
Sıfır Saat Teknolojisi'nin Aylık Güvenlik Olayları İncelemesi Başladı! Birden fazla blockchain güvenlik izleme platformuna göre, 2026 Ağustos ayında kripto para sektöründe güvenlik durumu, "saldırı sıklığının yüksek seviyede kalması ve fiyat manipülasyonu ile yönetim açıklarının ana riskler haline gelmesi" özelliğini sergiledi. O ay güvenlik olaylarından kaynaklanan toplam kayıp yaklaşık 215 milyon ABD doları oldu; bunun 173,5 milyon ABD doları haker saldırıları ve sözleşme açıklarına, 41,5 milyon ABD doları ise phishing saldırılarına ait oldu. Protokolle ilgili güvenlik olayları 16'dan fazla gerçekleşti; Ağustos ayı toplam kaybı, Temmuz ayındaki 97 milyon ABD dolarına kıyasla önemli ölçüde artarak, 2026 yılına kadar olan dönemde üçüncü en yüksek kayıp ayı oldu.
Saldırı yöntemleri önemli ölçüde değişti: Fiyat manipülasyonu saldırıları bu ayın en büyük tehdidi haline geldi; tek bir Tectonic olayı yaklaşık 75 milyon dolarlık kayba neden oldu. Aynı zamanda, yönetim açıkları (Term Finance'de 8,5 milyon dolar kayıp), üst düzey bağımlılık bileşenleri açıkları (Cosmos EVM açıkları nedeniyle altı zincirde 5,7 milyon dolar kayıp) gibi çok boyutlu saldırılar eş zamanlı olarak gerçekleşti. Saldırı yolları, akıllı sözleşme kodu açıklarından yönetim yetkilerinin kötüye kullanımı, tahminci fiyat manipülasyonu ve üst düzey bağımlılık bileşenleri açıkları gibi kod dışı saldırı yöntemlerine doğru hızla kayıyor; geleneksel güvenlik denetimleri ve savunma sistemleri yeni zorluklarla karşı karşıya kalıyor.
Hacker saldırıları yönünden
7 adet tipik güvenlik olayı
Cronos zinciri Tectonic protokolü fiyat manipülasyon saldırısı
Zaman: 30 Ağustos
Kayıp miktarı: Yaklaşık 75 milyon dolar
Olay Detayları: Saldırgan, yaklaşık 20 dakika içinde Cronos zincirindeki en büyük kira protokolü Tectonic'un yönetim tokeni TONIC'in fiyatını yaklaşık 100 katına çıkardı ve ardından abartılı değerlemeli tokenleri teminat olarak kullanarak diğer varlıkları kredi aldı. Cronos ağı, zincirin tamamının blok üretimini acil olarak durdurdu; saldırgan, zincirin durdurulmasından önce yalnızca yaklaşık 6 milyon dolarlık miktarı Ethereum'a çapraz zincirle aktardı, kalan yaklaşık 68 milyon dolar ise ilgili adreslerde kaldı. Crypto.com CEO'su, uygulamasının ve borsasının etkilenmediğini doğruladı. Tectonic'un TVL'si yaklaşık 121,7 milyon dolarlık seviyeden yaklaşık 3 milyon dolara düştü.


• Daha Fazla Piyasa Akışı EVM Akış Kuyruğu Saldırısı
Saat: 31 Ağustos
Kayıp miktarı: Yaklaşık 9,3 milyon ABD doları
Olay Detayları: Flow EVM üzerindeki More Markets kredi rezervinden yaklaşık 9,3 milyon dolar çekildi. Saldırgan, Ankr Staked FLOW akışlı质押 token'larını ve Aave V3'ün E-modu (verimlilik modu) özelliğini kullanarak mFlowWFLOW kredi rezervinden yaklaşık 15,5 milyon WFLOW token'ı aşırı kredi çekti. Bu saldırı, Ağustos ayındaki kripto para hırsızlığı kayıplarını 139,7 milyon dola çıkardı.
