Back to Blog

Bülten - Ağustos2026

Code Auditing
September 1, 2026
4 min read
Key Insights
  • Cosmos EVM açığı, altı zincirde bakiye senkronizasyonu underflow/overflow hatası nedeniyle ~14,8 milyon $ kaybettirdi.

  • Moonwell, düşük likiditeli MAMO fiyat manipülasyonunun borçlanma gücünü şişirmesiyle ~9,1 milyon $ kaybetti.

  • Term Finance, zayıf yönetişim eşiklerinin ucuz bir ele geçirmeye izin vermesiyle ~8,47 milyon $ kaybetti.

Ağustos 2026'daki En Önemli 3 DeFi Olayı

Cosmos EVM Çoklu Zincir İstismarı: ~14,8 Milyon Dolar

20-25 Ağustos 2026 tarihleri arasında, Cosmos EVM modülündeki bir bakiye senkronizasyon açığı altı zincirde istismar edildi. Cosmos Labs tarafından doğrulanan etkilenen zincirler MANTRA, TAC Chain ve KiiChain'dir; diğer üç zincir açıklanmamıştır. Açıklanan üç zincirden transfer edilen varlıkların değerine dayanarak, kayıpların yaklaşık 14,8 milyon dolar olduğu tahmin edilmektedir. TAC Chain'in staking havuzu tek başına, o dönemde yaklaşık 7,5 milyon dolar değerinde olan 2,986 milyar TAC kaybetti.

TAC Chain örneği, açığın nasıl çalıştığını göstermektedir. TAC Chain hem Cosmos SDK hem de EVM'yi çalıştırır ve aynı 20 baytlık adres hem bir Cosmos vesting hesabı hem de bir EVM sözleşmesi olarak hizmet verebilir. Cosmos, bir hesabın toplam, kilitli ve harcanabilir bakiyelerini takip eder. Kilitli bakiyeler transfer edilemez, ancak delege edilebilir. EVM ise yalnızca harcanabilir bakiyeyi takip eder ve bunu Cosmos tarafıyla senkronize tutar.

Temel neden, EVM harcanabilir bakiyeyi senkronize ederken, delege edilen tutarın kilitli bakiyeden geldiği halde, bunu mevcut bakiyeden çıkarmasıydı. Bir hesap 1 kilitli wei delege ettiğinde, Cosmos toplam bakiyesi 1'den 0'a düşerken, harcanabilir bakiyesi delegasyon öncesinde ve sonrasında 0 kalıyordu. Buna rağmen EVM senkronizasyon mantığı 0 - 1 işlemini hesapladı ve EVM tarafındaki bakiye MAX_UINT256 değerine taşarak alt taşma (underflow) yaşadı.

Saldırgan, bu açığı kendi saldırı sözleşmesinin EVM bakiyesini MAX_UINT256 değerine alt taşırmak için kötüye kullandı. Ancak bu anormal miktar normal şekilde transfer edilemedi. Saldırı sözleşmesi ardından, büyük miktarda gerçek TAC tutan staking modülü hesabına hassas şekilde hesaplanmış, muazzam büyüklükte bir değer gönderdi ve bu, toplama işlemi sırasında o hesabın bakiyesinin sıfıra taşmasına neden oldu. Aynı değer saldırı sözleşmesinden düşüldüğünde, sözleşmede yaklaşık olarak modül hesabının orijinal TAC bakiyesi kadar bir miktar kaldı. Bu transfer işlemi sayesinde, yaklaşık 2,986 milyar TAC saldırı sözleşmesine yeniden aktarıldı, ardından transfer edilerek BNB Chain'e köprülendi.

Moonwell: ~9,1 Milyon Dolar

27 Ağustos 2026'da, Base üzerindeki Moonwell bir saldırıya uğradı ve yaklaşık 9,1 milyon dolar kayıp meydana geldi.

Saldırı, Moonwell'in MAMO teminatını değerlemek için kullandığı oracle fiyatını manipüle etti. MAMO'nun piyasa likiditesi son derece sınırlıydı, bu da yoğun alımların fiyatını önemli ölçüde hareket ettirebileceği anlamına geliyordu. Moonwell ayrıca ona %50 teminat faktörü atamıştı ve bu da bir fiyat artışının doğrudan önemli ölçüde borç alma kapasitesine dönüşmesine olanak tanıyordu.

