18 Nisan 2026'da KelpDAO'nun rsETH zincirler arası köprüsü yaklaşık 290 milyon dolarlık bir saldırıyla istismar edildi ve bu olay, yılın en büyük DeFi güvenlik olayı haline geldi. İlk atıflar, kripto altyapısını hedef alma konusunda iyi belgelenmiş bir geçmişe sahip devlet destekli bir tehdit aktörü olan Lazarus Group'a işaret etmektedir [1]. Saldırı, bir akıllı sözleşme açığından yararlanmadı. Bunun yerine, tek bir Merkezi Olmayan Doğrulayıcı Ağı (DVN) düğümünün altında yatan RPC altyapısını zehirledi; kaynak zincirde karşılık gelen bir yakma işlemi olmaksızın rsETH token'larını serbest bırakan sahte zincirler arası mesajlar üretti.
İstismarın kendisi LayerZero [1] ve KelpDAO [2] tarafından ayrıntılı biçimde ele alındı. Bu makale farklı bir açıdan yaklaşmaktadır. Saldırıyı yeniden aktarmak yerine, istismarın ardından yaşananları inceliyoruz: tek noktalı bir altyapı bağımlılığının beş zincirde milyarlarca dolarlık likiditeyi donduran bir kaskada nasıl zemin hazırladığını ve bu kaskadın merkezi olmayan yönetişim çerçevelerini merkezi acil durum yetkilerini kamuoyu önünde nasıl kullanmaya zorladığını ele alıyoruz.
KelpDAO olayı, "merkezi olmayan" yığının üç katmanından geçen nedensel bir zinciri izlemektedir: tek noktalı DVN bağımlılığı istismarı mümkün kıldı; DeFi'nin birleştirilebilirliği (diğer adıyla "DeFi Lego"), protokollerin yapı taşları gibi birbirlerine takılmasını sağlayan bu özellik, köprü istismarını sistem genelinde bir likidite krizine dönüştürdü; krizin boyutu ise yönetişim çerçevelerini içlerinde barındırdıkları merkezi acil durum yetkilerini tam kamuoyu önünde açığa çıkarmaya zorladı.
Arka Plan: KelpDAO İstismarı Kısaca
KelpDAO, birden fazla operatördeki stake edilmiş ETH pozisyonlarını temsil eden bir likit yeniden stake etme token'ı (LRT) olan rsETH'nin ihraç edicisidir. rsETH'nin zincirler arası hareketini sağlamak için KelpDAO, zincirler arası mesajların hedef zincirde yürütülmeden önce meşruiyetini doğrulayan bağımsız doğrulayıcılar olan DVN'lere dayanan LayerZero'nun mesajlaşma protokolüyle entegre oldu.
Kritik yapılandırma tercihi: KelpDAO'nun rsETH OApp'i, LayerZero Labs tarafından işletilen DVN'nin tek doğrulayıcı olarak kullanıldığı 1'e-1 DVN kurulumunu benimsedi. Bu, rsETH'nin tüm zincirler arası güvenliğinin tek bir doğrulama kuruluşuna bağlı olduğu anlamına geliyordu. LayerZero'nun entegrasyon belgesi açıkça yedekliliğe sahip çoklu DVN yapılandırmalarını önermektedir ve LayerZero, olaydan önce bu en iyi uygulamayı KelpDAO'ya ilettiğini belirtmektedir [1]. KelpDAO ise 1/1 kurulumun "LayerZero'nun belgelerinde yer alan ve herhangi bir yeni OFT dağıtımı için varsayılan olarak sunulan yapılandırma" olduğunu ve "varsayılanların L2 genişlemeleri sırasında uygun olarak açıkça onaylandığını" savunmaktadır [2].
Saldırganlar, LayerZero Labs DVN'si tarafından kullanılan iki RPC düğümünü ele geçirerek ikili dosyalarını, DVN'nin IP adresine özel olarak sahte zincir durumu verisi döndüren ancak LayerZero'nun kendi izleme altyapısı dahil tüm diğer gözlemcilere normal görünen kötü amaçlı sürümlerle değiştirdi. Ele geçirilmemiş RPC düğümlerine yönelik eş zamanlı bir DDoS saldırısı, zehirlenen düğümlere yük devretmeye (failover) zorladı. Sonuç: DVN, kaynak zincirde hiçbir zaman gerçekleşmemiş bir zincirler arası mesajı onayladı ve Ethereum tarafındaki adaptörden (0x85d4...8ef3) karşılık gelen kaynak tarafı yakma işlemi olmaksızın 116.500 rsETH serbest bırakıldı [1, 3]. Serbest bırakma işlemi 0x1ae232...db4222 adresindedir. Zincir üstü kanıtlar tartışmasızdır: Ethereum hedef uç noktası 308 nonce'unu kabul ederken, Unichain kaynak uç noktası hâlâ maksimum giden nonce olarak 307'yi raporlamaktadır [10].
