Back to Blog

Bülten - Ocak 2026

Code AuditingPhalcon Security
February 1, 2026
3 min read
Key Insights

Ocak Ayının En Önemli 3 DeFi Olayı

Truebit Protocol: ~26 Milyon Dolar

8 Ocak 2026'da, Ethereum üzerindeki Truebit Protocol istismar edildi ve yaklaşık 26 milyon dolarlık zarara yol açtı. Bu olay, sağlam akıllı sözleşme güvenliğinin kritik önemini bir kez daha gözler önüne serdi.

Temel neden, TRU token satın alma fiyatlandırma fonksiyonundaki bir tam sayı taşması (integer overflow) açığıydı. Sözleşme, varsayılan olarak taşma denetimi uygulamayan Solidity v0.6.10 ile derlenmişti. Saldırgan, satın alma maliyeti hesaplamasındaki büyük bir ara değerin taşmasına ve çok daha küçük bir sayıya dönüşmesine yol açan girdi parametreleri oluşturdu. Bu sayede saldırgan, büyük miktarda TRU tokenini minimum hatta sıfır ETH karşılığında satın alabildi.

Saldırgan, tek bir saldırı işlemi içinde birden fazla arbitraj turu gerçekleştirerek TRU tokenlerinde tekrar tekrar alım ve satım işlemleri yürüttü. Dikkat çekici biçimde, protokol anlık alım-satım arbitrajını önlemek amacıyla alım ve satım arasında kasıtlı olarak fiyatlandırma asimetrisi tasarlamıştı. Ancak savunmasız sözleşme, taşma koruması içermeyen eski bir Solidity sürümüyle dağıtılmıştı; bu durum saldırı yüzeyini açığa çıkardı ve sonunda protokol rezervlerinden 8.535 ETH'nin boşaltılmasına yol açtı.

Ayrıntılı saldırı analizini okuyun

BlockSec'in Akıllı Sözleşme Denetimiyle dApp'inizi Güvence Altına Alın

Tam sayı taşması gibi açıkların protokolünüzü tehdit etmesine izin vermeyin. Uzman ekibimiz, riskleri maliyetli istismarlara dönüşmeden tespit edip azaltmak için kapsamlı akıllı sözleşme denetimleri gerçekleştirmektedir.

Web3 için En İyi Güvenlik Denetçisi

Lansmandan önce tasarımı, kodu ve iş mantığını doğrulayın

SwapNet & Aperture: ~17 Milyon Dolar

25 Ocak 2026'da, SwapNet ve Aperture Finance ortak bir açıktan kaynaklanan saldırılara maruz kaldı ve toplamda yaklaşık 17 milyon dolarlık zarara uğradı. Saldırı, Matcha Meta kullanıcılarını ciddi biçimde etkiledi; etkilenen fonlar 13 milyon doları aştı.

Her iki etkilenen sözleşme de kapalı kaynaklı olmasına rağmen, saldırı yolları ayrıştırılmış bayt kodu ile zincir üzerindeki işlem izleri birlikte analiz edilerek yeniden oluşturulabildi. Temel neden, savunmasız fonksiyonlar içindeki kritik kullanıcı girdilerinde yetersiz doğrulamaydı; bu durum saldırganların kötü amaçlı parametrelerle rastgele çağrılar yürütmesine olanak tanıdı. Bir dizi saldırı işleminde saldırganlar, savunmasız sözleşmelere daha önce token izni (allowance) vermiş kullanıcıların tokenlerini boşaltmak için ERC20 transferFrom() çağrıları oluşturdu. Bu durum, yaygın bir DeFi güvenlik riskini gözler önüne sermektedir.

Bu saldırıda yer alan her iki protokol de kodlarını açık kaynaklı hale getirmemişti; bu da topluluğun güvenlik açıklarını kamuya açık inceleme yoluyla tespit etmesini zorlaştırdı. Öte yandan izne dayalı saldırı yaklaşımı, sektör için bir uyarı niteliği taşımaktadır: kullanıcılar token izinlerini dikkatli biçimde yönetmeli, protokoller ise bu tür saldırıların risklerini temelden azaltmak için zaman kilitli veya sınırlı onaylar gibi koruyucu mekanizmalar uygulamalıdır.

Phalcon Security: Gerçek Zamanlı Tehdit İzleme ve Saldırı Önleme

SwapNet ve Aperture'daki gibi gelişmiş saldırıların bir adım önünde olun. Phalcon Security, şüpheli zincir üstü etkinlikler için gerçek zamanlı izleme ve uyarılar sağlayarak istismarları tespit edip önlemenize yardımcı olur.

Phalcon Security ile Başlayın

Her tehdidi tespit edin, önemli olanları uyarın ve saldırıları engelleyin.

Şimdi ücretsiz deneyin

Saga: ~7 Milyon Dolar

21 Ocak 2026'da, Saga ekosistemindeki SagaEVM istismar edildi; bu durum yetkisiz token basımına ve yaklaşık 7 milyon dolarlık kayba yol açtı. Bu olay, tüm katmanlarda sağlam blok zinciri güvenliğinin önemini vurgulamaktadır.

Temel neden henüz tam olarak açıklanmamış olsa da resmi kaynaklar, SagaEVM tarafından miras alınan Ethermint ve CosmosEVM kodundaki ortak bir açığın saldırıya yol açtığını doğruladı. Saldırgan, istismarı gerçekleştirmek ve önemli miktarda Saga Doları basmak için kötü amaçlı akıllı sözleşmeler dağıttı. Başarılı saldırının ardından çalınan fonların neredeyse tamamı zincirler arası köprüler aracılığıyla hızla Ethereum ağına aktarıldı.

Bu olay, blok zinciri ekosistemlerinde kod mirasının risklerini gözler önüne sermektedir. Temel kod tabanlarında açıklar bulunduğunda, bu kodu miras alan tüm projeler aynı tehditlerle karşı karşıya kalabilir ve bu durum zincirleme güvenlik açıklarına yol açar. Bu tür ekosistemler için kapsamlı altyapı denetimleri son derece önemlidir.

Yukarıdaki bilgiler, 31 Ocak 2026 saat 00:00 UTC itibarıyla alınan verilere dayanmaktadır.

Ocak ayı güvenlik olayları özeti burada sona ermektedir. Blok zinciri güvenlik olaylarına ilişkin daha ayrıntılı analizler ve Web3 güvenlik trendleri için kaynaklarımızı inceleyebilirsiniz.

Güvenlik Olayları Kütüphanesi'mizde daha fazla bilgi edinebilirsiniz.

Bilgili kalın, güvende kalın!

Best Security Auditor for Web3

Validate design, code, and business logic before launch. Aligned with the highest industry security standards.

BlockSec Audit

Get Real-Time Protection with Phalcon Security

Audits alone are not enough. Phalcon Security detects attacks in real time and blocks threats mid-flight.

phalcon security