Back to Blog

Bülten - Nisan 2026

Code Auditing
30 Nisan 2026
4 min read
Key Insights
  • KelpDAO, güvensiz 1-of-1 DVN köprü doğrulaması ve güvenliği ihlal edilmiş RPC altyapısı nedeniyle 290 milyon dolar kaybetti.

  • Drift, 2-of-5 çoklu imza, zaman kilidi olmaması ve kalıcı nonce'ların yönetici ele geçirmesine olanak tanıması sonucu 285 milyon dolar kaybetti.

  • Rhea, döngüsel takas yolu muhasebesi kusuru nedeniyle 18,4 milyon dolar kaybetti; çalınan fonların tamamı daha sonra geri kazanıldı.

Nisan Ayındaki En Önemli 3 DeFi Olayı

KelpDAO: ~290 Milyon Dolar

18 Nisan 2026'da, KelpDAO'nun rsETH LayerZero OFT köprüsü yaklaşık 290 Milyon Dolar tutarında bir saldırıya uğradı.

Kök neden, çapraz zincir mesaj doğrulamasını tek bir hata noktasına indirgeyen KelpDAO'nun güvensiz 1-of-1 DVN yapılandırmasıydı. LayerZero Labs DVN'nin güvendiği RPC altyapısını ele geçiren saldırgan, tek doğrulayıcıyı uydurma bir çapraz zincir mesajını onaylamaya zorladı. Sonuç olarak, Unichain üzerinde herhangi bir karşılık gelen kaynak taraflı olay olmaksızın Ethereum üzerinde 116.500 rsETH serbest bırakıldı.

Bu olay, LayerZero protokolünün kendisindeki bir kusurdan değil, köprü yapılandırması ve altyapı güven varsayımlarını kapsayan daha geniş bir operasyonel güvenlik başarısızlığından kaynaklandı. KelpDAO yalnızca tek bir DVN'ye güvendiğinden, sahte mesaja itiraz edecek bağımsız bir doğrulayıcı bulunmuyordu. Aynı zamanda, saldırgan bu DVN tarafından kullanılan RPC düğümlerini zehirledi ve sağlıklı kalan diğer düğümlere DDoS saldırısı düzenleyerek doğrulayıcıyı tamamen saldırgan kontrolündeki verilere bağımlı bir yedekleme (failover) durumuna zorladı. Sahte mesaj onaylandıktan sonra, Ethereum tarafındaki rsETH adaptörü tasarlandığı gibi çalıştı ve fonları serbest bıraktı; bu fonlar da ardından hızla birden fazla cüzdan ve zincir üzerinde dağıtılıp aklandı.

Bu olay, köprü güvenliğinin yalnızca protokol doğruluğuna dayanamayacağını ortaya koymaktadır. Projeler, bağımsız doğrulayıcılara sahip çoklu-DVN yapılandırmalarını benimsemeli, doğrulama sırasında ani RPC düğümü kesintilerini rutin kullanılabilirlik sorunları yerine saldırı sinyalleri olarak ele almalı ve kaynak zincir verisini doğrulayıcı ağlarına besleyen altyapıyı sağlamlaştırmalıdır.

Ayrıntılı bir analiz için derinlemesine inceleme yazımızı okuyun:

https://blocksec.com/blog/the-decentralization-dilemma-cascading-risk-and-emergency-power-in-the-kelp-dao-crisis

Drift Protocol: ~285 Milyon Dolar

1 Nisan 2026'da, Solana üzerindeki Drift Protocol yaklaşık 285 Milyon Dolar tutarında bir saldırıya uğradı.

Kök neden bir akıllı sözleşme güvenlik açığı değil, protokolün yönetişim ve yetkilendirme sürecindeki bir başarısızlıktı. O sırada Drift, yüksek yetkili işlemler için 2-of-5 çoklu imza (multisig) yapısı kullanıyordu; bu, beş yetkili imzacıdan herhangi ikisinin kritik yönetimsel değişiklikleri onaylayabileceği anlamına geliyordu. Bu işlemler ayrıca herhangi bir zaman kilidine (timelock) tabi değildi. Yeterli onay toplandığında, derhal uygulanabiliyorlardı. Bu riski daha da artıran şey, önceden imzalanmış işlemlerin sıradan işlemler gibi hızla sona ermek yerine uzun süre geçerli kalmasına izin veren Solana'nın kalıcı nonce (durable nonce) mekanizmasıydı. Bu durum, saldırgana kötü niyetli imzaları önceden toplama ve bunları kullanmak için doğru anı bekleme fırsatı verdi. Beş imzacıdan ikisini kötü niyetli yönetişim işlemlerini onaylamaya ikna eden saldırgan, daha sonra protokolün yönetici kontrolünü ele geçirmek için bu işlemleri gönderdi. Bu erişimle saldırgan, CarbonVote Token (CVT) adında sahte bir teminat varlığı listeledi, Oracle fiyatını manipüle etti, çekim kısıtlamalarını gevşetti ve sahte teminatı kullanarak Drift Vault üzerinden büyük miktarda gerçek varlığı boşalttı.