KelpDAO anomaliyi tespit ederek 46 dakika içinde ilgili tüm sözleşmeleri duraklattı. Bu müdahale, ek 40.000 rsETH (~95 milyon dolar) hedef alan sonraki bir girişimi engelledi [2]. Ancak o noktaya gelindiğinde saldırgan zaten bir sonraki aşamaya geçmişti: çalınan rsETH'yi DeFi borç verme protokolleri aracılığıyla ödünç alınan varlıklara dönüştürmek.
Sahte Token'lardan Ödünç Alınan Varlıklara
Saldırgan çalınan rsETH'yi sadece satmadı. 116.500 token, yedi şube cüzdanına dağıtıldı ve toplayıcılar aracılığıyla doğrudan ETH'ye takas, Compound V3 arz pozisyonları ve Arbitrum'a yeniden köprüleme dahil olmak üzere birden fazla kanal aracılığıyla nakde çevrildi [10]. Ancak en belirleyici yol Aave üzerinden geçti: saldırgan, iki zincirde Aave borç verme piyasalarına 89.567 rsETH (yaklaşık 221 milyon dolar) yatırdı: Ethereum Core ve Arbitrum. Saldırgan, ilişkili varlıklar için daha yüksek kredi-değer oranlarına izin veren bir sermaye verimliliği özelliği olan Aave'nin E-Modu'nu kullanarak yatırdığı rsETH'ye karşılık 82.620 WETH ve 821 wstETH ödünç aldı [3].
Pozisyonlar maksimum düzeyde kaldıraca uğratılmıştı. Saldırganın yedi adresindeki sağlık faktörleri, likidite eşiğinin hemen üzerinde 1,01 ile 1,03 arasında değişiyordu [3]. Bu, Aave'nin E-Modu LTV'sinin rsETH için %93 olarak belirlenmesi ve likidite eşiğinin %95 olarak ayarlanmasıyla mümkün oldu; bu da yalnızca 2 puanlık bir güvenlik tamponu bırakıyordu.
Her iki piyasadaki adres bazında dağılım:
| Piyasa | Adres | Yatırılan rsETH | Ödünç Alınan WETH | Ödünç Alınan wstETH |
|---|---|---|---|---|
| Ethereum Core | 0x1f4c...adef |
53.000,00 ($134,71M) | 52.440,58 ($126,13M) | |
| Ethereum Core | 0x8d11...2d49 |
400,00 ($1,02M) | 393,92 ($0,95M) | |
| Arbitrum | 0xeba7...129b |
12.573,80 ($31,93M) | 12.381,93 ($29,45M) | |
| Arbitrum | 0xcbb2...55cc |
9.299,00 ($23,61M) | 4.307,87 ($10,25M) | 8,13 ($23,82K) |
| Arbitrum | 0x1b74...644c |
8.000,00 ($20,33M) | 7.877,92 ($18,95M) | |
| Arbitrum | 0xbb6a...c787 |
770,00 ($1,96M) | 758,25 ($1,80M) | |
| Arbitrum | 0x8d11...2d49 |
1.024,43 ($2,60M) | 28,68 ($0,07M) | 813,11 ($2.382,32K) |
| Arbitrum | 0xe9e2...d181 |
4.500,00 ($11,44M) | 4.431,33 ($10,66M) | |
| Toplam | 89.567,22 rsETH ($227,61M) | 82.620,49 WETH ($198,25M) | 821,24 wstETH ($2,41M) |
Kaynak: 2026-04-22 16:51 UTC itibarıyla Etherscan, Arbiscan ve DeBank'tan derlenen zincir üstü veriler. USD değerleri her işlem anındaki token fiyatlarını yansıtmaktadır.
Web3 için En İyi Güvenlik Denetçisi
Lansmandan önce tasarımı, kodu ve iş mantığını doğrulayın
Kaskad: Bir Köprü İstismarı Beş Zincirde WETH'i Nasıl Dondurdu
Aşağıdaki şekil tam kaskadı özetlemektedir. Adım 1 ve 2 (köprü istismarı ve Aave teminat yatırma işlemi) yukarıdaki Arka Plan bölümünde ele alınmaktadır. Bu bölümün geri kalanı, adım 3 ile 5'i ayrıntılı olarak incelemektedir: WETH'nin neden dondurulması gerektiği, kaskadın şiddetini şekillendiren parametreler ve dondurmanın gerçek maliyeti.
