Şubat Ayının En Önemli 3 DeFi Olayı
YieldBlox DAO: ~10 Milyon Dolar
22 Şubat 2026'da Stellar'ın Blend V2'sinde YieldBlox DAO tarafından işletilen bir borç verme havuzu istismar edildi ve 10 milyon doları aşan kayıplar yaşandı.
Temel neden, manipüle edilebilir bir fiyat kaynağına olan bağımlılıktı. Daha açık ifadeyle, SDEX üzerindeki USTRY/USDC piyasası son derece düşük likiditeye sahipti. Saldırgan meşru emirleri temizleyerek yerine anormal emirler koydu ve USTRY fiyatını yaklaşık 1,06 dolardan 107 dolara yapay olarak şişirdi. Reflector daha sonra fiyat beslemesini bu manipüle edilmiş değerle güncelledi; bu durum borç verme havuzunun USTRY teminatını aşırı biçimde değerlendirmesine yol açtı. Saldırgan bu şişirilmiş teminat değerlemesinden yararlanarak minimum düzeyde USTRY teminatı sağladı ve iki işlemde yaklaşık 1 Milyon USDC ile 61,2 Milyon XLM ödünç aldı. Çalınan varlıklar daha sonra Base, BSC ve Ethereum'a köprülendi.
Önemle belirtmek gerekir ki bu olay bir sözleşme açığından değil, havuz operatörü düzeyindeki bir yapılandırma hatasından kaynaklandı. Bu durum, harici Oracle'lara dayanan borç verme protokolleri için sağlam ve manipülasyona dirençli fiyat beslemelerinin kritik önemini bir kez daha gözler önüne serdi. Protokol operatörleri, oracle kaynaklarını seçerken ve sürekli izlerken son derece dikkatli olmalıdır.
Ayrıntılı teknik analizi görüntüle
IoTex: ~4,4 Milyon Dolar
21 Şubat 2026'da IoTeX'in ioTube köprüsü bir güvenlik ihlaline uğradı ve 4,4 milyon doları aşan kayıplar meydana geldi.
Temel neden, Ethereum tarafındaki Validator sözleşme sahibinin özel anahtarının ele geçirilmesiydi. Köprü mimarisi tam yönetici yetkisini çok imzalı veya zaman kilidi güvenceleri olmaksızın tek bir sahibine tanıdığından, saldırgan Validator sözleşmesinin upgrade() fonksiyonunu çağırarak hem TokenSafe hem de MintPool sözleşmelerinin sahipliğini saldırgan kontrolündeki bir adrese aktarabildi. Saldırgan daha sonra MintPool aracılığıyla 410 Milyonun üzerinde CIOTX bastı ve TokenSafe'den yaklaşık 4,4 milyon dolarlık köprü rezerv varlığını (USDC, USDT, WBTC, WETH, BUSD vb.) boşalttı. Proje ekibinin açıklamasına göre, basılan CIOTX tokenlarının yaklaşık 355 Milyonu 26 Şubat itibarıyla kalıcı olarak kilitlenmiş veya dondurulmuştur.
Bu olay, ders kitabı niteliğinde tek nokta başarısızlığına yol açan bir anahtar ele geçirme vakasıdır; zincirler arası köprü mimarilerinde merkezi yönetici kontrolünün kritik risklerini bir kez daha vurgulamaktadır. Proje ekipleri, özellikle sözleşme yükseltmeleri, varlık saklaması ve token basımı gibi yüksek riskli işlemler için kritik yetkileri tek bir hesapta yoğunlaştırmaktan kaçınmalıdır.
CrossCurve: ~2,8 Milyon Dolar
2 Şubat 2026'da CrossCurve köprü protokolü istismar edildi ve bu durum Ethereum, Arbitrum ve Optimism dahil birden fazla zinciri etkiledi. Olayda yaklaşık 2,8 milyon dolar kayıp yaşandı.
Temel nedenin, ReceiverAxelar sözleşmesinin Axelar Gateway'in standart doğrulama sürecini atlayan izinsiz bir expressExecute() fonksiyonunu açığa çıkarması olduğu belirlendi. Axelar'ın öngörülen güvenlik modelinde, zincirler arası mesajların önce Gateway tarafından onaylanması ve ardından hedef zincirde validateContractCall() aracılığıyla doğrulanması gerekmektedir. Ancak expressExecute() yolu bu süreci tamamen atlayarak yalnızca sourceChain ve sourceAddress parametrelerini kullanan beyaz liste denetimlerine dayandı. Ne var ki her iki parametre de kullanıcı tarafından belirlenebiliyordu ve saldırgan tarafından taklit edilebiliyordu. Saldırgan, beyaz listedeki bir eş adresiyle sahte bir mesaj oluşturarak tüm güvenlik denetimlerini aştı ve Eywa CLP Portal üzerindeki unlock() fonksiyonunu tetikleyerek 999.787.453 EYWA tokenını serbest bıraktı.
Bu olay, hızlı yürütme yollarının standart yürütme akışlarıyla aynı güvenlik varsayımlarını, doğrulama mantığını ve erişim kontrolü güvencelerini zorunlu kılması gerektiğini bir kez daha ortaya koymaktadır. Kanonik güven modelini zayıflatan her türlü optimizasyon, fiilen bir güvenlik açığı yaratmaktadır.
Yukarıdaki bilgiler, 28 Şubat 2026 UTC 00:00 itibarıyla elde edilen verilere dayanmaktadır.
Şubat ayı güvenlik olayları özeti burada sona ermektedir.
Güvenlik Olayları Kütüphanemizden daha fazla bilgi edinebilirsiniz.
Bilgili kalın ve güvende kalın!



