Aralık Ayının En Önemli 3 DeFi Olayı
Yearn Finance: ~$9M
1 Aralık'ta, Yearn Finance'ın Ethereum üzerindeki yETH havuzu istismar edildi ve toplam kayıp 9 milyon doları aştı. Harici güvenlik ekiplerinin yardımıyla aynı gün yaklaşık 2,39 milyon dolar (857,49 pxETH) başarıyla kurtarıldı.
Güvenlik açığı, yeni arz yaklaşımlarını hesaplamak için yinelemeli bir yöntem kullanan _calc_supply() fonksiyonunda bulunuyordu. Güvenli olmayan matematik işlemleri, yuvarlama hatalarına ve underflow sorunlarına neden oldu. Güvenlik açığının kendisi görece basit görünse de saldırgan, kâr elde etmeden önce havuzun arzını sıfıra düşürerek bunu istismar etmek için karmaşık adımlar uyguladı.
On altı gün sonra protokol, eski sürümünden (iEarn) kalma güncel olmayan bir sözleşmenin ele geçirilmesiyle ikinci bir ihlale uğradı. Bu olay, 2023 yılında daha önce tespit edilmiş bilinen bir yanlış yapılandırma açığını istismar etti. İkinci olay 300 bin dolarlık kayba yol açarak protokolün aylık toplam etkisini yaklaşık 10 milyon dolara ulaştırdı.
Ayrıntılı saldırı analizi için resmi olay sonrası raporu okuyun
Trust Wallet: ~$7M
Noel Günü'nde, Trust Wallet Chrome uzantısında (v2.68) kritik bir güvenlik ihlali yaşandı ve yaklaşık 7 milyon dolarlık kullanıcı fonu çalındı.
Temel neden, geliştirme ekibini hedef alan bir sosyal mühendislik saldırısından kaynaklandığı düşünülen, kod tabanına enjekte edilmiş kötü amaçlı bir arka kapıydı. Bu arka kapı yöntemi, kullanıcı anımsatıcı ifadelerini saldırgan kontrolündeki bir sunucuya yükleyerek uzantının bu belirli sürümü kullanılarak oluşturulan veya içe aktarılan tüm anımsatıcı ifadeleri ele geçiriyordu. Saldırgan daha sonra birden fazla zincirde kullanıcı fonlarını boşaltarak bunları KYC gerektirmeyen borsalara yönlendirdi.
Olayın ardından Trust Wallet ekibi, arka kapıyı kaldırmak için acil bir güncelleme yayınladı ve etkilenen kullanıcılar için bir tazminat planı taahhüt etti. Bu ihlal, güvenliğin tüm protokol yaşam döngüsünü kapsaması gerektiğinin çarpıcı bir hatırlatıcısı olarak öne çıkmaktadır. Zincir üstü kod denetimlerinin ötesinde, zincir dışı altyapının güvence altına alınması ve sürekli izlemenin sürdürülmesi, kullanıcı varlıklarının korunması için vazgeçilmezdir.
Ribbon Finance: ~$2.7M
12 Aralık'ta, Ethereum üzerindeki Ribbon Finance saldırıya uğradı ve 2,7 milyon dolarlık kayıp yaşandı.
Temel neden, Oracle sözleşmesindeki setAssetPricer() fonksiyonunda bulunan hatalı erişim kontrolüydü; bu durum herhangi birinin varlık fiyatlarını keyfi olarak belirlemesine olanak tanıyordu. Saldırgan, protokol seçenekleri yalnızca tam haftalık aralıklarla sonuçlandırdığından, tespitten kaçınmak için önce meşru görünümlü bir fiyat oracle'ı ayarlayarak bunu istismar etti. Bir alım opsiyonu pozisyonu oluşturup satın aldıktan sonra saldırgan, kullanım tarihini bekleyerek sözleşmeyi yükseltti ve zararsız oracle'ı yapay olarak şişirilmiş bir varlık fiyatı belirleyen kötü amaçlı bir oracle ile değiştirdi, ardından kâr elde etmek için opsiyonu kullandı.
Bu olay, erişim kontrolünün akıllı sözleşme güvenliğinin kritik bir unsuru olmaya devam ettiğini vurgulamaktadır. İzin yönetimindeki tek bir ihmal, protokolleri önemli risklere maruz bırakabilir. Tüm yönetimsel fonksiyonları inceleyen kapsamlı güvenlik denetimleri, bu tür güvenlik açıklarını tespit etmek ve gidermek için dağıtımdan önce zorunludur.
Yukarıdaki bilgiler 30 Aralık 2025, 00:00 UTC itibarıyla elde edilen verilere dayanmaktadır.
Aralık ayı güvenlik olayları özeti burada sona ermektedir
Güvenlik Olayları Kütüphanemizde daha fazla bilgiye ulaşabilirsiniz.
Bilgili kalın ve güvende kalın!