WETH Neden Dondurulmalıydı
19 Nisan'da Aave'nin Protokol Koruyucusu, rsETH teminatına karşı yeni yatırımları ve borçlanmaları önleyerek Aave V3 ve V4 genelindeki tüm rsETH ve wrsETH piyasalarını dondurdu [8]. Bu, beklenen ilk tepkiydi.
Beklenmeyen ikinci adım 20 Nisan'da geldi: Aave, Ethereum, Arbitrum, Base, Mantle ve Linea genelinde WETH rezervlerini dondurdu [3, 8].
İstismar edilmemiş ve zincirler arası köprülerle hiçbir ilgisi olmayan bir varlık olan WETH neden donduruldu? Çünkü saldırgan, kaynak zincirde karşılık gelen hiçbir destekten yoksun biçimde basılmış rsETH yatırmıştı. Aave'nin kahinesi bu token'ları tam piyasa değerinde fiyatlandırmaya devam etti ve onları düzgün şekilde köprülenmiş rsETH'den ayırt edilemez meşru teminat olarak değerlendirdi. Saldırgan, sistem düzeyinde karşılıksız yükümlülükleri temsil eden teminata karşı gerçek WETH borçlanmak için bu bilgi asimetrisinden yararlandı. Bu durum WETH'yi borç verme havuzlarından dışarı çekti ve etkilenen piyasalarda kullanım oranını %100'e taşıdı. Tam kullanımda, mevcut WETH yatırımcıları para çekemez ve tasfiye edenler tasfiyeyi gerçekleştirmek için gereken temel varlığı alamaz. Protokolün kötü borçlara karşı birincil savunması olan tasfiye mekanizması fiilen felç oldu [3].
WETH borçlanması açık kalsaydı, diğer zincirlerdeki kalan havuz likiditesi aynı mekanizma aracılığıyla boşaltılabilirdi: rsETH yatır, WETH ödünç al, ortadan kaybol. WETH'yi dondurmak isteğe bağlı değildi. Hasarı sınırlamanın tek yoluydu.
Kaskadı Şekillendiren Üç Parametre
Bu kaskadın şiddeti tesadüf değildi. Üç protokol parametresi hem doğrudan hasarı hem de sonuçtaki dondurmanın kapsamını belirledi.
1. LTV: Her bir kirlenmiş teminat biriminin ne kadar sağlıklı varlık çıkarabileceği
Aave'nin rsETH için E-Modu LTV'si %93'tü; yani yatırılan her bir dolarlık kirlenmiş rsETH için 0,93 dolar değerinde WETH borçlanılabiliyordu. Karşılaştırmak gerekirse, Spark Protokolü aynı dönemde rsETH LTV'sini %72 olarak belirlemiş, Fluid ise yaklaşık %75 olarak ayarlamıştı [3]. Aave'nin parametresi piyasadaki en agresif olanıydı.
Bu, bir gözetim değil, bilinçli bir tasarım kararıydı. Ocak 2026'da Aave yönetişimi, rsETH için E-Modu LTV'sini %92,5'ten %93'e yükseltdi; halihazırda ince olan güvenlik tamponunu %2,5'ten %2'ye daha da daralttı [3]. Temel (E-Modu dışı) LTV, tüm anlamlı rsETH borçlanmasını yüksek LTV'li E-Modu yoluna zorlamak amacıyla bilinçli olarak sıfıra yakın (%0,05) tutuldu.
2. Havuz derinliği: Her piyasanın likidite drenajına ne kadar açık olduğu
Aynı miktardaki borçlanmanın hedef havuzun derinliğine bağlı olarak çok farklı etkileri vardır.
| Zincir | Piyasa | WETH Rezervi (saldırı öncesi) | Saldırgan Borçlanması | Doğrudan Drenaj Oranı |
|---|---|---|---|---|
| Ethereum | V3 Core | $5,98B | 52.834,50 WETH (~$127M) | ~%2,1 |
| Arbitrum | V3 | $331M | 29.785,98 WETH (~$71M) | ~%21,5 |
| Mantle | V3 | $109M | Yok | Saldırgan faaliyeti yok; WETH önlem amaçlı donduruldu |
| Base | V3 | $204M | Yok | Saldırgan faaliyeti yok; WETH önlem amaçlı donduruldu |
| Linea | V3 | $33M | Yok | Saldırgan faaliyeti yok; WETH önlem amaçlı donduruldu |
Saldırgan rsETH'yi yalnızca Aave V3 piyasalarına yatırdı. Aave V4 (yalnızca Ethereum, 2026-03-30'da başlatıldı) da ihtiyati rsETH dondurma işlemine tabi tutuldu [8] ancak bu tabloya yansıtılmadı. WETH rezerv verileri LlamaRisk'ten [3]; saldırgan borçlanması yukarıdaki adres bazlı dağılımdan türetilmiştir.
