Nisan Ayının En Önemli 3 DeFi Olayı
KelpDAO: ~290 Milyon Dolar
18 Nisan 2026'da KelpDAO'nın rsETH LayerZero OFT köprüsü yaklaşık 290 milyon dolar zarara yol açan bir saldırıya uğradı.
Temel neden, zincirler arası mesaj doğrulamasını tek bir başarısızlık noktasına indirgeyen KelpDAO'nun güvensiz 1-of-1 DVN yapılandırmasıydı. LayerZero Labs DVN tarafından güvenilen RPC altyapısını ele geçiren saldırgan, tek doğrulayıcıyı sahte bir zincirler arası mesajı onaylamaya zorladı. Bunun sonucunda, Unichain tarafında karşılık gelen herhangi bir kaynak tarafı olayı olmaksızın Ethereum üzerinde 116.500 rsETH serbest bırakıldı.
Bu olay, LayerZero protokolünün kendisindeki bir kusurdan değil, köprü yapılandırması ve altyapı güven varsayımlarını kapsayan daha geniş bir operasyonel güvenlik başarısızlığından kaynaklandı. KelpDAO yalnızca tek bir DVN'e güvendiğinden, sahte mesaja itiraz edecek bağımsız bir doğrulayıcı bulunmuyordu. Aynı zamanda saldırgan, söz konusu DVN tarafından kullanılan RPC düğümlerini zehirledi ve sağlıklı kalan düğümlere DDoS saldırısı düzenleyerek doğrulayıcıyı tamamen saldırgan tarafından kontrol edilen verilere bağımlı hale getiren bir yük devretme durumuna zorladı. Sahte mesaj onaylandıktan sonra, Ethereum tarafındaki rsETH adaptörü tasarlandığı şekilde çalışarak fonları serbest bıraktı; bu fonlar daha sonra birden fazla cüzdan ve zincir üzerinden hızla dağıtılıp aklandı.
Bu olay, köprü güvenliğinin yalnızca protokol doğruluğuna dayanamayacağını gözler önüne sermektedir. Projeler, bağımsız doğrulayıcılarla çoklu DVN yapılandırmalarını benimsemeli, doğrulama sırasında yaşanan ani RPC düğüm kesintilerini rutin kullanılabilirlik sorunları yerine saldırı sinyalleri olarak değerlendirmeli ve kaynak zinciri verilerini doğrulayıcı ağlarına ileten altyapıyı sağlamlaştırmalıdır.
Ayrıntılı bir analiz için derinlemesine inceleme yazımızı okuyun:
Drift Protocol: ~285 Milyon Dolar
1 Nisan 2026'da Solana üzerindeki Drift Protocol, yaklaşık 285 milyon dolarlık bir saldırıya uğradı.
Temel neden bir akıllı sözleşme güvenlik açığı değil, protokolün yönetim ve yetkilendirme sürecindeki bir başarısızlıktı. O dönemde Drift, yüksek ayrıcalıklı işlemler için 2-of-5 çoklu imza yapısını kullanıyordu; bu da kritik yönetimsel değişiklikleri onaylamak için beş yetkili imzacıdan herhangi ikisinin yeterli olduğu anlamına geliyordu. Bu işlemler aynı zamanda herhangi bir zaman kilidine de tabi değildi. Yeterli onay toplandıktan sonra bunlar anında uygulamaya konulabiliyordu. Bu riski daha da artıran Solana'nın kalıcı nonce mekanizmasıydı; bu mekanizma, önceden imzalanmış işlemlerin sıradan işlemler gibi hızla sona ermek yerine uzun süre geçerli kalmasına olanak tanıyordu. Bu durum, saldırgana önceden kötü niyetli imzalar toplama ve bunları kullanmak için doğru anı bekleme fırsatı verdi. Beş imzacıdan ikisini kötü niyetli yönetim işlemlerini onaylamaya ikna eden saldırgan, daha sonra bu işlemleri protokolün yönetim kontrolünü ele geçirmek için kullandı. Bu erişimle saldırgan, CarbonVote Token (CVT) adlı sahte bir teminat varlığı listeledi, Oracle fiyatını manipüle etti, para çekme kısıtlamalarını gevşetti ve Drift Vault aracılığıyla gerçek varlıkları büyük miktarlarda boşaltmak için sahte teminatı kullandı.
