
Sıfır Saat Teknoloji'nin Aylık Güvenlik Olayları İncelemesi Başladı! Birden fazla blok zinciri güvenlik izleme platformuna göre, 2026 yılının Temmuz ayında kripto para sektöründe güvenlik durumu, "saldırı yollarının hızla kayması ve çevrimdışı altyapının yeni hedef haline gelmesi" özelliğini sergiledi. O ay güvenlik olaylarından kaynaklanan toplam kayıp yaklaşık 97 milyon ABD doları oldu; bunun 94 milyon doları hacker saldırıları ve akıllı sözleşme açıklıklarıyla ilgili, 3 milyon doları ise phishing saldırılarından kaynaklandı. Protokolle ilgili güvenlik olayları 14'ten fazla gerçekleşti, Haziran ayındaki 67 olaya kıyasla azalma gösterdi ancak tekil kayıp miktarları belirgin şekilde arttı. Temmuz ayındaki toplam kayıp, Haziran ayındaki 81,73 milyon ABD dolarına kıyasla yaklaşık %18,7 oranında yükseldi. Çapraz zincir köprüleri hâlâ en çok etkilenen alan olarak kaldı; AFX Trade, Verus, B² Network gibi birçok saldırı saatler içinde yoğun bir şekilde gerçekleşti ve toplamda 35 milyon ABD dolarından fazla kayıp yarattı. Saldırı yolları, akıllı sözleşme kodu açıklıklarından çevrimdışı altyapı istilalarına, imza anahtarlarının sızmasına ve yönetim oy verme manipülasyonlarına kadar kod dışı saldırı yöntemlerine hızla kaymaktadır.
Hacker saldırıları yönünden
7 adet tipik güvenlik olayı
• Ostium zincir dışı veri kaynağı yetki ihlali
Zaman: 15 Temmuz
Kayıp miktarı: Yaklaşık 23,75 milyon ABD doları
Olay Detayları: Arbitrum ekosistemindeki RWA süresiz işlem protokolü Ostium, dış fiyat imza sistemi yetkilerini ele geçiren bir saldırıya uğradı. Saldırgan, BTC/USD fiyat verilerini sahteleyerek BTC fiyatını yaklaşık 5.000 dolar seviyesine çıkardı ve OLP likidite havuzundan yaklaşık 23,75 milyon USDC çaldı. Resmi açıklama, olayın akıllı sözleşme açıklığı veya yönetim çok imzalı cüzdanının ele geçirilmesi olmadığını, ancak dış fiyat imza altyapısının işgal edildiğini doğruladı. Olay, kullanıcı marjini etkilenmedi ve protokol 23 Temmuz'da işlem yapmaya yeniden başladı.


• AFX Trade çapraz zincir köprüsü doğrulama anahtarının sızdırılması saldırısı
Zaman: 22 Temmuz
Kayıp miktarı: Yaklaşık 24,15 milyon ABD doları
Olay Detayları: Arbitrum ekosistemindeki merkeziyetsiz süresiz sözleşmeler borsası AFX Trade, işlettiği çapraz zincir köprüsüne saldırdı. Saldırgan, köprünün özel doğrulayıcı imza anahtarını ele geçirdi ve bunu kullanarak çekim yetkisi aldı. Akıllı sözleşme imzaları doğruladı ve tasarlandığı gibi fonları serbest bıraktı; bu nedenle sözleşmede bir zayıflık yoktu. Yaklaşık 24,15 milyon USDC, Arbitrum'dan Ethereum'a çapraz zincirle aktarıldı ve yaklaşık 1.937 dolar ortalama fiyatla 12.467,5 ETH'ye dönüştürüldü; bu tutar tek bir cüzdana birleştirildi. Arbitrum'un yerel köprüsü etkilenmedi. AFX, saldırıya uğrayan çapraz zincir köprüsünü durdurdu ve fonların geri alınması için saldırgana %30 ödül teklif etti.

• BonkDAO yönetim oylaması manipülasyonu ve güvenlik açıkları saldırıları
Zaman: 6 Temmuz
Kayıp miktarı: Yaklaşık 20 milyon dolar
Olay Detayları: Saldırgan, Solana Realms yönetim platformunun提案 geçmek için yalnızca %1 oy oranı yeterli olduğu mekanizmasından yararlanarak, yaklaşık 4 milyon dolar harcayarak yeterli sayıda BONK jetonu satın aldı ve zararlı bir提案 sundu ve geçirdi. Saldırgan, 6 Temmuz'da提案 geçtikten sonra BonkDAO kasanından yaklaşık 44,26 milyar BONK (yaklaşık 20 milyon dolar) transfer etti. Tüm süreçte hiçbir akıllı sözleşme hatalı çalışmadı; açıklık, sözleşme kodunda değil, yönetim kuralları tasarımında yer aldı. Immunefi, bu olayın 2026 yılında yaşanan en büyük kayıplar olayının tipik bir örneği olduğunu belirtti—para, sözleşme hatalarından değil, yönetim oylaması ve kurallar tasarımından kaybedildi.