Saldırgan borçlanmasını Ethereum Core ve Arbitrum'da yoğunlaştırdı. Ancak kritik gözlem, saldırganın hiç dokunmadığı zincirlerde yaşananlardır. rsETH Mantle, Base ve Linea'da teminat olarak kabul edildiği için, bu zincirler üzerindeki rsETH destekli mevcut kullanıcı pozisyonları, temel köprü desteği bir kez tehlikeye girince gizli kötü borç riskini beraberinde taşıyordu. Aave'nin tüm beş zincirde WETH'yi ihtiyaten dondurma kararı, rasyonel bir tepkiydi: bu piyasaları açık bırakmak, onları saldırganın Ethereum ve Arbitrum'da zaten gösterdiği aynı drenaj mekanizmasına maruz bırakırdı [3, 8].
3. Zincirler arası dağıtım sayısı: Dondurmanın ne kadar yayıldığı
rsETH, 23 Aave V3 piyasasının 11'inde teminat olarak listelenmiş olup 7'sinde önemli maruz kalma söz konusudur [3]. Saldırgan yalnızca 2 zincirde faaliyet gösterdi. Ancak ihtiyati WETH dondurması, saldırganın tek bir token bile yatırmadığı piyasalar dahil en az 5 zinciri etkiledi. LTV, zincir başına ne kadar çıkarıldığını belirler; havuz derinliği her piyasanın ne ölçüde zorlandığını ortaya koyar. Ancak dondurmanın ne kadar yayıldığını nihayetinde belirleyen, rsETH'nin teminat olarak kabul edildiği zincir sayısıdır.
Bu parametreler sabit değildir. İstismardan dokuz gün önce, 9 Nisan'da Aave'nin Risk Sorumlusu rsETH arz limitlerini artırdı: Ethereum Core için 480.000'den 530.000'e, Mantle için ise 52.000'den 70.000'e [3]. Bu, nedensellik ima etmese de (saldırganın hazırlık zaman çizelgesi muhtemelen bu değişikliklerden öncesine uzanmaktadır), rutin parametre ayarlamalarının gelecekteki bir olayın patlama yarıçapını nasıl farkında olmadan genişletebileceğinin altını çizmektedir.
Dondurmanın Gerçek Etkisi
Sonuç: 290 milyon dolarlık bir köprü istismarı, toplam rezervleri 6,7 milyar doların üzerinde olan piyasaları etkileyen, beş zincirde WETH likidite dondurmasına yol açtı.
Doğrudan kayıplar saldırganın borçlanmasıyla sınırlı kaldı. Ancak DeFi borç vermede bir dondurma, küçük bir operasyonel aksaklık değildir. Kullanıcı likiditesini kilitler, para çekimlerini engeller, aktif pozisyonları bozar ve protokolü kötü borçlardan koruyan tasfiye mekanizmalarını işlevsiz kılar. Etkilenen kullanıcıların büyük çoğunluğu rsETH, KelpDAO veya herhangi bir zincirler arası köprüyle hiçbir zaman etkileşime girmemişti. Bunlar, makul biçimde basit bir borç verme piyasası olarak anladıkları bir ortamda yer alan Aave'de WETH yatırımcıları ve borçlularıydı.
WETH, DeFi'nin en temel likidite varlığıdır. Onu dondurmak, farklı bir finansal kurumun —çoğu mevduat sahibinin adını bile duymadığı bir ürünü kullanan— dolandırılması nedeniyle şehirdeki en büyük bankada para çekimlerini kapatmaya eşdeğerdir.
LlamaRisk'in olay raporu [3], zincir başına açık pozisyon projeksiyonlarıyla iki kötü borç senaryosunu modelledi ve mevcut en ayrıntılı risk yayılım analizini sundu. Ancak bu analiz bile dondurmanın kendisinin daha geniş operasyonel maliyetlerine —tüm etkilenen piyasalar genelinde kilitli para çekimleri, bozulmuş pozisyonlar ve zayıflamış tasfiye kapasitesi dahil— odaklanmadı. Toplam kaskat etkisinin kapsamlı bir şekilde ölçülmesi hâlâ açık bir problem olarak kalmaktadır.