• Term Finance Yönetim Yetkisi Saldırısı
Zaman: 23 Ağustos
Kayıp tutarı: Yaklaşık 8,5 milyon dolar
Olay Detayları: DeFi sabit faizli kredi protokolü Term Finance’in kuyruğu, yönetim saldırılarına maruz kaldı; saldırgan, yönetim tokenleri üzerindeki çoğunluk oylama hakkını ele geçirdikten sonra Meta Vaults’tan yaklaşık 2.843 ETH (yaklaşık 6,87 milyon ABD doları) ve 1,68 milyon ABD doları USDC çaldı; bu miktar, likidite havuzunda tutulan varlıkların %68’ini oluşturuyor. Olay, akıllı sözleşme kodunda bir hata değil, yönetim yetki eksikliğinden kaynaklandı. Saldırı, Yearn V3 mimarisine dayalı Term Strategy Vaults’a yönelikti; standart Yearn kuyrukları etkilenmedi. Term Labs, tüm Meta Vault kuyruklarını kapattı ve DAO yönetim yetkilerini iptal etti.
• Cosmos EVM modülü açıkları zincirleme saldırı
Süre: 20-25 Ağustos
Kayıp miktarı: Yaklaşık 5,7 milyon ABD doları
Olay Detayları: Cosmos EVM modülündeki bir tamsayı alt sınır aşımı zafiyeti, 20-25 Ağustos tarihleri arasında altı blockchain ağını hedef alan bir saldırgan tarafından istismar edildi. Saldırgan, hesap bakiyelerini maksimum değere düşürdükten sonra bu aşırı bakiyeleri dışarı aktardı. Kayıplar açısından, MANTRA 720,9 milyon token (yaklaşık 3,6 milyon dolar) kaybetti, TAC yaklaşık 3 milyar TAC kaybetti ve KiiChain yaklaşık 148 milyon KII kaybetti. Cosmos Labs, 19 Ağustos'ta bir düzeltme yayınladı, ancak ilk saldırı yaklaşık 20 saat sonra gerçekleşti ve KiiChain gibi projeler, Cosmos Labs'ın etkilenen zincirleri önceden uyardığını iddia etti.
• Moonwell protokolü fiyat manipülasyon saldırısı
Zaman: 27 Ağustos
Kayıp miktarı: Yaklaşık 8,7 milyon dolar
Olay Detayları: Base zincirindeki kredi protokolü Moonwell, yetersiz likiditeye sahip MAMO token fiyatını manipüle ederek aşırı kredi çekimi yapan bir fiyat manipülasyon saldırısına maruz kaldı. Birden fazla güvenlik kurumu, bu kayıp miktarını doğruladı. Birden fazla olay sonrası analiz raporu, saldırının akıllı sözleşme açıklığı olmadan gerçekleştirilebildiğini belirtti—protokol, zayıf spot likiditeden doğrudan teminat değerini fiyatlandırdı.

• Realio Network imza anahtarı sızıntısı saldırısı
Zaman: 25 Ağustos
Kayıp miktarı: Yaklaşık 6,2 milyon ABD doları
Olay Detayları: RWA blok zinciri projesi Realio Network'un web uygulaması realio.fund, bir sızma saldırısına uğradı. Saldırgan, akıllı sözleşme açıklığı yerine platformda saklanan imza anahtarlarının sızdırılması yoluyla saldırıyı gerçekleştirdi. Saldırı, Ethereum, BNB Chain, Algorand, Stellar ve Realio yerel ağı olmak üzere beş blok zinciri üzerinde etkili oldu. Çalınan varlıklardan yaklaşık 113,7 milyon RIO (toplamın %91,4'ü) her zincirdeki rezerv kasa hesaplarından, yaklaşık 10,7 milyon RIO (toplamın %3,27'si) ise kullanıcı cüzdanlarından elde edildi. Saldırıdan sonra Realio, platforma erişimi durdurdu ve müşteri cüzdanlarındaki varlık transferlerini dondurdu. Algorand ve Stellar için çapraz zincir köprüleri süresiz olarak kapatılacaktır. Piyasa likiditesinin yetersizliği nedeniyle saldırgan, çalınan varlıkların yalnızca %3,7'sini nakde çevirdi; büyük bir kısmı hâlâ saldırganın kontrolündeki cüzdanlarda kalmıştır.
