Yazan: ZeroTime Tech
Birden fazla blockchain güvenlik izleme platformuna göre, 2026 yılının Temmuz ayında kripto para alanında güvenlik durumu, "saldırganlık yollarının hızla kayması ve çevrimdışı altyapının yeni hedef haline gelmesi" özelliğini sergiledi. O ay güvenlik olaylarından kaynaklanan toplam kayıp yaklaşık 97 milyon ABD doları oldu; bunun 94 milyon doları haker saldırıları ve akıt sözleşmesi açıklıklarıyla ilgili, 3 milyon doları ise phising saldırılarından kaynaklandı. Protokolle ilgili güvenlik olayları 14'ten fazla gerçekleşti, Haziran'daki 67 olaya kıyasla azalma gösterdi ancak tekil kayıp miktarları belirgin şekilde arttı. Temmuz'daki toplam kayıp, Haziran'daki 81,73 milyon ABD dolarına kıyasla yaklaşık %18,7 artış gösterdi; çapraz zincir köprüleri hâlâ en çok etkilenen alan olarak kaldı; AFX Trade, Verus, B² Network gibi birçok saldırı saatler içinde yoğun bir şekilde patlak verdi ve toplamda 35 milyon ABD dolarından fazla kayıp yarattı. Saldırı yolları, akıllı sözleşme kodu açıklıklarından çevrimdışı altyapı istilası, imza anahtarlarının sızdırılması ve yönetim oy verme manipülasyonu gibi kod dışı saldırı yöntemlerine hızla kaymaktadır.
Hacker saldırıları yönünden
Tipik güvenlik olayı 7
Ostium zincir dışı oracle yetki ihlali
Zaman: 15 Temmuz
Kayıp miktarı: Yaklaşık 23,75 milyon ABD doları
Olay Detayları: Arbitrum ekosistemindeki RWA süresiz işlem protokolü Ostium, dış fiyat imza sistemi yetkilerini ele geçiren bir saldırıya uğradı. Saldırgan, BTC/USD fiyat verilerini sahteleyerek BTC fiyatını yaklaşık 5.000 ABD dolarına çıkardı ve döngüsel pozisyon açma-kapatma yoluyla OLP likidite havuzundan yaklaşık 23,75 milyon USDC çaldı. Resmi açıklama, olayın akıllı sözleşme açıklığı veya yönetim çok imzalı cüzdanın ele geçirilmesi olmadığını, dış fiyat imza altyapısının istila edildiğini doğruladı. Olay, kullanıcı marjini etkilenmedi ve protokol 23 Temmuz'da işlemi yeniden başlattı.


AFX İşlem çapraz zincir köprüsü doğrulama anahtarının sızdırılması saldırısı
Zaman: 22 Temmuz
Kayıp miktarı: Yaklaşık 24,15 milyon ABD doları
Olay Detayları: Arbitrum ekosistemindeki merkeziyetsiz süresiz sözleşmeler borsası AFX Trade, işlettiği çapraz zincir köprüsüne saldırdı. Saldırgan, köprünün özel doğrulayıcı imza anahtarını ele geçirdi ve bunu kullanarak çekim yetkisi sağladı. Akıllı sözleşme imzaları doğruladı ve tasarlandığı gibi fonları serbest bıraktı; bu nedenle sözleşmede bir zayıflık yoktur. Yaklaşık 24,15 milyon USDC, Arbitrum'dan Ethereum'a çapraz zincirle aktarıldı ve ortalama 1.937 dolar fiyata 12.467,5 ETH'ye dönüştürüldü; bu tutar tek bir cüzdana birleştirildi. Arbitrum'un yerel köprüsü etkilenmedi. AFX, saldırgana karşı saldırganın çapraz zincir köprüsünü askıya aldı ve fonları geri almak için saldırganı %30 ödül teklifiyle teşvik etti.

BonkDAO yönetim oylaması manipülasyonu ve güvenlik açıkları saldırıları
Zaman: 6 Temmuz
Kayıp miktarı: Yaklaşık 20 milyon ABD doları
Olay Detayları: Saldırgan, Solana Realms yönetim platformunun提案 geçmek için yalnızca %1 oy oranı yeterli olduğu mekanizmasından yararlanarak, yaklaşık 4 milyon dolar harcayarak yeterli sayıda BONK token satın aldı ve zararlı bir提案 sundu ve geçirdi. Saldırgan, 6 Temmuz'da提案 geçtikten sonra BonkDAO kassasından yaklaşık 44,26 milyar BONK (yaklaşık 20 milyon dolar) transfer etti. Tüm süreçte hiçbir akıllı sözleşme hatalı çalışmamıştır; açık, sözleşme kodunda değil, yönetim kuralları tasarımında yer almaktadır. Immunefi, bu olayın 2026 yılında yaşanan en büyük kayıplar olayının tipik bir örneği olduğunu belirtti—paralar akıllı sözleşme hatalarından değil, yönetim oylaması ve kurallar tasarımından kaybedildi.
