2026 yılının ilk yarısında öncesinde güvenlik denetiminden geçtiği belirlenen DeFi (merkeziyetsiz finans) saldırılarında, toplam kaybın yüzde 94,4'ü denetim kapsamının tamamen dışında kalan saldırı yollarından kaynaklandı.
ack3 ile Çek Teknik Üniversitesi(CTU) araştırmacıları, 1 Ocak-29 Haziran 2026 tarihleri arasında yaşanan 135 DeFi güvenlik olayını incelediklerini bir ön yayında (preprint) açıkladı. Toplam zarar 939,86 milyon dolar olarak hesaplanırken, bu olaylardan yalnızca 68'inde önceden yapılmış bir denetim kaydı bulunduğu belirlendi.
Denetim kaydı doğrulanan 68 olayın 46'sında saldırı yolunun denetimin tamamen kapsamı dışında kaldığı tespit edildi. En az bir denetim kapsamı içinde gerçekleşen olay sayısı 20 olurken, 2 olayda kesin bir değerlendirme yapılamadı. Olay sayısı bazında denetim kapsamı dışındaki saldırıların oranı yüzde 67,6'ya ulaştı.
Kayıp tutarına bakıldığında fark daha da büyüdü. Denetim kaydı bulunan olaylarda toplam 721,24 milyon dolarlık zarardan 680,97 milyon doları denetim kapsamı dışındaki saldırılardan kaynaklandı. Kapsam içi zarar 35,21 milyon dolar, değerlendirilemeyen olaylardaki zarar ise 5,07 milyon dolar olarak kaydedildi.
Araştırmacılar, iki büyük olayın sonucu belirgin şekilde etkilediğini vurguladı. Kelp DAO'daki 292 milyon dolarlık ve Drift Protocol'deki 285 milyon dolarlık kayıplar hesap dışı bırakıldığında, denetim kapsamı dışı kayıpların oranı yüzde 72,1'e geriledi.
Güvenlik denetimleri belirli bir zaman diliminde, belirli bir kod tabanı ve bileşenler için yapılır. Proxy, köprü (bridge), oracle, yetkili anahtarlar, ön yüz (frontend), aktarıcı (relayer), bulut altyapısı ya da denetimden sonra devreye alınan kodlar kapsam dışında bırakılmışsa, denetim sonucu bu alanlara doğrudan uygulanamaz.
ICON Network(ICX) tarafında 27 Ağustos'ta usulüne uygun şekilde imzalanmış iki para çekme mesajı 1.492 kez yeniden kullanıldı ve bunların 1.490'ı başarılı oldu. ICON Vakfı, olay sonrası yayımladığı raporda vakfa ait varlıklardan 119,86 milyon ICX ve 531 bin 600 bnUSD'nin transfer edildiğini açıkladı.
ICON Vakfı, ilgili akıllı sözleşmenin üçüncü taraf denetiminden geçtiğini ve önerilerin de uygulandığını belirtti. Ancak mesajın tekilliğini doğrulamak için kullanılan değerle imzada yer alan değer arasındaki 'tutarsızlığın' denetim kapsamının dışında kaldığını açıkladı. İzleme sistemindeki alarm saldırının başlamasından 7 dakika sonra devreye girerken, teknik ekibin sözleşmeyi durdurması yaklaşık 105 dakika sürdü.
Doğrulanan net kayıp yaklaşık 150,2 ETH ve 31.204 USD Coin(USDC) oldu. 531 bin 600 bnUSD ile 1 milyon 366 bin SODA'nın tamamı geri kazanıldı. Çalınan ICX'in 116,5 milyonu borsalara aktarıldı ve bu tutar için dondurma işlemi sürüyor. ICON Network, kök nedenin giderilmesinin ardından 28 Ağustos'ta yeniden faaliyete geçti.
aelf'in Ağustos ayındaki olayı ise denetim kapsamının içinde mi dışında mı olduğunun net biçimde belirlenemediği bir örnek oldu. aelf, 26 Ağustos'ta yayımladığı ilerleme raporunda kötü amaçlı etkinlikle bağlantılı 155 işlem ve 5 benzersiz .NET yükü (payload) tespit ettiğini duyurdu.
Yetkisiz akıllı sözleşme, kodlanmış .NET assembly dosyalarını ve komutları düğüm (node) çalıştırma sürecine aktarabiliyordu. aelf, çalışma zamanı yansıması (runtime reflection) ve dinamik yükleme denetimlerinde, ayrıca sözleşme yürütme katmanıyla düğüm/altyapı kaynakları arasındaki izolasyonda boşluklar bulunduğunu açıkladı.
Ancak aelf, yükün içinde belirli bir işlevin bulunmasının tek başına bunun tüm düğümlerde çalıştırıldığı ya da kimlik bilgilerinin ele geçirildiği anlamına gelmediğini belirtti. Kamuya açık denetim belgeleriyle söz konusu çalışma zamanı yolu arasında doğrudan bir bağlantı da doğrulanmadığından, bu olayı denetim başarısızlığı olarak sınıflandırmak güç görünüyor.
Araştırma, denetimlerin anlamsız olduğunu değil, denetimin kapsadığı alanın somut biçimde kontrol edilmesi gerektiğini ortaya koyuyor. Depo (repository) ve commit geçmişi, dağıtım adresleri, kapsam dışı bırakılan bileşenler, yetki sahipleri, bağımlılıklar, güncelleme geçmişi, anahtar yönetimi ve olay müdahale süreçlerinin birlikte incelenmesi, bir sistemin şu anki güvenlik durumunu değerlendirmek için gerekli.
Türk yatırımcı ve kullanıcıların da DeFi hizmetlerinin denetim raporlarını incelerken yalnızca 'denetim tamamlandı' ibaresine bakmaması; denetimin hangi sürüm ve dağıtım adresini kapsadığını, hangi bileşenlerin dışarıda bırakıldığını, yetkili anahtarları ve dış entegrasyon noktalarını da sorgulaması gerekiyor. Yayınımız daha önce aynı araştırmanın 'denetim kapsamı dışı' kayıp oranını ele almıştı.
Ön yayının sunduğu temel rakamlar şöyle: toplam analiz edilen kayıp 939,86 milyon dolar, denetim kaydı doğrulanan olaylardaki kayıp 721,24 milyon dolar, denetim kapsamı dışı kayıp 680,97 milyon dolar, iki büyük olay hariç tutulduğunda kapsam dışı oranı yüzde 72,1. Kaynak metinde geçen 885 milyon dolarlık rakamın bu verilerle örtüşmediği belirtilmeli; bu tutarın hangi hesaplamaya dayandığı doğrulanamadı.
Yorum 0