Haziran Ayının En Büyük 3 Güvenlik Olayı
Haziran ayının en büyük üç olayı, tek bir hatadan kaynaklanmadı. Bu olaylar, ortak bir başarısızlığı gün yüzüne çıkardı. Yüzeyde bir güvenlik garantisi sağlam görünüyordu; ancak altta hiçbir zaman gerçekten uygulanmamıştı. Bir MEV botu, izinlerin gerçekten tüketildiğini doğrulamadan kârlı görünen işlemlere güvendi. Emekliye ayrılmış iki rollup, biçimsel olarak geçerli olan ancak temsil ettiklerini iddia ettikleri uzlaşma durumuyla hiçbir zaman bağlanmamış kanıtları kabul etti. Bir cüzdanın imzalama kodu, güvenliğinin dayandığı tek gizli girdiyi sessizce düşürerek tahmin edilemez olması gereken bir değeri, herkesin genel verilerden yeniden hesaplayabileceği bir şeye dönüştürdü. Bu sistemlerin hiçbiri kaba kuvvet kriptanaliziyle kırılmadı. Hepsinin kırılmasına neden olan şey, kimsenin hiçbir zaman doğrulamadığı bir varsayımdı.
JaredFromSubway: ~15 Milyon Dolar
20 Haziran 2026'da, Ethereum MEV botu operatörü JaredFromSubway, bir bal tuzağı saldırısıyla yaklaşık 15 milyon dolar zarara uğratıldı.
Saldırgan, gerçekçi Swap / Sync olayları yayan sahte wrapper token'ları ve sahte Uniswap V2 tarzı havuzlarla sahte bir ticaret ortamı oluşturdu. Meşru bir akışta, wrapper sözleşmesinin wrapTo() fonksiyonu, botun daha önce verdiği izni tüketerek altta yatan gerçek token üzerinde içsel olarak transferFrom() çağırmalıydı. Ancak sahte wrapper token sözleşmesi, unwrap() aracılığıyla saldırgan tarafından hazırlanmış küçük bir kâr döndürmeye devam ederken bu adımı tamamen atladı. Bot, izinlerin gerçekten tüketilip tüketilmediğini doğrulamadığı veya artık onayları iptal etmediği için tüketilmemiş izinler birikti ve daha sonra withdraw() aracılığıyla toplandı. Etkilenen bir cüzdan yaklaşık 1.474,58 WETH, 2.870.573 USDC ve 2.035.760 USDT kaybetti. JaredFromSubway daha sonra etkilenen cüzdanlarda toplam yaklaşık 15 milyon dolarlık bir kayıp yaşandığını bildirdi.
Bu olayın dersi şudur: MEV botlarının, simülasyonlar kârlı görünse bile bilinmeyen token ve havuz kodlarını düşmanca kabul etmesi gerekmektedir. Otomatik stratejiler; katı harcayıcı izin listeleri, kod karması kontrolleri, işlem sonrası izin doğrulaması ve artık onayların temizlenmesini zorunlu kılmaktadır.
Aztec Eski Rollup Olayları: ~4,35 Milyon Dolar
Haziran 2026'da, iki ayrı eski Aztec dağıtımı istismar edildi ve birlikte yaklaşık 4,35 milyon dolar kayba yol açtı. Temel nedenler farklı olsa da her iki olay da kanıt geçerliliği ile uzlaşma semantiği arasındaki sınırda gerçekleşti.
İlk olay, 14 Haziran 2026'da Aztec Connect'in RollupProcessorV3'ünü etkiledi ve yaklaşık 2,15 milyon dolar kayba neden oldu. Saldırgan, numTxs değerini 1 olarak ayarlarken gerçek bir para yatırma işlemini sonraki, kod çözülmüş bir slota gizlice yerleştirdi; böylece kanıt yolu değeri dahili olarak hesaba katarken L1 uzlaşma mantığı, karşılık gelen decreasePendingDepositBalance() çağrısını atladı. Saldırgan daha sonra ortaya çıkan karşılıksız bakiyeyi normal kanallar aracılığıyla çekti.