Saldırgan, birden fazla DEX üzerinden yaklaşık 94,31 milyon MAMO satın alarak piyasa işlem fiyatlarını yukarı çekti ve Chainlink MAMO/USD beslemesini yaklaşık 0,0106 dolardan, %3.970 artışla 0,4313 dolarlık zirveye taşıdı. Moonwell'in teminat değerlemesi için kullandığı en yüksek fiyat yaklaşık 0,4025 dolardı; bu, saldırı öncesi seviyenin yaklaşık %3.698 üzerindeydi. Saldırgan ardından resmi olarak yaklaşık 15,09 milyon MAMO tedarik etti ve arz tavanını aşmak için doğrudan mMAMO sözleşmesine 53,39 milyon daha transfer etti. Saldırganın mMAMO'su nihayetinde yaklaşık 55,51 milyon MAMO'yu temsil ediyordu. Moonwell'in kabul ettiği zirve fiyat olan 0,4025 dolarda, teminat yaklaşık 22,34 milyon dolar olarak değerlendi ve bu da yaklaşık 11,17 milyon dolarlık borç alma kapasitesi sağladı. Saldırgan, toplam 11,03 milyon dolar tutarında 18 borçlanma işlemi tamamladı ve ardından yaklaşık 8,73 milyon dolar USDC'yi Ethereum'a taşıdı.

Bu olay, oracle tabanlı borç verme piyasalarının düşük likiditeli teminatlara karşı savunmasızlığını göstermektedir. Bir varlık sınırlı sermayeyle hareket ettirilebiliyorsa, piyasa fiyatına güvenirken yüksek bir teminat faktörü atamak, geçici bir fiyat bozulmasını doğrudan protokol kötü borcuna dönüştürebilir. Borç verme protokolleri, teminat faktörlerini, arz tavanlarını ve borç alma tavanlarını piyasa derinliğine göre belirlemeli, hızlı fiyat artışları ve gerçekçi tasfiye kapasitesi için ek kontroller uygulamalıdır.

Term Finance: ~8,47 Milyon Dolar

23 Ağustos 2026'da, Ethereum üzerindeki Term Finance Meta Vaults bir yönetişim ele geçirme saldırısıyla boşaltıldı ve yaklaşık 8,47 milyon dolar kayıp yaşandı.

Temel neden, korumakla yükümlü olduğu gerçek değerle artık örtüşmeyen bir yönetişim eşiğiydi. Bir Meta Vault, mevduatları bir dizi strateji kasasına dağıtır ve her biri kendi Aragon DAO'su tarafından yönetilir. Oy kullanmak için kullanıcıların kasa paylarını bir yönetişim tokenına sarmalayarak katılım göstermesi gerekiyordu ve bir teklifin minimum katılım eşiği, dolaşımdaki toplam paylar yerine bu sarmalanmış arza göre ölçülüyordu. Neredeyse kimse paylarını sarmalamadığı için, yedi günlük zaman kilidi ve veto mekanizması teknik olarak hâlâ etkindi, ancak dayandıkları uygun oy kullanan havuzu neredeyse hiçbir şeye küçülmüştü.

Bu açık ortaya çıktığında, yaklaşık 0,5 ETH, saldırgana ETH Meta Vault'un oy gücünün yaklaşık %90,66'sını devretmeye yetecek kadar tmvETH satın alıp sarmalamak için yeterliydi. İkinci bir adres ise, her biri yaklaşık 5 dolarlık mevduatlarla beş USDC strateji kasasının tüm aktif seçmen kitlesini ele geçirdi. Saldırgan ardından parametre değişikliklerine karşı vetolar gibi gizlenmiş on iki teklif sundu.

Uygulama aşamasında, teklifler 604.800 saniyelik (yedi günlük) gecikmeyi sıfıra indirdi, dört ETH stratejisinden fonları geri çekti ve varlıkları saldırgana yönlendirmek üzere sabit kodlanmış bir strateji kurdu, yaklaşık 2.841,74 WETH çıkardı. Saldırgan ardından beş USDC stratejisinin denetleyicilerini ve fiyatlandırma bileşenlerini değiştirdi, rezerv oranını sıfırladı ve kasaları saldırganın belirlediği bir fiyattan değersiz bir repo tokenı satın almaya zorladı, ek olarak 1,68 milyon USDC çıkardı.

Yukarıdaki bilgiler, 1 Eylül 2026 saat 00:00 UTC itibarıyla mevcut verilere dayanmaktadır.

Kaynaklar

Cosmos EVM çoklu zincir olayı

Moonwell

Term Finance

Bu, Ağustos ayı güvenlik olayları özetini sona erdirmektedir.

Daha fazla bilgi edinmek için Güvenlik Olayları Kütüphanemizi ziyaret edebilirsiniz.

Bilgi sahibi olun ve güvende kalın!

Best Security Auditor for Web3

Validate design, code, and business logic before launch. Aligned with the highest industry security standards.

BlockSec Audit