Back to Blog

Bülten - Mayıs 2026

Code Auditing
June 3, 2026
3 min read
Key Insights

Mayıs Ayının En Önemli 3 Güvenlik Olayı

Mayıs ayındaki en büyük kayıplar, akıllı sözleşme açıklarından değil; özel anahtar ele geçirme, zincirler arası doğrulama kusurları ve mint yetkisi ile köprü semantiği etrafındaki operasyonel güvenlik ihlalleri dahil olmak üzere güven sınırlarındaki başarısızlıklardan kaynaklandı.

Bu örüntü, Web3 güvenliğinin akıllı sözleşme kodunun çok ötesine geçtiğini hatırlatıyor. Her sistem, tam yaşam döngüsü boyunca güven varsayımları barındırır. Bu varsayımlardan herhangi biri çöktüğünde, en zayıf halka haline gelir ve çoğu zaman bir saldırganın ihtiyaç duyduğu tek halka bu olur.

Echo Protocol: ~76,7 Milyon Dolar

19 Mayıs 2026'da Echo Protocol'ün Monad üzerindeki eBTC dağıtımı büyük bir güvenlik olayına sahne oldu. Exploit sırasında basılan eBTC'nin sabitlenmiş değerine göre kayıp yaklaşık 76,7 milyon dolar olarak tahmin edildi.

Temel neden, geleneksel bir akıllı sözleşme mantığı açığından ziyade bir yönetici anahtarının ele geçirilmesiydi. Saldırgan ayrıcalıklı kontrolü ele geçirdikten sonra, karşılık gelen teminatı yatırmaksızın yaklaşık 1.000 karşılıksız eBTC bastı. eBTC'nin BTC değerini takip etmesi amaçlandığından, yetkisiz basım anında devasa bir teorik maruziyete yol açtı. Saldırgan daha sonra sahte arzın bir kısmını alt protokollere taşıyarak olayı protokoller arası bir risk olayına dönüştürdü.

Bu vaka, sentetik veya sarılmış varlık sistemleri için temel güvenlik sınırının yalnızca sözleşme doğruluğu değil, aynı zamanda mint yetkisinin tek bir ayrıcalıklı anahtarda aşırı yoğunlaşıp yoğunlaşmadığı olduğunu gözler önüne seriyor. Bu güven çıpası bir kez ele geçirildiğinde, saldırgan amaçlanan teminatlama modelini tamamen devre dışı bırakabilir.

Resmi duyuruyu okuyun

StablR: ~12,8 Milyon Dolar

24 Mayıs 2026'da StablR'ın stablecoin sistemi, yaklaşık 12,8 milyon dolarlık yetkisiz token ihracını içeren bir güvenlik ihlaliyle karşılaştı.

Kamuya açık raporlara göre bu durum, geleneksel bir akıllı sözleşme saldırısından ziyade öncelikle bir altyapı veya anahtar yönetimi ihlali olarak değerlendirildi. Saldırgan, multisig tabanlı mint yetkisi üzerinde kontrol sağladı ve ardından sahiplik rollerini değiştirerek ya da ele geçirerek USDR ve EURR'nin yetkisiz olarak basılmasını mümkün kıldı. Saldırganın zincir üzerinde elde ettiği gerçek kazanç, yasadışı yollarla basılan tokenların toplam nominal değerinden düşük olsa da olay yine de fiyat sapmasını tetikledi ve mint yetkisi izolasyonu, imzalayan güvenliği ve multisig yönetişim tasarımındaki zayıflıkları gün yüzüne çıkardı.

Stablecoin protokolleri için bu tür olaylar özellikle ciddidir; zira saldırganın hazine rezervlerini doğrudan boşaltmasına gerek yoktur. Yetkisiz basım mümkünse, geri ödeme kabiliyetine duyulan piyasa güveni anında çökebilir; bu da sabitlenmiş fiyatın bozulmasına ve likiditenin hızla bozulmasına neden olur.

Verus: ~11,7 Milyon Dolar

18 Mayıs 2026'da Verus-Ethereum Köprüsü yaklaşık 11,7 milyon dolar değerinde saldırıya uğradı; ETH, tBTC ve USDC etkilendi. 23 Mayıs 2026 itibarıyla çalınan fonların yaklaşık %75'i iade edildi.

Temel neden, Ethereum tarafındaki içe aktarma yolunda bir tür doğrulama hatasıydı. Verus-Ethereum Köprüsü, Verus üzerinde bir noterleştirilmiş durum altında geçerli bir dışa aktarma nesnesinin var olduğunu kanıtladıktan sonra Ethereum üzerinde varlıkları serbest bırakacak şekilde tasarlanmıştır. Ancak açık içeren mantık yalnızca Verus tarafında bir nesnenin var olduğunu doğrulayıp kanıtlanan nesnenin gerçekten ödeme işleme için tasarlanmış geçerli bir birincil dışa aktarma olduğunu güvence altına almayı başaramadı. Sonuç olarak saldırgan, Verus üzerinde elle hazırlanmış bir ek dışa aktarma çıktısı içeren boş bir dışa aktarma oluşturabildi; ardından bu nesneyi Ethereum üzerinde kanıtlayarak köprünün bunu normal bir değer taşıyan dışa aktarma olarak yanlış sınıflandırmasını sağladı.

Saldırgan daha sonra gömülü transfer-hash taahhüdüyle eşleşen serializedTransfers sağladı; bu da sahte içe aktarmanın Ethereum tarafındaki denetimleri geçmesine ve köprüden varlık serbest bırakılmasını tetiklemesine olanak tanıdı. Bu olay, köprü güvenliğinin yalnızca kriptografik kanıt doğrulamaya değil, aynı zamanda nesne türü, durum, bayraklar, kodlama sınırları ve yürütme semantiğinin sıkı doğrulanmasına da bağlı olduğunu göstermektedir. Bir protokol yalnızca bir nesnenin var olduğunu kanıtlar, ancak bunun amaçlanan eylem için doğru nesne olduğunu kanıtlamazsa, geçerli bir kanıt bile geçersiz ödemeleri yetkilendirmek için kötüye kullanılabilir.

Resmi olay sonrası analizi okuyun

Yukarıdaki bilgiler, 1 Haziran 2026 tarihli 00:00 UTC itibarıyla alınan verilere dayanmaktadır.

Mayıs ayı güvenlik olayları özeti burada sona ermektedir.

Güvenlik Olayları Kütüphanemizden daha fazla bilgi edinebilirsiniz.

Bilgili kalın ve güvende kalın!

Best Security Auditor for Web3

Validate design, code, and business logic before launch. Aligned with the highest industry security standards.

BlockSec Audit