Mart Ayının En Önemli 3 DeFi Olayı
Resolv Protocol: ~$80M
22 Mart 2026'da Resolv, 80 milyon dolar* kayıpla sonuçlanan bir güvenlik ihlaliyle karşı karşıya kaldı.
Temel neden, ele geçirilen ayrıcalıklı altyapı anahtarlarıydı. Çalınan anahtarı kullanan saldırgan, ayrıcalıklı bir takas-sonlandırma akışını kötüye kullandı ve üç istismar işlemi boyunca eşdeğer teminat olmaksızın 80 milyonun üzerinde USR bastı. Temel neden basit görünse de bu olay, hem zincir içinde hem de zincir dışında daha geniş kapsamlı güvenlik kontrolü eksikliklerini gün yüzüne çıkardı. Proje, basım onayı sırasında katı bir doğrulama uygulamadı; ayrıca ihlali zamanında tespit edip müdahale edecek izleme stratejileri de mevcut değildi.
Dikkat çekici biçimde, etkisi yetkisiz 80 milyon USR basımının çok ötesine geçti. Resolv varlıkları birden fazla borç verme protokolünde teminat olarak yaygın biçimde kullanıldığından, fiyat sapması daha geniş bir bulaşmayı tetikledi. Chaos Labs tarafından bildirildiğine göre, otomatik getiri arayışı tahsisi kullanan zincir içi küratörler gerçek zamanlı risk kontrollerinden yoksundu ve halihazırda zarar görmüş piyasalara taze sermaye yönlendirmeye devam etti. Yerel bir istismar olarak başlayan şey, borç verme protokollerini milyonlarca dolar kötü borçla baş başa bırakarak hızla protokoller arası bir bulaşma olayına dönüştü.
*Kayıp, USR'nin 1 dolarlık sabitlenmiş değeri esas alınarak tahmin edilmektedir.
BitcoinReserveOffering: ~$2.7M
5 Mart 2026'da, Ethereum üzerindeki BitcoinReserveOffering sözleşmesi yaklaşık 2,7 milyon dolar zarara uğratıldı.
Temel neden, tam bir ERC-3525 SFT yatırımı işlenirken basım mantığını iki kez çalıştıran mint() fonksiyonundaki hatalı iş mantığıydı. ERC-3525, ERC-721'den miras aldığından, güvenli transferler bir onERC721Received() geri çağırımını tetikler. Geri çağırımın içinde, BRO token miktarı hesaplanarak çağırana basıldı. Ancak geri çağırım döndükten sonra dıştaki mint() işlemi devam ederek ikinci bir basım işlemi gerçekleştirdi ve böylece yatırım başına üretilen BRO miktarı ikiye katlandı. Bu durum, saldırganın bir saldırı işleminde tekrarlanan yakma-basma döngüleri aracılığıyla BRO bakiyesini şişirmesine olanak tanıdı.
Benzer sorunları önlemek için protokoller, varlık muhasebesinin her yatırım işleminde yalnızca bir kez gerçekleşmesini sağlamalı; durum güncellemeleri, geri çağırımı tetikleyebilecek herhangi bir harici çağrıdan önce taahhüt edilmelidir. Bunun yanı sıra, basılan miktarların hiçbir zaman temel yatırılan değeri aşmadığını garanti etmek için değişmez kontroller eklenmelidir.
Venus Protocol: ~$2.15M
15 Mart 2026'da, BNB Chain üzerindeki Venus'un THE (Thena) piyasası bağış saldırısı ile piyasa manipülasyonunun birleşimine maruz kaldı. Bu olay, protokolde yaklaşık 2,15 milyon dolar kötü borca yol açarken, saldırganın zincir içinde net ~4,7 milyon dolar zararla sonuçlandı.
Venus, bir Compound V2 çatallı borç verme protokolüdür. Etkilenen piyasa, zincir içi likiditesi sığ olan THE tokenını temel varlık olarak kullanmaktadır. Bağış saldırısı, piyasa sözleşmesinin totalCash değerini sözleşmenin ham bakiyesinden türetmesi nedeniyle mümkün hale geldi. Bu durum, saldırganın THE tokenını doğrudan piyasaya bağışlamasına olanak tanıdı; bu da totalCash değerini artırdı ve exchangeRate'i şişirdi. Saldırgan, bu şişirilmiş teminatla likit varlıklar ödünç aldı, bunları daha fazla THE ile takas ederek THE'nin piyasa fiyatını yükseltti. Elde edilen THE tokenları piyasaya bağışlanmaya devam edilerek saldırının etkisi giderek büyütüldü.
Bu olay, borç verme protokollerine iki açıdan uyarı niteliği taşımaktadır: muhasebe mantığı ve risk yapılandırması. Protokoller, varlık değerlerini doğru biçimde yansıtan ve bağış saldırılarıyla çarpıtılamayan, manipülasyona dirençli muhasebe mekanizmaları uygulamalıdır. Bunun yanı sıra, arz limitleri, borç limitleri ve LTV (Kredi-Değer) oranları gibi kritik risk parametreleri, protokolün maruziyetini sınırlamak amacıyla dikkatli biçimde yapılandırılmalıdır.
Ayrıntılı bir analiz için derinlemesine inceleme yazımızı okuyun:
https://blocksec.com/blog/venus-thena-donation-attack
Yukarıdaki bilgiler, 31 Mart 2026 UTC 00:00 itibarıyla elde edilen verilere dayanmaktadır.
Mart ayı güvenlik olayları özeti burada sona ermektedir. Blok zinciri güvenlik olayları ve Web3 güvenlik trendlerine ilişkin daha ayrıntılı analizler için kaynaklarımızı inceleyebilirsiniz.
Güvenlik Olayları Kütüphanesi'mizden daha fazlasını öğrenebilirsiniz.
Bilgili kalın ve güvende kalın!



