Web3 Ağustos Güvenlik Raporu: 29 Büyük Olay, $68,29M Kayıp

iconMetaEra
Paylaş
AI summary iconÖzet
MetaEra'dan gelen Web3 haberleri, Ağustos 2026'da 29 büyük güvenlik ihlalini gösteriyor ve bu ihlaller 68,29 milyon doların üzerinde kayba neden oluyor. Akıllı sözleşme hataları ve özel anahtar sızıntıları ana nedenler olup, 18 olay sözleşme veya ağ sorunlarıyla ilişkili. 13 Ağustos'ta 25,6 milyon dolarlık bir kayıp, özel anahtar sızıntısından kaynaklandı. 30 Ağustos'ta Cronos üzerindeki Tectonic protokolü bir sözleşme hatası nedeniyle 74 milyon dolarlık hasar aldı. Saldırı, bir ağ rollback'ine ve Ethereum'a çapraz zincir hareketine neden oldu.

Beosin Alert platformu verilerine göre, Ağustos 2026'da çeşitli güvenlik olaylarından kaynaklanan toplam kayıp yaklaşık 76,15 milyon ABD doları oldu ve toplamda 『29』 adet büyük güvenlik olayı gerçekleşti; ana neden sözleşmelerdeki açıklar oldu. Sözleşme/ağ açıklarından kaynaklanan güvenlik olayları 18, özel anahtar sızıntılarından kaynaklanan olaylar ise 2 oldu. Akıllı sözleşmelerin güvenliği ve özel anahtar yönetimi, Web3 güvenliğinde hâlâ zayıf noktalar olarak kalmaktadır.

Ağustos Kayıpları Top 10

13 Ağustos'ta, bireysel kullanıcı adresi 0x13e3....179e,私钥泄露 nedeniyle WBTC, cbBTC, LDO, USDS, CRV gibi kripto varlıklar çalındı ve toplam kayıp yaklaşık 25,6 milyon ABD doları oldu; bu, şu ana kadar en büyük gerçek kayba neden olan güvenlik olayıdır. 30 Ağustos'ta,Cronos ağındaki kredi protokolü Tectonic, bir sözleşme açığı nedeniyle bir siber saldırıya uğradı ve tahmini kayıp yaklaşık 74 milyon ABD doları oldu. Bu saldırı sonucu Cronos ağı acil önlemler aldı, ağı durdurdu ve işlemlerini geri aldı; saldırgan nihayetinde çapraz zincir işlemi aracılığıyla yaklaşık 6 milyon ABD dolarınıEthereum ağına aktardı.

Ayrıca, Harmony blok zinciri bir güvenlik açıklaması nedeniyle yaklaşık 4 milyar ONE tokeni fazladan çıkarıldı ve adi kayıp 4 milyon doları aşsa da, sahte token durumu işlem geri alımıyla temizlendiğinden kayıp olarak kabul edilmedi.

Saldırıya uğrayan projelerin türleri ve her zincirdeki kayıplar

Bu ay hedef alınanlar arasında halka açık zincirler, kira protokolleri, cüzdan uygulamaları, token sözleşmeleri, çapraz zincir köprüleri ve genel kullanıcılar yer alıyor. Bunlar arasında DeFi projeleri en yüksek kayıpla 33,09 milyon ABD doları kaybetti; bireysel adresler ise anahtar sızıntısı veya korsanlık nedeniyle yaklaşık 28,40 milyon ABD doları kaybetti. Token sözleşmeleri en çok hedef alınan tür olarak 10 kez saldırıya uğradı; DeFi sözleşmeleri ise ikinci sırada olup 9 kez saldırıya uğradı.

En çok kayıp miktarına sahip zincir Mayıs ayında Ethereum oldu; kayıp miktarı 48,58 milyon ABD dolarını aştı ve toplamda 15 güvenlik olayı meydana geldi. Şu anda çoğu DeFi protokolü ve büyük sahipleri hedef alan phishing saldırıları hâlâ Ethereum’a odaklanmaktadır. İkinci sırada güvenlik olayları en çok gerçekleşen zincir BNB Chain’dir, ancak saldırılar çoğunlukla token sözleşmelerine yöneliktir ve kayıp miktarları küçüktür. Ayrıca Cronos, Base, Harmony, Bitcoin ve Solana gibi diğer halka açık zincirlerde de güvenlik olayları yaşanmıştır; zincir içi saldırılar çoklu zincirli bir yapıya bürünmüştür.

Ana Güvenlik Olayı Analizi

1. Tectonic ve Moonwell: Fiyat Manipülasyonu

Tectonic ve Moonwell, zincir üstü kredi protokolleridir ve saldırıların nedeni, bazı likiditesi düşük token teminatlarının fiyatlarının manipüle edilmesiyle aşırı miktarda varlık alınmasıdır. Tectonic saldırısında, saldırgan, Tectonic protokolünün yönetim tokeni olan $TONIC'in fiyatını 100 katına çıkararak yaklaşık 74 milyon dolarlık kredi limiti elde etti ve ardından USDT gibi varlıkları çektı. Olayın ardından Cronos ağı, zincirin tamamının blok üretimi durduruldu ve saldırgan, ağı durdurmadan önce yaklaşık 6 milyon dolarlık miktarı Ethereum'a çapraz zincirle aktardı. Daha sonra Cronos ağı, kayıpları telafi etmek için geri alındı.