Bonzo Ödünç Verme Öngörü Sistemi Manipülasyon Saldırısı
Zaman: 11 Temmuz
Kayıp miktarı: Yaklaşık 9,05 milyon ABD doları
Olay Detayları: Hedera ekosisteminin en büyük ödünç verme protokolü Bonzo Lend, bir fiyat verisi sağlayıcı saldırısıyla hedef alındı. Saldırgan, üçüncü taraf bir fiyat verisi sağlayıcısı olan Supra'nın imza doğrulama zafiyetini kullanarak manipüle edilmiş SAUCE token fiyatlarını protokole enjekte etti. Saldırgan, teminat değerini yapay olarak artırarak fiyat verisi düzeltildiği süreye kadar teminat değerinden çok daha fazla varlık ödünç aldı ve yaklaşık 9,05 milyon dolarlık kayıp meydana getirdi. Protokol, tüm faaliyetleri durdurdu; Bonzo Labs ve Bonzo Finance Vakfı, iyileştirme ve düzeltme çalışmalarını koordine ediyor.

Verus - Ethereum çapraz köprüsü ikinci saldırı
Zaman: 23 Temmuz
Kayıp miktarı: Yaklaşık 7,55 milyon ABD doları
Olay Detayları: Verus - Ethereum çapraz zincir köprüsü tekrar saldırıya uğradı ve yaklaşık 7,55 milyon dolar kayıp yaşandı. Bu saldırı, Mayıs'taki saldırıyla aynı sözleşme yolunu ve güvenlik açığı kategorisini kullandı; bu da düzeltilmemiş hataların ve yeniden yatırılan fonların sistemi ikinci bir saldırıya karşı nasıl savunmasız bıraktığını ortaya koydu. Açık, çapraz zincir köprü doğrulama atlatma türüne aitti ve saldırgan, aynı giriş yolunu kullanarak fonları çaldı.

B² Network Çiftleştirme Sözleşmesi Yükseltme İzin Saldırısı
Zaman: 23 Temmuz
Kayıp miktarı: Yaklaşık 3,86 milyon ABD doları
Olay Detayları: BNB Chain üzerindeki B² Network'un staking sözleşmesi yetkileri, saldırganlar tarafından ele geçirildi ve yaklaşık 8.591.000 adet B2 tokeni (yaklaşık 3,86 milyon ABD doları) kaybedildi. Saldırgan, bu tokeneri 5.409 WBNB'ye (yaklaşık 3,11 milyon ABD doları) dönüştürdükten sonra Ethereum'a çapraz zincirle aktardı ve şu anda NEAR Intents aracılığıyla fonları Zcash'e aktarmaktadır. Bu olay, şifreleme teknolojisi değil, ele geçirilmiş anahtarlar ve yetkilerin, büyük kripto para çalıntılarının ana nedeni olduğunu vurgulamaktadır. Takım, staking işlevini askıya aldı ve zincir üzerinde saldırganla iletişime geçerek, en az 10% çalınan fonu 24 saat içinde iade ederse hukuki işlem başlatmayacaklarını bildirdi.
Summer.fi kasa yapılandırma açıkları saldırısı
Zaman: 6 Temmuz
Kayıp miktarı: Yaklaşık 6,04 milyon ABD doları
Olay Detayları: Ethereum DeFi getiri protokolü Summer.fi'nin FleetCommander kasesi saldırıya uğradı. Güvenlik açığı, totalAssets() hesaplanırken, depozito sınırı ayarlanmış, kapatılmaya hazırlanıyor ancak aktif koleksiyondan henüz kaldırılmamış strateji bileşenlerinin hâlâ dahil edilmesinden kaynaklanıyor. Saldırgan, bu hesaplama sapmasını kullanarak varlık biriktirdi ve aşırı getiri çekti. Summer.fi, 2019 yılında MakerDAO kullanıcıları için Oasis.app olarak başlatıldı ve 2026 başlarında AI tabanlı otomatik getiri optimizasyon katmanına dönüştü.
Rug Pull / Balıkçılık dolandırıcılığı
Tipik güvenlik olayı 4 adet
(1) 9 Temmuz'da, 0x8c94 ile başlayan adresin sahibi, Ethereum üzerinde bir balıkçılık token yetkilendirmesi imzalayarak 999.999 dolar değerinde USDT kaybetti.
(2) 24 Temmuz'da, 0x3e1b ile başlayan adreslerdeki mağdurlar, Ethereum üzerindeki balıkçılık çoklu aramalar nedeniyle 340.463 dolar kaybetti.
