Temmuz 2026'nın En Önemli 3 DeFi Olayı
AFX Trade: ~$24.15M
22 Temmuz 2026'da Arbitrum tabanlı bir sürekli sözleşme protokolü olan AFX Trade, bir güvenlik ihlaliyle karşılaştı ve yaklaşık $24.15 milyon kayıp yaşandı.
Olay, köprü sözleşmesinin imza doğrulama mantığındaki bir açıktan değil, yazılım tedarik zinciri saldırısından kaynaklandı. AFX'in olay sonrası raporuna göre saldırı, bir geliştiricinin Telegram üzerinden kandırılarak zararlı kod içeren bir proje indirmesiyle 9 Temmuz'da başladı. Bu durum saldırganın geliştirme ortamını ele geçirmesine, iç sistemlere erişim sağlamasına ve nihayetinde köprünün doğrulayıcı altyapısı üzerinde imzalama yetkisi elde etmesine olanak tanıdı.
Saldırı işlem izi, saldırgan tarafından sunulan beş doğrulayıcı imzasının sözleşmenin kontrollerinden geçtiğini göstermektedir. Aktif doğrulayıcı kümesinin toplam oy gücü 10.000 iken, beş imza 7.142'yi temsil ederek gereken üçte iki eşiğini aştı. Sözleşme bu nedenle kötü amaçlı para çekme işlemini kendi kurallarına göre işledi. Ancak yalnızca zincir üstü kanıtlar, yetkili doğrulayıcı anahtarların çalınıp çalınmadığını ya da başka yollarla kötüye kullanılıp kullanılmadığını belirleyemez. Çalınan USDC daha sonra Ethereum'a taşındı ve yaklaşık 12.467 ETH ile takas edildi. AFX, olayın yalnızca kendi emanet köprüsüyle sınırlı kaldığını; Arbitrum ağının veya yerel Arbitrum köprüsünün tehlikeye girdiğine dair herhangi bir kanıt bulunmadığını açıkladı.
Ostium: ~$23.75M
15 Temmuz 2026'da Arbitrum tabanlı bir sürekli sözleşme protokolü olan Ostium, Oracle tabanlı bir saldırıya uğradı ve OLP likidite kasasından yaklaşık $23.75 milyon çekildi.
Ostium, kullanıcıların dayanak varlıkları tutmadan hisse senetleri, döviz, kripto varlıklar ve diğer piyasaları takip eden sürekli sözleşmeleri işlem görmesine olanak tanır. İşlem PnL'i, USDC ile finanse edilen OLP kasasına karşı hesaplanır. Uzlaşma fiyatı kontrol altına alınırsa kasa, gerçek piyasada hiç gerçekleşmemiş kârları ödemek zorunda bırakılabilir.
Olay, zincir dışı fiyat altyapısının ele geçirilmesinden kaynaklandı. Saldırgan, güvenilir Oracle imzalama yetkisini ve kayıtlı bir PriceUpKeep ileticisini kullanarak saldırgan tarafından kontrol edilen zaman damgalarıyla doğru biçimde imzalanmış fiyat raporları gönderdi. Zincir üstü doğrulayıcı imzalayanın kimliğini doğruladı; ancak bildirilen fiyatın gerçek olduğunu teyit edemedi. En büyük executeBatch() işleminde, saldırgan BTC/USD pozisyonlarını defalarca açıp kapattı. Zincir üstü olaylar, pozisyonların yaklaşık 5.000 $ giriş fiyatıyla açıldığını ve yaklaşık 60.000 $'dan kapatıldığını göstermektedir. Yaklaşık 1.000 USDC ile başlayan saldırgan, art arda gelen döngülerde pozisyon büyüklüğünü artırdı ve tek bir atomik işlemle OLP kasasından yaklaşık 11,86 milyon USDC çekti. Sekiz ödeme işleminin tamamı aynı adrese gönderildi; işlem sözleşmeleri dondurulmadan önce toplam yaklaşık 23,75 milyon dolar aktarıldı.
BonkDAO: ~$20M
6 Temmuz 2026'da Solana üzerindeki BonkDAO, bir yönetişim saldırısına maruz kaldı ve yaklaşık $20 milyon kayıp yaşandı.
BonkDAO, topluluk hazinesini Solana Realms aracılığıyla yönetmektedir. BONK sahipleri, token bakiyelerine göre oy gücü alır; yetersayıyı karşılayan teklifler ise yönetişim programı aracılığıyla hazine talimatlarını yürütebilir. Saldırgan, bir kod açığı yerine bu süreci istismar etti.