Saldırı kaskadı karmaşıksa, iyileşme de hiç daha basit olmadığını kanıtladı. Birleştirilebilirlik, hasarı mümkün kıldığı gibi tamiri de kısıtlamaktadır. Aave "her şeyin kilidini" kaldıramazdı. Her piyasanın yerel rsETH maruziyetine, WETH kullanım düzeylerine ve saldırgan faaliyetlerine bağlı farklı risk profillerinde bağımsız olarak değerlendirilmesi gerekiyordu. Zaman çizelgesi durumu anlatmaktadır:
- 19 Nisan: Protokol Koruyucusu, Aave V3 ve V4 genelindeki tüm
rsETHvewrsETHrezervlerini dondurdu [8]. - 20 Nisan:
WETH, Ethereum, Arbitrum, Base, Mantle ve Linea genelinde donduruldu [3, 8]. - 21 Nisan:
WETHyalnızca Ethereum Core V3'te kilidinden çıkarıldı; LTV ihtiyati bir tedbir olarak 0'da kaldı. Ethereum Prime, Arbitrum, Base, Mantle ve Linea'dakiWETHdondurulmuş kalmaya devam etti [8].
İstismardan dört gün sonra, etkilenen altı piyasanın beşi hâlâ donmuş durumdadır. Kurtarma yolu, karmaşıklık bakımından saldırı yolunu yansıtmaktadır: protokol protokol, zincir zincir; her adım yönetişim koordinasyonu ve risk değerlendirmesi gerektirmektedir.
Yanıt: Arbitrum, 30.766 ETH'yi Sahibinin İmzası Olmadan Nasıl Hareket Ettirdi
Aave borç verme kaskadını yönetirken Arbitrum'da paralel bir süreç yaşanıyordu. 21 Nisan'da Arbitrum Güvenlik Konseyi, Arbitrum One'da saldırganın elinde bulunan 30.766 ETH'yi dondurma acil tedbirini aldığını duyurdu [6]. Fonlar, yalnızca ardından yapılacak Arbitrum yönetişim eylemiyle erişilebilir olan aracı bir dondurulmuş adrese (0x...0DA0) aktarıldı [7].
Yönetişim Eylemi
Arbitrum Güvenlik Konseyi, harici bir aktör veya geçici bir komite değil, Arbitrum'un DAO yönetişim yapısının biçimsel bir bileşenidir. Acil eylem, Arbitrum yönetişim forumu üzerinden kamuoyuyla paylaşıldı [7], saldırganın kimliğine ilişkin emniyet güçlerinin girdileriyle yürütüldü [6] ve tam işlem ayrıntılarıyla belgelendi. Güvenlik Konseyi, "Arbitrum kullanıcılarını veya uygulamalarını etkilemeksizin Arbitrum topluluğunun güvenliğine ve bütünlüğüne olan bağlılığını" [6] tartarak yerleşik görevini yerine getirerek hareket etti.
Bu, arka kapıda alınan bir karar değildi. Herkesin doğrulayabileceği zincir üstü kanıtlarla şeffaf bir şekilde yürütülmüş, yönetişim onaylı bir acil eylemdi.
Teknik Mekanizma
Bu eylemi olağanüstü kılan şey, yönetişim kararının kendisi değil, zincir üstünde nasıl yürütüldüğüdür. BlockSec'in Phalcon izleme analizine göre [9], Güvenlik Konseyi atomik üç adımlı bir yaklaşım benimsedi:
-
Yükseltme Yürütücüsü, Ethereum gelen kutusu sözleşmesini (
DelayedInbox) geçici olarak yükseltereksendUnsignedTransactionOverrideadlı yeni bir işlev ekledi. -
Bu işlev, saldırganın adresini taklit eden zincirler arası bir mesaj oluşturmak için kullanıldı. Mesaj, Arbitrum'un Nitro yığınında
L1MessageType_L2Message'a karşılık gelenkind=3ileBridge.enqueueDelayedMessagearacılığıyla eklendi. Bu mesaj türü, L2 üzerindeL2MessageKind_UnsignedUserTxyürütülmesine izin verir. Kritik olarak, bu yol imza denetimi gerektirmez. Gönderici parametresi standartmsg.senderyolundan arayana kontrollü bir girdiye kaydırıldı ve saldırganın adres bağlamını taşımak için L1→L2 adres takma adlandırmasından geçirildi. -
Transfer L2'de gerçekleştikten sonra, gelen kutusu sözleşmesi orijinal uygulamasına geri döndürüldü.
