süredir var olan bir sorunu öne çıkarmıştır: Web3 dünyasında iş değeri arayışında, açık kaynak katkı sağlayıcılarının haklarını nasıl koruyabiliriz?
Özellikle dikkate değer olan nokta, açık kaynak lisansı anlaşmazlıklarında zaman belirleme sorununun henüz netleştirilmemiş olmasıdır. Bu sadece belirli bir durumun doğru veya yanlışlığıyla ilgili değildir, aynı zamanda bütün Web3 açık kaynak ekosisteminin standartlarının kurulmasını da ilgilendirir. Gelecekte, daha güvenilir protokol değişikliği kayıt mekanizmaları ve daha yetkili üçüncü taraf hakem sistemlerinin oluşturulması gerekebilir.
Bu makale, genel bilgilere dayalı olarak derlenmiş bir analizdir ve herhangi bir tarafı destekleme veya reddetme anlamına gelmez. Makaledeki tüm teknik detaylar, zaman çizelgeleri, yasal belgeler gibi bilgiler GitHub, Twitter gibi açık kanallardan doğrulanabilir.
BlockBeats Resmi Topluluğuna Katılın:
Telegram Abonelik Grubu: https://t.me/theblockbeats
Telegram Sohbet Grubu: https://t.me/BlockBeats_App
Twitter Resmi Hesabı: https://twitter.com/BlockBeatsAsia