• Bonzo Ödünç Verme Öngörü Sistemi Manipülasyon Saldırısı
Zaman: 11 Temmuz
Kayıp miktarı: Yaklaşık 9,05 milyon ABD doları
Olay Detayları: Hedera ekosisteminin en büyük ödünç verme protokolü Bonzo Lend, bir tahminci manipülasyon saldırısına uğradı. Saldırgan, üçüncü taraf bir tahminci sağlayıcısı olan Supra'nın imza doğrulama zafiyetini kullanarak manipüle edilmiş SAUCE token fiyatlarını protokole enjekte etti. Saldırgan, tahmincinin düzeltmesinden önce teminat değerini yapay olarak yükselterek teminat değerinden çok daha fazla varlık çekti ve yaklaşık 9,05 milyon dolarlık bir kayıp yarattı. Protokol, tüm faaliyetlerini durdurdu; Bonzo Labs ve Bonzo Finance Vakfı, iyileştirme ve düzeltme çalışmalarını koordine ediyor.

• Verus - Ethereum çapraz köprüsü ikinci saldırı
Zaman: 23 Temmuz
Kayıp miktarı: Yaklaşık 7,55 milyon ABD doları
Olay Detayları: Verus - Ethereum çapraz zincir köprüsü tekrar saldırıya uğradı ve yaklaşık 7,55 milyon dolar kayıp yaşandı. Bu saldırı, Mayıs'taki saldırıyla aynı sözleşme yolunu ve güvenlik açığı kategorisini kullandı; bu da düzeltilmemiş hataların ve yeniden yatırılan fonların sistemi ikinci bir saldırıya karşı nasıl savunmasız bıraktığını ortaya koydu. Açık, çapraz zincir köprü doğrulama atlatma türüne aitti ve saldırgan, aynı giriş yolunu kullanarak fonları çaldı.

B² Ağı stake sözleşmesi yükseltme izni saldırısı
Zaman: 23 Temmuz
Kayıp miktarı: Yaklaşık 3,86 milyon ABD doları
Olay Detayları: BNB Chain üzerindeki B² Network'un staking sözleşmesi yetkileri, saldırganlar tarafından ele geçirildi ve yaklaşık 8.591.000 adet B2 tokeni (yaklaşık 3,86 milyon ABD doları) kaybedildi. Saldırgan, bu tokeneri 5.409 adet WBNB'ye (yaklaşık 3,11 milyon ABD doları) dönüştürdükten sonra Ethereum'a çapraz zincirle aktardı ve şu anda NEAR Intents aracılığıyla fonları Zcash'e aktarmaktadır. Bu olay, şifreleme teknolojisi değil, ele geçirilmiş anahtarlar ve yetkilerin hala büyük kripto para hırsızlıklarının ana nedeni olduğunu vurgulamaktadır. Takım, staking işlevini askıya aldı ve zincir üzerinde saldırganla iletişime geçerek, eğer saldırgan 24 saat içinde en az %10 kadar çalınan fonu iade ederse yasal işlem başlatmayacaklarını bildirdi.
• Summer.fi kasa yapılandırma açıklığı saldırısı
Zaman: 6 Temmuz
Kayıp miktarı: Yaklaşık 6,04 milyon ABD doları
Olay Detayları: Ethereum DeFi getiri protokolü Summer.fi'nin FleetCommander kasesi saldırıya uğradı. Güvenlik açıkları, toplamVarlıklar() hesaplanırken, depozito sınırı ayarlanmış, kapatılmak üzere hazırlanmış ancak aktif listeden kaldırılmamış strateji bileşenlerinin hâlâ dahil edilmesinden kaynaklanıyor. Saldırgan, bu hesaplama sapmasını kullanarak varlık biriktirdi ve aşırı getiri çekti. Summer.fi, 2019 yılında MakerDAO kullanıcıları için Oasis.app olarak başlatıldı ve 2026 başlarında AI tabanlı otomatik getiri optimizasyon katmanına dönüştü.
Rug Pull / Balıkçılık dolandırıcılığı
4 adet tipik güvenlik olayı
(1) 9 Temmuz'da, 0x8c94 ile başlayan adresin sahibi, Ethereum üzerinde bir korsan token yetkilendirme belgesi imzalayarak 999.999 dolar değerinde USDT kaybetti.
(2) 24 Temmuz'da, 0x3e1b ile başlayan adreslerdeki mağdurlar, Ethereum üzerindeki balıkçılık telefonu saldırıları nedeniyle 340.463 dolar kaybetti.
