Kripto platformlarında Ocak 2025 ile Temmuz 2026 arasında 245 güvenlik olayı yaşandı ve toplam 3,63 milyar dolar kayboldu. Dikkat çeken nokta, bu kaybın büyük kısmının önceden bağımsız denetimden geçmiş protokollerde gerçekleşmesi. Tablo, sadece 'denetimden geçti' demenin gerçek saldırı riskini kapatmaya yetmediğini gösteriyor.
Verileri 2026 Kripto Güvenlik Durumu raporunda paylaşan CoinGecko, en büyük 10 saldırının tek başına toplam çalınan miktarın yüzde 72,5'inden fazlasını oluşturduğunu açıkladı. Rapor 27'sinde (yerel saatle) güncellendi.
Raporun asıl can alıcı noktası saldırı türlerindeki değişim. Kayıplar artık sadece akıllı kontrat hatalarından kaynaklanmıyor; altyapı, tedarik zinciri, ön yüz (frontend), yönetişim ve insan hatası da listeye eklendi. Merkezi borsalarda özel anahtar (private key) çalınması en büyük zafiyet noktası olarak öne çıkarken, merkeziyetsiz uygulamalarda akıllı kontrat açıkları yaklaşık 546 milyon dolarlık kaybın sebebi oldu.
Denetim geçmişi de güvenliği garanti etmedi. CoinGecko'ya göre 245 olayın 147'si daha önce bağımsız güvenlik denetiminden geçmiş protokollerde yaşandı ve bu olaylar toplam kaybın yüzde 88,44'ünü oluşturdu. Ancak bu oran, denetimlerin kaybı doğrudan tetiklediği anlamına gelmiyor; asıl neden denetim kapsamı dışında kalan dış altyapı, denetlenmemiş kod güncellemeleri, yönetişim saldırıları ve özel anahtar yönetimindeki hatalar.
Akıllı kontrat açığı, blok zincirine dağıtılan bir programın zafiyetinden yararlanılarak varlık çekilmesi anlamına geliyor. Denetimler genellikle belirli bir tarihteki kod ve tasarımı inceliyor; dağıtımdan sonra değişen kodu, imza yetkilerini, operasyon sunucularını veya ön yüz ihlallerini kapsamıyor. Saldırı yüzeyi kod dışına genişledikçe, sadece denetim raporuna bakarak riski ölçmek zorlaşıyor.
Sigorta tarafında ise tam tersi bir tablo var; kapsam daralıyor. CoinGecko, başlıca on-chain sigorta protokollerinin aktif teminatının 163,2 milyon dolardan 130,2 milyon dolara gerileyerek yüzde 20,2 düştüğünü belirtti. Kümülatif ödemeler ise yaklaşık 33 milyon dolarda kaldı.
Takip edilen 9 on-chain sigorta protokolünden 5'i ya faaliyetini durdurdu ya da başka bir alana yöneldi. Bu rakamın yalnızca CoinGecko'nun takip ettiği on-chain sigorta protokollerini kapsadığını, geleneksel sigorta sektörünün tamamını ya da tüm kripto varlık teminatlarını temsil etmediğini belirtmek gerekiyor.
Teminat kapsamı da sınırlıydı. Bazı sigorta ürünleri sadece doğrulanmış akıllı kontrat açıklarını ya da altyapı arızalarını kapsarken, insan hatası, özel anahtar çalınması ve genel piyasa oynaklığını dışarıda bıraktı. Saldırı sıklığı artarken sigorta kapsamının daralmasının arkasında bu sınırlama var.
TRM Labs'ın yılın ilk yarısına ilişkin verileri de benzer bir tablo çiziyor. TRM Labs, 2026'nın ilk altı ayında 207 hackleme ve açık kullanma (exploit) olayı yaşandığını, kaybın 972 milyon dolara ulaştığını açıkladı. Olay sayısı TRM Labs'ın kayıtlarına göre altı aylık dönemler arasında şimdiye dek görülen en yüksek seviye oldu; buna karşın kayıp tutarı 2025'in ilk yarısındaki 2,3 milyar dolarlık rakamın altında kaldı.
TRM Labs'a göre 2026'nın ilk yarısındaki olaylar arasında en sık görülen tür 125 olayla akıllı kontrat açıkları oldu. Buna karşılık altyapı ve operasyonel kontrol hataları olayların yalnızca yüzde 15'ini oluştururken kaybın yüzde 76'sını tek başına yarattı. Yani saldırı sıklığı küçük çaplı kod zafiyetlerinde artarken, büyük kayıplar özel anahtar ve operasyonel altyapı tarafında yaşandı.
CoinGecko ve TRM Labs verilerinin kapsadığı dönemler farklı; CoinGecko rakamları Ocak 2025-Temmuz 2026 arasını kümülatif olarak kapsarken, TRM Labs verileri sadece 2026'nın ilk yarısını gösteriyor. İki rakamı doğrudan kıyaslamak yerine, olay sayısı artarken kayıp yapısının kod hatalarından operasyonel güvenlik ve altyapıya doğru kaydığı ortak eğilime bakmak daha doğru.
Sektörün savunma yaklaşımı da değişiyor. Nexus Mutual, Temmuz ayındaki raporunda sektörün akıllı kontrat güvenliğine kıyasla operasyonel güvenlik ve ortak savunma altyapısına daha az yatırım yaptığına dikkat çekti. Howden ise Mayıs ayında sadece sigortayı değil önleme, kurtarma, adli analiz (forensics) ve varlık takibini bir araya getiren bir web3 risk ekosistemi duyurdu.
Bu tablo yatırımcılar için de bir uyarı niteliğinde; borsa ve DeFi hizmetlerinin güvenlik açıklamalarına bakarken sadece 'denetimden geçti mi' sorusu yeterli olmuyor. Denetim raporu mevcut olsa bile özel anahtar yönetimi, imza yetkileri, ön yüz operasyonu ve dış entegrasyon hizmetlerinin kontrol kapsamı ayrıca incelenmesi gereken konular.
CoinGecko'nun 3,63 milyar dolarlık kayıp verisi daha önce de gündeme gelmişti. Bu yeni raporu TRM Labs'ın verileriyle birlikte değerlendirmek, güvenlik sorununun artık tek bir kod hatasından çok operasyonel sistemin bütününe kaydığını gösteriyor.
CoinGecko raporu 27'sinde (yerel saatle) güncellendi. Raporda listelenen 9 on-chain sigorta protokolünden 5'i şu anda ya devre dışı ya da farklı bir alana yönelmiş durumda.
Yorum 0