Bu olay, Drift'in yönetişim tasarımındaki üç büyük zayıflığı ortaya çıkardı. Birincisi, çalınan onaylar hızla sona ermediği için saldırgan, imza toplamayı uygulamadan ayırabildi. İkincisi, zaman kilidinin bulunmaması, yönetici ele geçirmenin derhal etkili hale gelmesine neden oldu ve tespit veya müdahale için neredeyse hiç zaman bırakmadı. Üçüncüsü, yönetici rolü aşırı derecede güçlüydü: bir kez ele geçirildiğinde, saldırganın yeni bir teminat pazarı oluşturmasına, oracle ayarlarını değiştirmesine ve çekim kontrollerini gevşetmesine izin verdi; bunların tümü de doğrudan hırsızlığı mümkün kıldı.

Bu olay, yönetişim güvenliğinin yalnızca özel anahtarları korumakla ilgili olmadığını göstermektedir. Protokollerin ayrıca tüm imzalama ve onay sürecini güvence altına alması, yüksek yetkili işlemlere gecikmeler eklemesi, uzun ömürlü önceden imzalanmış işlemlerin kullanımını sınırlaması ve tek bir yönetici ele geçirmenin yapabileceklerinin kapsamını azaltması gerekmektedir.

Ayrıntılı bir analiz için derinlemesine inceleme yazımızı okuyun:

https://blocksec.com/blog/drift-protocol-incident-multisig-governance-compromise-via-durable-nonce-exploitation

Rhea Finance: ~18,4 Milyon Dolar

16 Nisan 2026'da, NEAR üzerindeki Rhea Finance'nin Burrowland protokolü, marj (margin) ticaret modülündeki bir iş mantığı kusuru nedeniyle yaklaşık 18,4 Milyon Dolar tutarında bir saldırıya uğradı. Dikkat çekici bir şekilde, 23 Nisan 2026 itibarıyla çalınan tüm fonlar geri kazanıldı.

Kök neden, protokolün kullanıcı tarafından sağlanan bir swap çıktı beyanını, DEX tarafından gerçekte iade edilecek miktarı doğru bir şekilde temsil ediyormuş gibi ele almasıydı. Ancak kötü niyetli bir kullanıcı, rota içindeki ara çıktıları geri dönüştüren döngüsel bir swap yolu oluşturarak beyan edilen nihai çıktıyı yapay olarak şişirebilir ve protokolün muhasebesini manipüle edebilirdi. Sonuç olarak, protokolün ödeme gücü (solvency) ve kaldıraç kontrolleri, gerçekte alınan miktar yerine uydurulmuş bir değere dayandı. Bu kusur, verify_token_out() fonksiyonunda kök salmıştı; bu fonksiyon, belirli ara çıktıları daha sonra swap yolunda yeniden kullanılmalarına rağmen yanlışlıkla nihai sonucun bir parçası olarak sayıyordu.

Bu kontrolleri aşan saldırgan, protokol yalnızca ihmal edilebilir düzeyde bir değer alırken, ödünç alınan varlıkları saldırgan kontrolündeki sahte havuzlar aracılığıyla protokolden dışarı yönlendirdi. Saldırgan ardından fonları çıkarmak için bu havuzlardan likidite çekti. Bu süreci tekrarlayarak, saldırgan sonuçta Burrowland'dan yaklaşık 18,4 Milyon Dolar boşalttı.

Bu olay, marj ticaret protokollerinin kullanıcı tarafından beyan edilen swap çıktılarını güvenilir girdi olarak ele almaması gerektiğini göstermektedir. Protokollerin, ödeme gücü kontrollerinin gerçekte alınan değere dayandığından emin olması, ara varlıkları geri dönüştürebilecek swap yollarını reddetmesi ve muhasebe mantığının döngüsel yönlendirme yoluyla manipüle edilmesini önlemesi gerekmektedir.

Web3 İçin En İyi Güvenlik Denetçisi

Lansmandan önce tasarımı, kodu ve iş mantığını doğrulayın

Yukarıdaki bilgiler, 29 Nisan 2026, 00:00 UTC itibarıyla mevcut verilere dayanmaktadır.

Nisan ayı güvenlik olayları özeti burada sona ermektedir.

Daha fazla bilgiyi Güvenlik Olayları Kütüphanesi'nden öğrenebilirsiniz.

Bilgi sahibi olun ve güvende kalın!

Best Security Auditor for Web3

Validate design, code, and business logic before launch. Aligned with the highest industry security standards.

BlockSec Audit