Kötü niyetli aktörün Ethereum kazanç adresi: 0xc404160B79BD8905061a1cAecBeCa2EEab3f72DD ve çalınan fonların akışı:

Şu anda yaklaşık 2659 ETH, 0xc4041 adresinde kalmıştır; 140,1 ETH, 0x6df89c42f0abdfaa2b5b77edcdafbc945ed6ee6c adresine aktarıldıktan sonra birden fazla yeni oluşturulan adrese dağıtılmaya devam etmektedir.

Moonwell, saldırganın yetersiz likiditeye sahip MAMO token fiyatını manipüle ederek cbBTC kiralaması nedeniyle yaklaşık 8,7 milyon dolar kaybetti:

Bu iki saldırı, akıllı sözleşme açıklığına dayalı değil, protokolün zayıf spot likiditeden teminat değerini fiyatlandırarak teminat değerini yanlış hesaplamasına dayanmaktadır. Bu tür saldırıları önlemek için protokol, birden fazla öncüden farklı kaynaklardan veri alabilir ve fiyatların şiddetli değişiklikleri için ekstra kontroller uygulayabilir.

2. Harmony: Yeniden oynama saldırısı

Harmony, dört parçacık çalıştıran ve aralarında varlık aktarımı için fatura tabanlı asenkron çapraz parçacık mekanizması kullanan bir Layer 1'dir. Kaynak parçacık, giden işlemler için şifrelenmiş faturalar oluşturur; hedef parçacık ise işlemi kaydetmeden önce bu faturanın ve Merkle kanıtının imzalı kaynak blok başlığıyla eşleştiğini ve her faturanın yalnızca bir kez kullanılabileceğini doğrular.

Bu saldırıda exploite edilen zafiyet, Harmony kesit sisteminin eski parçalarında bulunmaktadır. Daha önce Harmony, kesit fişlerinin kullanılıp kullanılmadığını kontrol etmek için CXMerkleProof.ShardID ve BlockNum adlı iki alanı incelemekteydi.

Bu iki alan, imzalı blok başlığının dışında yer aldığından, saldırgan bunları değiştirebilir ve mevcut herhangi bir işlevi bozmadan işlem yapabilir. Bu saldırgan, bir çapraz parçacık fişini elde edip ShardID ve BlockNum değerlerini değiştirerek, doğrulama programının bunu tamamen yeni bir fiş olarak tanımasını sağlamıştır. Hedef parçacık, değiştirilmiş fişi kabul etmiş ve tekrar kaydetmiş, ancak orijinal parçacık karşılık gelen varlıkları düşmemiştir.

Bu, çok tipik bir tekrarlama saldırısıdır. "Bir kez kullanımlık belirteç" için kullanılan herhangi bir alan, imzalı başlık kimlik doğrulamasının bir parçası olmalıdır. Fiş kontrolü sırasında, kanıt yapısındaki doğrulanmamış alanlardan değil, doğrulanmış blok başlığından doğrudan parçacık kimliğini ve blok numarasını okumalısınız.

3. Term Finance: Yönetim Saldırısı

Term Finance, her kasanın Yearn V3 koduna dayalı bir ERC-4626 Vault olduğu bir DeFi sabit faizli kira protokolüdür. Term Finance'in kasa yönetimi, onaylama oylaması değil, reddetme oylamasıdır. Kuratörler parametre değişikliği önerisi sunduğunda, yönetim, LP token sahiplerinden itirazda bulunmalarını ister. Yönetim oylaması eşiği ise ciddi bir açığa sahiptir:

● Mutlak oy sayısı veya sermaye alt sınırının eksikliği: Önerinin kabul edilmesi için gerekli olan isSupportThresholdReached() ve isMinParticipationReached() fonksiyonları, mutlak oy sayısını değil, yalnızca göreli oranları kontrol eder. Bu, önerinin, bu oyları atan toplam kişi sayısı veya toplam sermaye miktarından bağımsız olarak, göreli çoğunluğu sağlandığı sürece kabul edilebileceği anlamına gelir.

● Çok düşük katılım: Neredeyse hiçbir yatırımcı, oylama için kasa payını (tmvETH) yönetim tokenine (gtmvETH) dönüştürmedi. Bu, ilgili kasanın yönetim tokeni toplam arzını çok düşük seviyede tuttu.

Saldırgan, yukarıda belirtilen tasarım eksikliğini kullanarak kasanın yönetimine düşük maliyetle saldırdı:

(1) Oy hakkı edinme: Saldırgan, yaklaşık 0,5 ETH ile yaklaşık 0,485 tmvETH kasa payı alıp bunları 1:1 oranında 0,485 gtmvETH yönetim tokenine dönüştürerek oy hakkını elde etti.