• MAYAChain zincirleme güvenlik açıkları saldırısı
Zaman: 18 Ağustos
Kayıp miktarı: Yaklaşık 1,7 milyon dolar
Olay Detayları: Çapraz zincir likidite protokolü MAYAChain, saldırganın altı ilişkili yazılım zafiyetini kullanarak sahte hesap bakiyeleri oluşturması sonucu yaklaşık 20,83 BTC (yaklaşık 1,34 milyon ABD doları) ve diğer varlıkları çaldı. Olay, MAYAChain ağındaki işlem durmasına neden oldu, settlement token CACAO %89'a yakın düştü ve likidite havuzlarının toplam değeri yaklaşık 11 milyon ABD doları azaldı. MAYAChain, 19 Ağustos'ta ağı işlemden kaldırdı.
Rug Pull / Balıkçılık dolandırıcılığı
5 adet tipik güvenlik olayı
(1) 13 Ağustos'ta, 0xa707 ile başlayan adreslerdeki mağdurlar, Arbitrum üzerinde bir korsan e-postasını imzalayarak 549.744 dolarlık USDC kaybına uğradı.
(2) 22 Ağustos'ta, 0x7Ba7 ile başlayan adreslerden biri, kirli transfer kaydından yanlış bir adres kopyalayarak yaklaşık 2 milyon dolar kaybetti.
(3) “Trump Dijital Altın” GOLD Token Rug Pull
Kayıp miktarı: Yaklaşık 8,2 milyon ABD doları (GoPlus tarafından açığa çıkarılan çete kazancı)
Olay Türü: 29 Ağustos'ta, bir dolandırıcı grubu realtrumpcoins.com sitesini ve @realtrumpcoins1 hesabını ele geçirdi, kötü niyetli olarak GOLD token'ını çıkarttı ve Trump tarafından destek aldığını iddia etti. Token'in piyasa değeri bir süre yaklaşık 60 milyon ABD dolarına ulaştı, ardından hızlıca satıldı ve yaklaşık %99 düştü. Zincir üzerindeki verilere göre, ilgili ekip adresi token arzının yaklaşık %82,45'ini kontrol etti ve 15 ilişkili cüzdan, 224,5 milyon GOLD token'ını satarak yaklaşık 330.000 ABD doları elde etti; bu da Rug Pull şüphelerini doğurdu.
(4) Tornado Cash süresi dolan alan adı korsanlık saldırısı
Kayıp miktarı: Yaklaşık 2,3 milyon ABD doları
Olay Türü: 18-20 Ağustos tarihleri arasında ünlü gizlilik karıştırma aracı Tornado Cash'in resmi domaini tornado.cash, süresinin dolması nedeniyle hackerlar tarafından ele geçirildi ve sahte bir phishing sayfası kuruldu. Bir Ethereum kullanıcısı, tarayıcısındaki eski yer imlerini kullanarak eski web sitesine erişti ve 12 saat içinde 1.010 ETH, yaklaşık 2,3 milyon dolarlık piyasa değeriyle, sırayla çalındı. Domain, ABD OFAC tarafından yaptırımlar nedeniyle orijinal geliştirme ekibinin yenilememesi sonrasında başkası tarafından kaydedildi. Ek olarak, zincir üzerindeki veriler başka bir kullanıcının 810 ETH kaybını doğruladı.