Zaman çizelgesi:
06:51:47 UTC — Mağdur, alphaUSDCDeltaV2 token sözleşmesinde multicall() imzaladı. İçinde sınırsız bir yetki veren approve() gizliydi.
06:52:23 UTC — 36 saniye sonra, 332.787 alphaUSDCDeltaV2 (~$340K) transferFrom yoluyla tükendi.
(3) Sahte SecondFi mobil uygulaması ile yapılan kimlik avı saldırıları
Kayıp miktarı: Yaklaşık 14,2 milyon ABD doları
Olay Türü: 12 Temmuz'da, küresel kripto güvenlik izleme platformu, üç yüksek tehlikeli kripto varlık saldırısını açıkladı. İlk tür, SecondFi'nin sahte mobil uygulamasını hedef alan kimlik avı saldırısıydı ve geliştiricileri hedef alıyordu. Üç saldırı da 24 saat içinde yoğun bir şekilde gerçekleşti ve geliştiricileri, sıradan bireysel yatırımcıları ve yüksek varlıklı büyük balinaları kapsayarak Web3 ekosisteminin tüm zincir boyunca güvenlik zayıflıklarını ortaya çıkardı.
(4) Ledger fiziksel mektup phish saldırısı
Kayıp miktarı: Yaklaşık 960.000 ABD doları
Olay Türü: 3-7 Temmuz arasında (yoğunlaşmış), bir dolandırıcılık çetesinin kullanıcıların adreslerine sahte Ledger resmi mektupları göndererek, bu mektuplarda resmi logo, CTO imzası ve post-kuantum kriptografi güvenlik güncellemesi açıklamaları yer alıyor. Kullanıcılar, bu mektuplarda yer alan QR kodu tarayarak yüksek kaliteli bir korsan web sitesine yönlendiriliyor ve burada kurtarma ifadelerini girerek cüzdan varlıklarını kaybediyor. Queensland polisi, yalnızca 3-7 Temmuz arasında toplam 1.47 milyon Avustralya dolarından fazla kayıp bildirildiğini doğruladı. Polis, Ledger resmi kurumunun kurtarma ifadelerini mektup veya telefon yoluyla talep etmediğini hatırlattı.
Özet
2026 yılının Temmuz ayı blok zinciri güvenliği olaylarının temel özellikleri üç anahtar kelimeyle özetlenebilir: saldırı yollarının değişimi, çapraz zincir köprülerinin sürekli zafiyetleri ve yönetim düzeyindeki açıklar.
Saldırı yolları açıkça kayıyor: Zincir dışı altyapı istilası, imza anahtarlarının sızdırılması, yönetim oylamasının manipüle edilmesi gibi kod dışı saldırı yöntemlerinin oranı hızla artıyor. AFX Trade olayında saldırgan, yalnızca imza anahtarını ele geçirerek 24,15 milyon dolarlık çekim gerçekleştirdi; Ostium olayı, zincir dışı yetki yönetiminin zincir üstü çok imzalı sistemler kadar güçlü bir koruma mekanizmasına sahip olmadığını ortaya koydu; BonkDAO olayı, yönetim oylama mekanizmasının kendisinin bir saldırı girişi haline gelebileceğini gösterdi.
Bu ay, korsan saldırıları "yüksek profilli hesapların ele geçirilmesi + sahte token tanıtımı"新模式'ni benimsemiştir; marka güvenliği doğrudan dolandırıcılık aracı haline gelmiş ve yetki temelli phishing, tek seferlik dolandırıcılıktan kopyalanabilir ve otomatikleştirilmiş para çalma süreçlerine dönüşmüştür.
Sıfır Saat Teknolojisi Güvenlik Takımı Önerisi:
• Bireysel Kullanıcılar: X platformunda aniden ortaya çıkan “resmi” token tanıtımına dikkat edin; bilinmeyen bağlantıları veya imza taleplerini tıklamayın; cüzdan yetkilerini düzenli olarak iptal edin; yüksek değerli varlıklarınızı riski izole etmek için ayrı cüzdanlarda saklayın.
• Proje Sahibi: Zincir dışı altyapı erişim yönetimi, zincir üzerindeki çok imzalı sistemle aynı güvenlik standardına sahip olmalıdır; doğrulayıcı anahtarları çok imzalı + donanım imzalama kullanır; yönetim önerileri için daha yüksek oy verme eşiği ve zaman kilitlemesi uygulanır; 7×24 saatlik izleme ve kesme mekanizması kurulur; denetim, anahtar saklama, erişim ve yönetim kuralları tüm zinciri kapsar.
• Sektör: Çok zincirli köprü anahtar yönetimi standartlarını oluşturmak; çevrimdışı altyapı güvenlik denetimlerini standartlaştırmak; APT tehdit bilgisi paylaşımını ve siyah liste veritabanını güçlendirmek; projelerin güvenlik açığı ödüllendirme programları uygulamasını önermek.