(2) Kötü niyetli öneri sunmak: Saldırgan, sözleşmenin o anki yönetim token toplam arzını yalnızca 0,535 gtmvETH olarak kaydetti. Bu, saldırganın elindeki 0,485 gtmvETH'in toplamın %90,66'sını oluşturduğu anlamına gelir.

(3) Oylama ve Uygulama: Saldırgan, tek oy veren olarak evet oyu verir. Karşı oy olmadığı için destek oranı %50 sınırını aşar; aynı zamanda bireysel oy hakkı, çok düşük toplam arz üzerinden hesaplanan minimum katılım eşiği (minVotingPower) üzerinde yer alır.

(4) Varlık Çekimi: Öneri kabul edildikten sonra, kasanın içindeki varlıklar (WETH) çıkarıldı

Saldırgan, aynı yöntemi kullanarak Term Finance'in 6 kasanını ele geçirdi ve yaklaşık 8,5 milyon dolarlık kayıp yarattı.

Bu saldırı, zincir üstü protokol yönetimi saldırılarının çok tipik bir örneğidir. Zincir üstü yönetim için projenin önleyici olarak aşağıdaki kontrol noktalarını ayarlaması gerekir:

● Mutlak oy sayısı veya sermaye alt sınırı belirleyin: Yönetim önerileri yalnızca göreli oranlara dayanarak geçemez. Örneğin, olumlu oyların belirli bir tutara (1 milyon dolar gibi) veya bağımsız adres sayısına ulaşmasını gerektiren mutlak bir eşiğin belirlenmesi gerekir.

● Zaman kilitleri için koruyucu veya iptal yolu sağlayın: Yönetim uygulaması genellikle gecikmeli olmakla birlikte, bu yalnızca belirli bir tepki süresi bırakır. Proje sahipleri, uygulama gecikme süresi boyunca etkili bir koruyucu (Guardian) veya öneriyi iptal etme yolu sağlamalıdır. Gecikme süresi içinde kötü niyetli bir öneri tespit edilirse, koruyucu hemen müdahale edip iptal edebilir.

● Yönetim Katılımını İzleyin: Protokol, çeşitli kasa yönetim katılımını gerçek zamanlı olarak izlemelidir. Bir kasanın yönetim token toplam arzı veya oy kullanma oranı anormal şekilde düşük olduğunda, uyarı verilmeli veya hatta koruyucu önlemler otomatik olarak tetiklenmelidir.

Web3 Güvenlik Tehditleri Trendleri

2026 yılında Web3 güvenliğinin sunduğu en derin trend, saldırı yüzeyinin sistematik genişlemesidir. Güvenlik açıkları aynı anda kod düzeyinde, günlük operasyonlarda ve etkileşim işlemlerinde ortaya çıkmaktadır; yalnızca birkaç güvenlik denetimi veya araç, operasyonel güvenlik, zincir üstü yönetimi ve ticari iş mantığı açıklarını kapsayamaz. Bu, Web3 projelerinin güvenlik savunma sistemleri kurması için yeni bir zorluk oluşturmaktadır.

Ayrıca, DeFi sözleşmelerine ve bireysel kullanıcılara yönelik saldırılar sıklıkla gerçekleşmektedir. Sözleşme açıkları veya yetkilendirmeler, saldırganlar tarafından kolayca istismar edilebilir; bu nedenle sözleşme geliştiricileri veya operatörlerinin sözleşmelerin güvenliğini tekrar gözden geçirmesi gerekir. Temel işlevleri işleyen sözleşmeler için çoklu ve çok taraflı güvenlik denetimleri yapılmalıdır. Bireysel kullanıcılar ise, kullanılmayan sözleşme yetkilerini düzenli olarak blockchain tarayıcıları veya yetki iptal araçları ile kontrol edip iptal etmelidir. Ayrıca, yaygın ve yeni çıkan phishing yöntemlerini daha iyi anlamalı ve güvenlik bilincini artırmalıdır.

Bu yazı, Beosin Güvenlik Takımı tarafından Beosin Alert güvenlik uyarı sistemi, zincir üstü veriler ve proje tarafının açıklayıcı analizleriyle hazırlanmıştır. Herhangi bir sorunuz varsa bize ulaşmaktan çekinmeyin.

Yasal Uyarı: Bu sayfadaki bilgiler üçüncü şahıslardan alınmış olabilir ve KuCoin'in görüşlerini veya fikirlerini yansıtmayabilir. Bu içerik, herhangi bir beyan veya garanti olmaksızın yalnızca genel bilgilendirme amacıyla sağlanmıştır ve finansal veya yatırım tavsiyesi olarak yorumlanamaz. KuCoin, herhangi bir hata veya eksiklikten veya bu bilgilerin kullanımından kaynaklanan sonuçtan sorumlu değildir. Dijital varlıklara yapılan yatırımlar riskli olabilir. Lütfen bir ürünün risklerini ve risk toleransınızı kendi finansal koşullarınıza göre dikkatlice değerlendirin. Daha fazla bilgi için lütfen Kullanım Koşullarımıza ve Risk Açıklamamıza bakınız.