L1 işlemi [4] ve ortaya çıkan L2 işlemi [5] Phalcon Explorer'da kamuya açık olarak görüntülenebilir. L2 işleminin "saldırgandan 0x...0DA0'a" olarak gösterdiği şey, standart bir kullanıcı imzalı transfer değildir. Bu, varlıkları sahibinin özel anahtarı olmadan hareket ettiren, yönetişim düzeyindeki altyapı yükseltme yetkileri aracılığıyla yürütülmüş zincir düzeyinde zorla durum geçişidir.
İkilem
Mekanizma, prensipte açıktır: yükseltilebilir sözleşmeler sınırsız yetenek sağlar. Bir sözleşme yükseltilebiliyorsa, davranışı sahibinin imzası olmaksızın varlık aktarımı dahil her şeyi yapacak şekilde değiştirilebilir. Bu yetenek, yükseltilebilir sözleşmeler üzerine inşa edilmiş her sistemin özünde mevcuttur. 30.766 ETH artık dondurulmuş bir adreste durmaktadır. Yalnızca sonraki bir Arbitrum yönetişim oylaması, bunun ne olacağını belirleyebilir. Atomik yükselt-yürüt-geri döndür kalıbı, gelen kutusu sözleşmesinde kalıcı bir değişiklik bırakmadı ve başka hiçbir kullanıcı ya da uygulama etkilenmedi [6].
Arbitrum Güvenlik Konseyi'nin eylemi, makul değerlendirmelerin büyük çoğunluğuna göre doğru bir karardı. Saldırgan, devlet destekli bir aktör olarak tanımlandı. Emniyet güçleri dahil edildi. Yönetişim süreci kamuya açıktı. Ve 71 milyon dolarlık çalınan varlıklar kurtarıldı ya da en azından daha fazla aklanmaktan engellendi.
Ancak bunu mümkün kılan yetenek bu özel vakayla sınırlı değildir. Aynı yükselt-yürüt-geri döndür mekanizması, prensipte Arbitrum One üzerindeki herhangi bir adresin elinde bulunan herhangi bir varlığı hareket ettirmek için kullanılabilir. Güvenlik Konseyi'nin gücü, saldırgan adresleri veya çalınan fonlarla sınırlı değildir. Bu, kodla değil, yönetişim normlarıyla kısıtlanan genel amaçlı bir yetenektir.
İşte ikilem budur. Kullanıcılar L2'lerle örtük bir zihinsel modelle etkileşime girer: "varlıklarım özel anahtarımla kontrol altında, kimse imzam olmadan onları hareket ettiremez." KelpDAO yanıtı, bu modelin eksik olduğunu göstermektedir. Arbitrum'da ve yükseltilebilir köprü sözleşmeleri ile Güvenlik Konseyi'ne sahip herhangi bir L2'de, varlıklar imza denetimlerini tamamen atlayan yönetişim düzeyindeki eylemler aracılığıyla hareket ettirilebilir.
Arbitrum bu açıdan benzersiz değildir. Aave'nin piyasa dondurmaları da yönetişim güdümlü acil eylemlerdir. KelpDAO olayı sırasında, birden fazla protokol eş zamanlı olarak merkezi acil durum yetkilerini kullandı: Aave beş zincirde piyasaları dondurdu, Arbitrum'un Güvenlik Konseyi zorla bir transfer gerçekleştirdi ve KelpDAO sözleşmeleri küresel olarak duraklattı. "Merkezi olmayan" ekosistemin kriz yanıtı, pratikte merkezi yetkinin koordineli bir uygulamasıydı.
Soru, acil durum yetkilerinin var olup olmaması gerektiği değildir. KelpDAO vakası, var olmaları gerektiği yönünde güçlü bir argüman sunmaktadır. Soru, bu yetkilerin sınırlarının, tetikleyici koşullarının ve hesap verebilirlik mekanizmalarının yeterince şeffaf olup olmadığıdır. Bir L2'ye varlık yatıran kullanıcılar temel bir soruyu yanıtlayabilmelidir: hangi koşullarda Güvenlik Konseyi fonlarımı taşıyabilir ve ne gibi başvuru yollarım vardır?
