Back to Blog

Haftalık Web3 Güvenlik Olayları Özeti | 16 Şub – 22 Şub 2026

Code Auditing
February 25, 2026
7 min read

Geçen hafta (16 Şubat - 22 Şubat 2026), BlockSec üç saldırı olayını tespit ederek analiz etti; toplam tahmini kayıplar ~6,22 milyon dolar olarak gerçekleşti. Aşağıdaki tablo bu olayları özetlemekte olup her bir vaka için ayrıntılı analizler aşağıdaki alt bölümlerde sunulmaktadır.

Tarih Olay Tür Tahmini Kayıp
2026/02/16 Moonwell Olayı Yanlış Yapılandırma ~1,78 milyon dolar
2026/02/19 PearlDriver Olayı Aritmetik Taşma ~40,3 bin dolar
2026/02/21 IoTex Olayı Anahtar Ele Geçirme ~4,4 milyon dolar

1. Moonwell Olayı

Kısa Özet

16 Şubat 2026'da Base üzerindeki Moonwell protokolü, bir oracle yanlış yapılandırması nedeniyle istismar edildi ve yaklaşık 1,78 milyon dolar tutarında kötü borç oluştu. Sorun, MIP-X43 teklifinin yürütülmesi sırasında meydana geldi; Base cbETH oracle'ı, ETH/USD fiyatını da içeren bileşik oracle yerine hatalı biçimde bir cbETH/ETH döviz kuru beslemesine atandı. Bu durum, oracle'ın cbETH'yi gerçek piyasa değeri olan ~2.200 dolar yerine ~1,12 dolar olarak raporlamasına yol açtı. Tasfiye botları, kapsam sınırları düşürülüp istismar durdurulmadan önce minimum borç geri ödemesiyle 1.096,317 cbETH'yi hemen el koydu.

Arka Plan

Moonwell, birden fazla zincirde faaliyet gösteren bir kredi protokolüdür ve 16 Şubat 2026'da MIP-X43 adlı teklifini yürürlüğe koydu. Bu teklif, MIP-X38'de etkinleştirilen ilk üç beslemenin ötesine geçerek Base ve Optimism üzerindeki tüm kalan temel ve izole pazarlarda Chainlink OEV (Oracle Çıkarılabilir Değer) Sarmalayıcı sözleşmelerini etkinleştirmeyi amaçlıyordu. OEV sarmalayıcıları, protokolün oracle fiyatlarına dayanan tasfiyeler sırasında değer yakalamasına olanak tanımak ve aynı zamanda tasfiye yapanların uygun şekilde teşvik edilmesini sağlamak için tasarlanmıştır.

Güvenlik Açığı Analizi

Güvenlik açığı, ChainlinkOracleConfigs.sol yapıcısındaki bir yapılandırma hatasından kaynaklandı. Base zinciri cbETH için teklif, oracle'ı uygun bileşik oracle yerine "cbETHETH_ORACLE" (bir cbETH/ETH döviz kuru beslemesi) olarak yapılandırdı; bileşik oracle bu oranı ETH/USD fiyatlandırmasıyla birleştirmektedir. OEV sarmalayıcısı devreye alınıp ChainlinkOracle üzerinde setFeed() aracılığıyla besleme olarak bağlandığında, protokol ham döviz kurunu (cbETH/ETH ≈ 1,12) cbETH için USD fiyatı olarak kullanmaya başladı. Bu durum, raporlanan fiyat (~1,12 dolar) ile gerçek piyasa değeri (~2.200–2.400 dolar) arasında büyük bir tutarsızlık yarattı ve cbETH teminatının yaklaşık 2.200 kat değer kaybetmesine yol açtı.

Saldırı Analizi

  1. 16 Şubat 2026'da UTC+8 sabah 2:01'de MIP-X43 yürütmesi tamamlandı ve Base zincirinde yanlış yapılandırılmış cbETH oracle'ı etkinleştirildi.

  2. Protokolü izleyen tasfiye botları fiyat tutarsızlığını hemen tespit ederek cbETH [teminat pozisyonları] üzerinde tasfiye işlemlerini gerçekleştirdi.

  1. Dakikalar içinde tasfiye yapanlar tarafından 1.096,31 cbETH ele geçirildi ve etkilenen pazarlarda ~1,78 milyon dolar tutarında kötü borç oluştu.