(5) Hyperliquid kullanıcıları Google reklamı üzerinden phish saldırılarına maruz kaldı
Kayıp miktarı: Yaklaşık 550.000 ABD doları
Olay Türü: 13 Ağustos'ta, bir Hyperliquid kullanıcısı, Google arama reklamı aracılığıyla sahte bir Hyperliquid sitesine erişmiş ve ardından bir korsan saldırısına uğramıştır; yaklaşık 550.000 USDC, saldırganın kontrolündeki cüzdana aktarılmıştır. Zincir üzerindeki analizler, saldırganın fonların aktarımını üç işlemle tamamladığını göstermektedir. Bu olay, arama motoru reklamları + marka taklit siteleri + cüzdan yetkilendirmesi modelinin korsan saldırıları açısından tekrar bir risk olduğunu ortaya koymuştur.
Özet
2026 yılının Ağustos ayında blockchain güvenliği durumu üç önemli değişiklik gösteriyor: fiyat manipülasyonu en büyük tehdit haline geldi, yönetim açıkları ölçekli kullanım aşamasına girdi ve saldırılar "önceden planlanmış" özellik kazandı.
Bu ay saldırı tekniklerinde yapısal bir dönüşüm yaşandı. Fiyat manipülasyonu saldırıları, geleneksel sözleşmelerdeki açıkları yerine kayıpların ana nedeni haline geldi; saldırganlar, likiditesi düşük olan tokenları fiyat manipülasyonu girişimi olarak kullanarak kod denetimi savunmalarını atladı. Yönetim yetkilerinin kötüye kullanımı, rastlantısal olaylardan sistemik bir risk haline geldi ve yönetim mekanizmalarındaki tasarım eksiklikleri artık saldırganların yeni hedefi haline geldi. Üst akış bağımlılık bileşenlerindeki açıklar, tek bir onarım gecikmesinin birden fazla zincirde zincirleme tepkilere neden olmasına yol açtı ve paylaşılan modül ekosistemindeki “tek bir hata noktası” riskini ortaya çıkardı.
Fishing scam'lar yeni bir evrime doğru ilerliyor: Süresi dolmuş domainlerin ele geçirilmesi, yeni bir saldırı girişi haline geliyor; X hesapları istilasıyle sahte token tanıtımı ölçekli bir şekilde devam ediyor. Saldırganların metodolojisi de yükseliyor—önceden planlanmış düzenlemeler ve düzeltme yarışması taktikleri yeni normal haline geliyor.
Sıfır Saat Teknolojisi Güvenlik Ekibi Önerisi:
• Bireysel: Cüzdan yetkilerini düzenli olarak kontrol edin ve iptal edin; süresi dolmuş domainlerin ele geçirilmesi ve phishing bağlantılarına dikkat edin; sık kullanılan protokollere resmi yer işaretleriyle erişin, arama motorları veya süresi dolmuş domainler aracılığıyla yönlendirilmeyin; yüksek değerli varlıklarınız için riski izole etmek için ayrı cüzdanlar kullanın.
• Proje Sahibi: DAO yönetim önerileri için daha yüksek oy hakkı eşiği ve gecikmeli uygulama mekanizması kurulacaktır; fiyat vericileri için çok kaynaklı doğrulama uygulanacak ve likidite eksikliği olan tokenların fiyat manipülasyonunda kullanılması önlenecektir; üst akış bağımlılık bileşenleri için güvenlik uyarı ve düzeltme yanıtı mekanizması oluşturulacaktır; 7×24 saatlik anormal durum izleme ve kesme mekanizması kurulacaktır.
• Sektör: Yönetim mekanizmalarının güvenlik standartlarını oluşturmaya katkıda bulunmak; fiyat manipülasyonu saldırılarına karşı sektörel düzeyde savunma araştırmalarını güçlendirmek; üst düzey bağımlılık zafiyetleri için hızlı uyarı ve düzeltme senkronizasyon mekanizmaları kurmak; APT tehdit istihbaratı paylaşımını ve siyah liste veritabanını geliştirmek.