Çalınan Fonların Mevcut Durumu
Bağımsız zincir üstü izleme (MetaSleuth'ta tam görselleştirme [11]), saldırganın 116.500 rsETH'yi yedi birinci hop adresine yaydığını, büyük bölümünü WETH ve wstETH borçlanmak için Aave'de (Ethereum Core ve Arbitrum) teminat olarak sunduğunu ve gelirleri her iki zincirde de 0x5d39...7ccc adlı ortak bir adreste topladığını göstermektedir (Ethereum / Arbitrum). 2026-04-22 05:42 UTC itibarıyla çalınan fonlar dört farklı durumda bulunmaktadır:
| Durum | Miktar | Konum | Ayrıntı |
|---|---|---|---|
| Dondurulmuş | 30.765,67 ETH | Arbitrum'da 0x0000...0da0 |
2026-04-21 tarihinde 03:35:08 UTC'de Arbitrum Güvenlik Konseyi tarafından sendUnsignedTransactionOverride yönetişim yükseltmesi aracılığıyla imzasız biçimde zorla transfer edildi |
| Köprü önlemesiyle engellendi | 3.575,57 rsETH |
Arbitrum'da LZMultiCall 0x8e60...286e |
Zincirler arası transfer girişimi 2026-04-18 tarihinde 18:30:31 UTC'de başarısız oldu |
| Atıl | 25.701,76 ETH | Ethereum'da 0xd4b8...1530 |
2026-04-21 tarihinde 11:16 UTC'de alındı, o tarihten bu yana dokunulmadı |
| Dağıtılmış veya dağıtılıyor | ~50.000 ETH | Ethereum'da 0xf980...0b85 ve 0x62c7...c64e, 103 benzersiz birinci hop adresine yayılıyor |
0xf980...0b85 2026-04-21 08:05 ile 20:21 UTC arasında ~25.000 ETH dağıttı, ardından son 8,989 ETH'yi doğrudan 0x62c7...c64e'ye aktardı; 0x62c7...c64e kendi dağılımına 20:13 UTC'de başladı ve 2026-04-22 05:41 UTC itibarıyla hâlâ aktifti |
Gelirlerin yaklaşık %31'i dondurulmuş veya engellenmiş, %23'ü Ethereum'daki tek bir durağan adreste atıl kalmış ve %46'sı 103 birinci hop adresine dağıtılmış ya da hâlâ dağıtılmaktadır. Aave teminatı olarak yatırılan rsETH hâlâ yatırılmış durumdadır ve ödünç alınan WETH ile wstETH geri ödenmemiştir — saldırgan borç verme pozisyonunu terk etmiştir.
Sonuç
KelpDAO olayı, "merkezi olmayan" yığının üç katmanından geçen nedensel bir zinciri izlemektedir.
Tek noktalı bağımlılıkla başladı. KelpDAO'nun 1'e-1 DVN yapılandırması, zincirler arası doğrulamayı tek bir kuruluşa indirgedi; tüm köprüyü tek bir tehlikeye atılmış altyapı bileşeni aracılığıyla istismar edilebilir hale getirdi. Mimari merkeziyetsizliği destekliyordu; yapılandırma ise desteklemiyordu.
Birleştirilebilirlik ardından köprü istismarını sistem genelinde bir likidite krizine dönüştürdü. Tek bir saldırı, DeFi'nin en temel varlığı olan WETH'yi beş zincirde dondurdu; rsETH veya KelpDAO ile hiçbir bağlantısı olmayan kullanıcıların elinde tuttuğu milyarlarca dolarlık likiditeyi etkiledi. Kaskadın kapsamı ölçülebilir parametreler tarafından şekillendirildi: agresif LTV ayarları, sığ likidite havuzları ve geniş zincirler arası teminat dağıtımı.
Krizin boyutu ise merkezi olmayan yönetişimi merkezi acil durum yetkilerini kullanmaya zorladı. Arbitrum'un Güvenlik Konseyi, yönetişim onaylı atomik bir sözleşme yükseltmesi aracılığıyla sahibinin imzası olmaksızın 30.766 ETH'yi hareket ettirdi. Aave, yönetişim güdümlü acil eylemler aracılığıyla birden fazla zincirde piyasaları dondurdu. Yanıt etkili, şeffaf ve tartışmasız gerekli nitelikteydi. Aynı zamanda "izinsiz"in pratik sınırlarının bir gösterisiydi.