Bu olay, Drift'in yönetim tasarımındaki üç önemli zayıflığı gün yüzüne çıkardı. Birincisi, çalınan onayların hızla sona ermemesi nedeniyle saldırgan imza toplama ile uygulama aşamalarını birbirinden ayırabildi. İkincisi, zaman kilidinin bulunmaması yönetim devralma işleminin anında yürürlüğe girmesine yol açtı ve tespit veya müdahale için neredeyse hiç zaman bırakmadı. Üçüncüsü, yönetici rolü aşırı güçlüydü: ele geçirildiğinde saldırganın yeni bir teminat piyasası oluşturmasına, oracle ayarlarını değiştirmesine ve para çekme kontrollerini gevşetmesine olanak tanıdı; tüm bunlar doğrudan hırsızlığı mümkün kıldı.
Bu olay, yönetim güvenliğinin yalnızca özel anahtarları korumakla ilgili olmadığını göstermektedir. Protokollerin aynı zamanda imzalama ve onay sürecinin tamamını güvence altına alması, yüksek ayrıcalıklı işlemlere gecikmeler eklemesi, uzun ömürlü önceden imzalanmış işlemlerin kullanımını sınırlandırması ve tek bir yönetici devralma işleminin yapabileceklerinin kapsamını daraltması gerekmektedir.
Ayrıntılı bir analiz için derinlemesine inceleme yazımızı okuyun:
Rhea Finance: ~18,4 Milyon Dolar
16 Nisan 2026'da NEAR üzerindeki Rhea Finance'ın Burrowland protokolü, marjin işlem modülündeki bir iş mantığı açığı nedeniyle yaklaşık 18,4 milyon dolarlık bir saldırıya uğradı. Dikkat çekici biçimde, 23 Nisan 2026 itibarıyla çalınan fonların tamamı geri kazanıldı.
Temel neden, protokolün kullanıcı tarafından sağlanan takas çıktısı beyanını, DEX tarafından gerçekte iade edilecek tutarı doğru şekilde yansıtıyormuş gibi ele almasıydı. Ancak kötü niyetli bir kullanıcı, ara çıktıları rota içinde geri dönüştüren döngüsel bir takas yolu oluşturarak beyan edilen nihai çıktıyı yapay biçimde şişirebilir ve protokolün muhasebe sistemini manipüle edebilirdi. Bunun sonucunda protokolün ödeme gücü ve kaldıraç kontrolleri gerçekte alınan tutara değil, uydurma bir değere dayandı. Bu açık, belirli ara çıktıları takas yolunda daha sonra yeniden kullanılmalarına karşın nihai sonucun bir parçası olarak yanlış biçimde sayan verify_token_out() fonksiyonundan kaynaklanıyordu.
Bu kontrolleri aşan saldırgan, ödünç alınan varlıkları saldırgan tarafından kontrol edilen sahte havuzlar aracılığıyla protokolden çıkardı; protokol ise karşılığında yalnızca ihmal edilebilir düzeyde bir değer aldı. Saldırgan daha sonra fonları çıkarmak için bu havuzlardan likiditeyi geri çekti. Bu süreci tekrarlayan saldırgan, Burrowland'dan yaklaşık 18,4 milyon doları tamamen boşalttı.
Bu olay, marjin işlem protokollerinin kullanıcı tarafından beyan edilen takas çıktılarını güvenilir girdi olarak ele almaması gerektiğini göstermektedir. Protokollerin ödeme gücü kontrollerinin gerçekte alınan değere dayandırılmasını sağlaması, ara varlıkları geri dönüştürebilecek takas yollarını reddetmesi ve muhasebe mantığının döngüsel yönlendirme yoluyla manipüle edilmesini önlemesi gerekmektedir.
Yukarıdaki bilgiler 29 Nisan 2026 UTC 00:00 itibarıyla alınan verilere dayanmaktadır.
Nisan ayı güvenlik olayları özeti burada sona ermektedir.
Güvenlik Olayları Kütüphanemizdeki bilgilere göz atabilirsiniz.
Bilgili kalın ve güvende kalın!