İkinci olay, 18 Haziran 2026'da ayrı bir eski PrivateRollupBridge / RollupProcessor dağıtımını hedef aldı ve yaklaşık 2,2 milyon dolar kayba yol açtı. Bu dağıtım hâlâ bir escapeHatch(bytes,bytes,bytes) yolu sunuyordu ve devresinin özel join-split üyelik kökünü, L1 tarafından tüketilen genel oldDataRoot ile eşleşecek şekilde hiçbir zaman kısıtlamadı. Bu durum, saldırganın gerçek L1 dataRoot'u genel kök olarak yayınlarken sahte bir özel ağaçtaki yüksek değerli notların sahipliğini kanıtlamasına olanak tanıdı. Doğrulayıcı kanıtı kabul etti ve L1 sözleşmesi para çekme işlemini gerçekleştirdi.
Bu olaylar birlikte, kanıt doğrulamasının tek başına yeterli olmadığını göstermektedir. Uzlaşma sınırlarını yöneten her değer, kanıtın doğruladığı tam genel girdilere bağlanmalıdır ve her özel tanık, uzlaşmanın gerçekten tükettiği genel durumla eşleşecek şekilde açıkça kısıtlanmalıdır.
SecondFi: ~2,4 Milyon Dolar
23 Haziran 2026'da, EMURGO tarafından geliştirilen bir tarayıcı cüzdanı uzantısı olan SecondFi (eski adıyla Yoroi), v10.0.3 ile v10.0.6 sürümlerini etkileyen Ed25519 imzalama uygulamasındaki kritik bir açığı kamuoyuyla paylaştı.
Güvenlik açığı bulunan kod, imzalama nonce'ını yalnızca genel işlem mesajından türetiyordu ve gerekli gizli bir nonce önekini atlıyordu. Bu durum, imza denklemini tek bir bilinmeyene indirgedi ve herkesin, zincir üzerindeki genel verilerden doğrudan bir cüzdanın özel anahtarını kurtarmasına olanak tanıdı. İki saldırgan açığı bağımsız olarak istismar ederek EMURGO'nun 129 milyon ADA'yı kurtarmasından önce 374 cüzdandan yaklaşık 2,4 milyon dolar (16 milyon ADA) çekti.
Bu olayın dersi şudur: Cüzdan imzalama kodunun, protokol düzeyindeki kriptografiyle aynı titizlikte incelenmesi gerekmektedir. Küçük görünse bile tek bir gizli girdinin atlanması, özel anahtarların tamamen ele geçirilmesine yol açabilir; bu nedenle özel Ed25519 uygulamaları, standart bir kütüphane gibi güvenilmek yerine bağımsız bir denetimden geçirilmelidir.
Onursal Bahis: Zcash Orchard Sağlamlık Hatası
İlk 3 sıralamaya girememesinin nedeni, herhangi bir istismarın doğrulanmamış olmasıdır; ancak Zcash'in Orchard sağlamlık hatası, Haziran ayının en önemli açıklamalarından biri oldu. 4 Haziran 2026'da kamuoyuna duyurulan hata, Orchard korumalı havuz devresinde eksik bir eşitlik kısıtlamasıydı; bu durum, aynı korumalı notun farklı sıfırlayıcılar üretmesine ve birden fazla kez harcanmasına olanak tanıyabilirdi. Hata, Orchard'ın Mayıs 2022'deki etkinleştirilmesinden bu yana mevcuttu ve NU6.2 acil yükseltmesiyle giderildi.
Bu olay, Aztec davasından çıkarılan daha derin dersi yeniden doğrulamaktadır. Bir ZK sisteminde güvenlik, devrenin gerçekte neyi kısıtladığına bağlıdır; çevreleyen protokolün neyi kısıtladığını varsaydığına değil.
Zcash Orchard hata analizini okuyun
Yukarıdaki bilgiler 1 Temmuz 2026, 00:00 UTC itibarıyla elde edilen verilere dayanmaktadır.
Bu, Haziran ayı güvenlik olayları özetini tamamlamaktadır.
Güvenlik Olayları Kütüphanemizde daha fazla bilgi edinebilirsiniz.
Bilgili kalın ve güvende kalın!



