2026 yılının ilk yarısında kripto para piyasasında yaklaşık 940 milyon dolar(yaklaşık 1,36 trilyon won) hack saldırılarıyla buharlaştı. Ancak yapılan ‘güvenlik denetimleri’ bu kayıpların büyük kısmını engelleyemedi. Birçok projede denetimlerin daha çok ‘şeklen’ yapıldığı, gerçek saldırı vektörlerini yakalamakta yetersiz kaldığı eleştirisi öne çıkıyor.
Güvenlik araştırma şirketi ack3’ün verilerine göre ocak-haziran döneminde toplam 135 saldırı tespit edildi ve toplam kayıp 939,86 milyon dolara ulaştı. Olay başına ortalama zarar yaklaşık 6,96 milyon dolar oldu. En çarpıcı istatistik ise denetimden geçmiş projelerde bile zararın yüzde 94,4’ünün ‘denetim kapsamı dışında’ kalan alanlardan kaynaklanması. *Akıllı sözleşme* kodları incelendi, ancak saldırılar çoğunlukla denetlenmeyen altyapı bileşenleri ya da *anahtar yönetimi* yapıları üzerinden gerçekleştirildi.
2026 yılının ilk yarısındaki toplam zararın yüzde 61’i yalnızca iki büyük olaydan geldi. En büyük kayıp, Kelp DAO’nun rsETH varlığında yaşandı. Nisan ayında saldırgan, LayerZero mesaj doğrulama sistemini ele geçirerek yaklaşık 292 milyon dolar (yaklaşık 422 milyar won) çaldı. ‘Tek doğrulayıcı’ yapısına dayanması, bu sistemin en kritik zayıf noktası oldu. Bunu, Solana(SOL) tabanlı türev ürün platformu Drift’in uğradığı yaklaşık 285 milyon dolarlık (yaklaşık 412 milyar won) saldırı izledi. Soruşturmalara göre, Kuzey Kore bağlantılı bir grup aylar boyunca iç erişim yetkileri kazanarak saldırıyı adım adım hazırladı. Bu iki vakada da sorun ‘kod hatası’ değil, ‘anahtar yönetimi’ ve ‘güven modeli’nin çökmesi oldu.
Benzer bir tablo diğer projelerde de tekrarlandı. *Step Finance* (40 milyon dolar), *Humanity Protocol* (32 milyon dolar) ve *Resolve stablecoin* (24,5 milyon dolar) saldırılarında da anahtar ele geçirme ve imza altyapısına yönelik hedefli saldırılar öne çıktı. Köprü (bridge) altyapıları da saldırganların odağındaydı. *Verus*’ta 11,5 milyon dolar, *Syscoin*’de 8 milyon dolar, *Taiko*’da ise 1,7 milyon dolar civarında kayıp yaşandı.
Büyük ve tanınmış projeler de bu dalgadan kaçamadı. Tahmin piyasası platformu Polymarket, mayısta iç cüzdanlarının ele geçirilmesiyle 700 bin dolar kaybetti, haziranda ise ön yüz (frontend) tedarik zinciri saldırısıyla 3,1 milyon dolar daha kaybetti. Böylece kullanıcıların bağlandığı web sitesi bizzat saldırı aracına dönüştü. CowSwap’in alan adı (domain) ele geçirilirken, ünlü MEV botu ‘jaredfromsubway.eth’ bile 7,5 milyon dolarlık ‘honeypot’ saldırısında zarara uğradı.
Denetimlerin etkisiz kalmasının bir başka boyutu da ‘zamanlama’. Saldırıya uğrayan projeler arasından seçilen ve olaylarla doğrudan ilişkili 20 denetim raporunu inceleyen ack3, bunların 17’sinin en az 6 ay önce hazırlanmış ‘eski denetimler’ olduğunu tespit etti. ack3 CEO’su Josef Gattermayer, “Denetimden geçmiş projelerden 681 milyon dolar, denetim kapsamı dışı saldırı vektörleri üzerinden çıktı” diyerek, *yapay zeka* araçlarının gelişimiyle birlikte birden fazla zayıflığın birleştirildiği karmaşık saldırıların çok daha kolaylaştığını vurguladı. Gattermayer’a göre artık güvenlik ‘tüm sistem’ düzeyinde ele alınmak zorunda.
Bu rapor, “denetim tamamlandı” ifadesinin çoğu zaman bir *pazarlama sloganı* olmaktan öteye geçmediğini gösteriyor. Önemli olan, *neyin* incelendiği, *ne zaman* incelendiği ve *mevcut anahtarları kimin kontrol ettiği*. 2026 yılının ilk yarısındaki vakalar açık bir tablo sunuyor: Saldırganlar koda değil, insanlara ve operasyonel yapılara odaklandı; denetimler ise bu noktaları ıskaladı. Kripto para piyasasında ‘güvenlik’ kavramının temelden yeniden tanımlandığı bir döneme giriliyor.
Yorum 0