Zaman çizelgesi:
06:51:47 UTC — Mağduriyet, alphaUSDCDeltaV2 token sözleşmesinde multicall() imzaladı. İçinde sınırsız bir yetki veren approve() gizlendi.
06:52:23 UTC — 36 saniye sonra, 332.787 alphaUSDCDeltaV2 (~$340K) transferFrom yoluyla tükendi.
(3) Sahte SecondFi mobil uygulaması ile yapılan kimlik avı saldırıları
Kayıp miktarı: Yaklaşık 14,2 milyon ABD doları
Olay Türü: 12 Temmuz'da, küresel kripto güvenlik izleme platformu, üç yüksek tehlikeli kripto varlık saldırısını açıkladı. İlk tür, SecondFi'nin sahte mobil uygulamasını hedef alan kandırma saldırısıydı ve geliştiricileri hedef alıyordu. Üç saldırı da 24 saat içinde yoğunlaşarak, geliştiricileri, sıradan bireysel yatırımcıları ve yüksek varlıklı büyük balinaları kapsayarak Web3 ekosisteminin tüm zincirindeki güvenlik zayıflıklarını ortaya çıkardı.
(4) Ledger fiziksel mektup dolandırıcılığı
Kayıp miktarı: Yaklaşık 960.000 ABD doları
Olay Türü: 3-7 Temmuz arasında (yoğunlaşmış), bir dolandırıcılık çetesinin kullanıcıların adreslerine sahte Ledger resmi mektupları göndererek, bu mektuplarda resmi logo, CTO imzası ve post-kuantum kriptografi güvenlik güncellemesi açıklamaları yer alıyor ve kullanıcıları QR kodu tarayarak yüksek kaliteli bir korsan web sitesine yönlendirip kurtarma ifadelerini girmeye zorlayarak cüzdan varlıklarını çalıyor. Queensland polisi, yalnızca 3-7 Temmuz arasında toplam kayıpların 1.47 milyon avustralya dolarını aştığını doğruladı. Polis, Ledger resmi hiçbir zaman mektup veya telefon yoluyla kurtarma ifadelerini istemeyeceğini hatırlattı.
Özet
2026 yılının Temmuz ayı blockchain güvenlik olaylarının temel özellikleri üç anahtar kelimeyle özetlenebilir: saldırı yollarının değişimi, çapraz zincir köprülerinin sürekli zafiyetleri ve yönetim düzeyindeki açıklar.
Saldırı yolları açıkça değişiyor: zincir dışı altyapı istilası, imza anahtarlarının sızdırılması, yönetim oylamasının manipüle edilmesi gibi kod dışı saldırı yöntemlerinin oranı hızla artıyor. AFX Trade olayında saldırgan, yalnızca imza anahtarına erişerek 24,15 milyon dolarlık çekim gerçekleştirdi; Ostium olayı, zincir dışı yetki yönetiminin zincir üzerindeki çoklu imzalı sistemler kadar korumalı olmadığını ortaya koydu; BonkDAO olayı, yönetim oylama mekanizmasının kendisinin bir saldırı girişi olabileceğini gösterdi.
Bu ay, kripto sahtekarlığı alanında yüksek profilli hesapların ele geçirilmesi ve sahte token tanıtımı新模式 ortaya çıkmıştır; marka güvenliği doğrudan sahtekarlık aracına dönüştürülmüş ve yetki temelli phishing, tek seferlik bir sahtekarlıktan kopyalanabilir ve otomatikleştirilmiş para çalma sürecine dönüşmüştür.
Sıfır Saat Teknolojisi Güvenlik Ekibi Önerisi:
- Bireysel: X platformunda aniden ortaya çıkan "resmi" token tanıtımına dikkat edin; bilinmeyen bağlantıları veya imza taleplerini tıklamayın; cüzdan yetkilerini düzenli olarak iptal edin; yüksek değerli varlıklarınızı riski izole etmek için ayrı bir cüzdan kullanın.
- Proje sahibi: Çevrimdışı altyapı erişim yönetimi, çevrimiçi çoklu imzaya eşit güvenlik standartlarına sahip olmalıdır; doğrulayıcı anahtarları çoklu imza + donanım imzalama kullanır; yönetim teklifleri için daha yüksek oy verme eşiği ve zaman kilitlemesi ayarlanır; 7×24 saat izleme ve kesme mekanizması kurulur; denetim, anahtar depolama, erişim ve yönetim kuralları üzerinde tam bir zincir kapsamlı olarak yapılır.
- Sektör: Çok zincirli köprü anahtar yönetimi standartlarını oluşturmak; çevrimdışı altyapı güvenlik denetimlerini standartlaştırmak; APT tehdit bilgisi paylaşımını ve siyah liste veritabanını güçlendirmek; projelerin güvenlik açığı ödüllendirme programları uygulamasını önermek.