Tek noktalı bağımlılık istismarı mümkün kıldı; birleştirilebilirlik hasarı büyüttü; hasar ise her zaman orada olan, yükseltilebilir sözleşmelere ve yönetişim çerçevelerine gömülü merkezi gücü gün yüzüne çıkardı. Bu bağlantılı dinamiklere çözüm bulmak, tüm katılımcılardan eylem gerektirmektedir:
Protokoller için: Bir protokolün genel güvenliği en zayıf halkasıyla belirlenir; bu vakada akıllı sözleşmeler değil DVN altyapısı o halkaydı [10]. Etkin güvenlik, kod güvenliği, altyapı güvenliği, anahtar yönetimi ve operasyonel güvenlik dahil olmak üzere birden fazla boyutta sistematik kapsam gerektirir. Kapsamlı değerlendirmeler ve sızma testleri, bileşenleri yalıtılmış halde değil, tam yığını stres testine tabi tutmalıdır. Zincir üstü izleme, saatler değil dakikalar içinde acil yanıtlara olanak tanır ve hızlı zincirler arası fon izleme, varlık dondurmaları koordine etmek ve kurtarmayı en üst düzeye çıkarmak için elzemdir. Borç verme protokolleri için özellikle, zincirler arası sentetik varlıklardan gelen teminatlar, yukarıda tartışılan üç parametre açısından "toplam teminat ihlali" senaryosuna karşı stres testine tabi tutulmalıdır: LTV, havuz derinliği ve zincirler arası dağıtım sayısı.
L2 yönetişimi ve DAO'lar için: Acil durum yetkileri şeffaf ve hesap verebilir olmalıdır. Büyük L2'lerin çoğunun bu yetenekleri zaten mevcuttur, ancak bunlar genellikle kullanıcıya yönelik materyallerde sunulmak yerine teknik belgelere gömülüdür. Yönetişim çerçeveleri, tetikleyici koşulları, kapsam sınırlamalarını, zaman kısıtlamalarını ve eylem sonrası hesap verebilirlik gerekliliklerini kodifiye etmelidir.
Kullanıcılar için: DeFi birleştirilebilirliğinde özsel olan sistemik riski anlayın. Bu olayda, rsETH'ye hiç dokunmamış WETH yatırımcılarının likiditesi beş zincirde donduruldu. Bireysel pozisyon riski resmin yalnızca bir parçasıdır; varlıklarınızın etkileşime girdiği protokoller, havuzlar, teminat türleri ve zincirler hepsi birbirine bağlı bir risk yüzeyi oluşturmaktadır.
Referanslar
[1] LayerZero Core, "KelpDAO Olay Açıklaması": https://x.com/LayerZero_Core/status/2046081551574983137
[2] KelpDAO, "18 Nisan Olayı: Ek Bağlam": https://x.com/KelpDAO/status/2046332070277091807
[3] LlamaRisk, "rsETH Olay Raporu" (20 Nisan 2026): https://governance.aave.com/t/rseth-incident-report-april-20-2026/24580
[4] BlockSec Phalcon Explorer, L1 İşlemi (Arbitrum Güvenlik Konseyi eylemi): https://app.blocksec.com/phalcon/explorer/tx/eth/0x079984c56c5670108f5c6f664904178f9b364340351949a42e4637d1f645f770
[5] BlockSec Phalcon Explorer, L2 İşlemi (Arbitrum zorla transfer): https://app.blocksec.com/phalcon/explorer/tx/arbitrum/0x5618044241dade84af6c41b7d84496dc9823700f98b79751e257608dac570f6b
[6] Arbitrum, "Güvenlik Konseyi Acil Eylemi": https://x.com/arbitrum/status/2046435443680346189
[7] Arbitrum Yönetişim Forumu, "Güvenlik Konseyi Acil Eylemi 21/04/2026": https://forum.arbitrum.foundation/t/security-council-emergency-action-21-04-2026/30803
[8] Aave, rsETH olay güncellemeleri (19-21 Nisan 2026): https://x.com/aave/status/2045593585966252377
[9] BlockSec Phalcon, "Arbitrum Güvenlik Konseyi dondurma analizi": https://x.com/Phalcon_xyz/status/2046467830498173088
[10] banteg, "Kelp rsETH Unichain → Ethereum Yolu Araştırması": https://gist.github.com/banteg/705d0284513b74ad20f61d90f5b5de62
[11] MetaSleuth, KelpDAO istismar izleme: https://metasleuth.io/result/eth/0x1ae232da212c45f35c1525f851e4c41d529bf18af862d9ce9fd40bf709db4222?source=600c61cd-f0cd-4dff-8687-14e02f6ccd24