Temel neden, oy gücünün hazine değerinin çok altında bir maliyetle yoğunlaştırılabilmesi ve büyük transferlerin herhangi bir yürütme gecikmesine tabi olmamasıydı. 30 Haziran'da saldırgan, 4.426.104.450.305 BONK'u kendi adresine aktaran zincir üstü bir talimat içeren BIP #76'yı sundu ve ardından yaklaşık 4,4 milyon dolar harcayarak BONK satın aldı. Altı günlük oylama süresi sona erdiğinde teklifin 882,38 milyar oyu vardı; bu rakam 879,95 milyar eşiğini kıl payı aşıyordu. Yalnızca yedi adres oy kullandı ve saldırgan destekleyen oyların yaklaşık %99,9'unu kontrol ediyordu.
Herhangi bir zaman kilidi bulunmadığından teklif anında yürütüldü ve yaklaşık 20 milyon dolarlık BONK saldırgana aktarıldı. Yaklaşık dokuz saat sonra yaklaşık 188.000 dolar merkezi bir borsaya ulaşırken kalan 19 milyon dolar, saldırganla bağlantılı adreslerin kontrolündeki bir çoklu imza cüzdanına transfer edildi.
Bu olaylar, bir DeFi protokolünün güvenlik sınırının akıllı sözleşme kodunun çok ötesine geçtiğini ortaya koymaktadır. AFX Trade ve Ostium olaylarının her ikisinde de zincir üstü doğrulama yapılandırılmış kurallarına göre işlev gördü; ancak ele geçirilen geliştirme sistemleri, doğrulayıcı altyapısı veya oracle yetkileri, kötü amaçlı eylemlerin geçerli istekler gibi görünmesine izin verdi. BonkDAO da, oy eşiklerinin ekonomik açıdan zayıf olduğu ve yürütme gecikmelerinin bulunmadığı durumlarda doğru çalışan yönetişim kodunun bile bir hazineyi nasıl riske atabileceğini göstermektedir. Protokol ekipleri ve güvenlik denetçileri bu nedenle zincir dışı altyapıyı akıllı sözleşmelere uygulanan titizlikle değerlendirmeli; aynı zamanda herhangi bir tek yetkinin veya altyapı bileşeninin ele geçirilmesinden kaynaklanabilecek maksimum kaybı sürekli olarak değerlendirmelidir.
Yukarıdaki bilgiler, 30 Temmuz 2026 saat 00:00 UTC itibarıyla mevcut verilere dayanmaktadır.
Web3 için En İyi Güvenlik Denetçisi
Lansmandan önce tasarımı, kodu ve iş mantığını doğrulayın
Kaynaklar🔗
AFX Trade
-
BlockSec güvenlik uyarısı: https://x.com/Phalcon_xyz/status/2080139684790092275
-
Resmi duyuru: https://x.com/AFX_XYZ/status/2080126901205770734
-
Resmi olay sonrası rapor: https://medium.com/@AFXTrade/afx-bridge-incident-what-happened-what-we-learned-and-what-comes-next-d97387746012
-
Saldırı işlemi: https://app.blocksec.com/phalcon/explorer/tx/arbitrum/0x217c45c1272550e0439e53243f2987b7fb3f58b1d33c222597bbb71851b93f74
Ostium
-
BlockSec güvenlik uyarısı: https://x.com/Phalcon_xyz/status/2077423604208439703
-
Resmi duyuru: https://x.com/Ostium/status/2078640436688941194
-
Resmi olay sonrası rapor: https://x.com/Ostium/status/2082540358219747422
-
Saldırı işlemi: https://app.blocksec.com/phalcon/explorer/tx/arbitrum/0x359f8c05b86a4409d60cfba02084334313fd94b19f74a294fb7fc4ea7d4870e0
BonkDAO
-
BlockSec güvenlik uyarısı: https://x.com/BlockSecTeam/status/2074335424328392874
-
Resmi duyuru: https://x.com/bonk_inu/status/2074191403781906800
-
Yönetişim ve olay ayrıntıları: https://www.coindesk.com/markets/2026/07/07/bonk-faces-usd20-million-treasury-drain-after-attacker-spends-usd4-million-to-pass-malicious-proposal
Yukarıdaki bilgiler 30 Temmuz 2026, saat 00:00 UTC itibarıyla mevcut verilere dayanmaktadır.
Temmuz güvenlik olayları bülteni burada sona ermektedir.
Güvenlik Olayları Kütüphanemizde daha fazla bilgi edinebilirsiniz.
Bilgili kalın ve güvende olun!