Sonuç

Bu olay, sonuç itibarıyla Moonwell'in MIP-X43 dağıtımındaki bir yapılandırma hatasından kaynaklandı; Base zinciri cbETH'ye doğru bileşik oracle yerine yanlışlıkla bir cbETH/ETH döviz kuru beslemesi atandı. Bu yanlış yapılandırma, büyük miktarda cbETH teminatının hızla tükenmesine zemin hazırladı.

Birden fazla oracle beslemesini yöneten protokoller için her bir varlığın amaçlanan fiyat kaynağına bağlandığından emin olmak amacıyla kapsamlı ön dağıtım doğrulama prosedürleri uygulamak büyük önem taşımaktadır. Titiz bir doğrulama süreci, bu tür yüksek etkili yanlış yapılandırma risklerini önemli ölçüde azaltabilir.


2. PearlDriver Olayı

Kısa Özet

19 Şubat 2026'da BSC üzerindeki PearlDriver'ın NLAMM bağlanma eğrisi sözleşmesi istismar edildi ve yaklaşık 40,3 bin dolar kayıp oluştu. Temel neden, buy() fonksiyonundaki denetlenmemiş aritmetik taşmaydı; bu durum saldırganın son derece büyük miktarlarda oyun tokenını neredeyse sıfır maliyetle basmesine ve ardından bunları PearlDEX likidite havuzlarına satmasına olanak tanıdı.

Arka Plan

PearlDriver, token basımı için bir NLAMM (Doğrusal Olmayan Otomatik Piyasa Yapıcı) bağlanma eğrisi kullanmaktadır. Kullanıcılar, buy() fonksiyonu aracılığıyla oyun kaynak tokenları satın alabilir; satın alma stablecoin maliyeti şu şekilde hesaplanır: maliyet = miktar * mevcutFiyat.

Normal koşullar altında bu formül, gerekli ödemenin satın alınan miktarla doğru orantılı olmasını sağlar. Bağlanma eğrisi, daha büyük satın alımların orantılı olarak daha büyük ödemeler gerektirdiği varsayımına dayanır; bu sayede fiyatlama bütünlüğü korunur ve orantısız token ihracının önüne geçilir.

Güvenlik Açığı Analizi

Temel neden, stablecoin ödeme hesaplamasındaki aritmetik taşmaydı. buy() fonksiyonunun tamamı bir unchecked bloğuna sarılmıştı; bu durum Solidity'nin yerleşik taşma korumasını devre dışı bırakıyordu. Sonuç olarak satın alma maliyetini hesaplamak için kullanılan çarpma işlemi, maksimum tamsayı sınırını aştığında geri almıyordu. Bunun yerine değer taştı ve çok daha küçük bir sayıya döndü; bu da gereken ödemeyi dramatik biçimde azalttı.

Sonuç olarak saldırgan, devasa miktarda token basarken neredeyse hiç ödeme yapmadı ve bu tokenları DEX likidite çiftlerine hemen satarak USDT'yi drene etti.

Saldırı Analizi

Tek bir işlemde, saldırgan aynı saldırı örüntüsünü kullanarak beş varlık (DEMİR CEVHERİ, KÖMÜR, ODUN, KUM ve KİL) üzerinde güvenlik açığı bulunan buy() fonksiyonunu istismar etti. Örnek olarak ilk varlığı ele alalım:

  1. Saldırgan, buy() fonksiyonunu çağırırken son derece büyük bir satın alma miktarı belirledi. Denetlenmemiş aritmetik nedeniyle miktar * mevcutFiyat hesaplaması taştı ve neredeyse sıfır bir değere döndü; bu da yalnızca 0,0053 USDT (yaklaşık ~0,01 dolardan az) ödeme gerektirdi. Son derece düşük maliyete karşın sözleşme, saldırgana özellikle 7,03 × 10⁵⁸ token olmak üzere devasa miktarda DEMİR CEVHERİ basti.

  2. Saldırgan, basılan DEMİR CEVHERİ'nin bir kısmını hemen karşılık gelen PearlDEX likidite çiftine takas ederek 7.805,55 USDT (~7.805,56 dolar) elde etti.

Aynı taşma ve satış dizisi diğer dört varlığa karşı da uygulandı; her varlık-USDT çiftinden likidite drene edildi ve toplamda 40 bin dolardan fazla kâr elde edildi.

Sonuç

Bu olay, NLAMM buy() fonksiyonunun fiyatlama mantığındaki denetlenmemiş aritmetikten kaynaklandı. Taşma denetimlerinin devre dışı bırakılmasıyla fonksiyon, aşırı girdi değerlerinin ödeme hesaplamasını bozmasına ve bağlanma eğrisi modelinin ekonomik varsayımlarını kırmasına izin verdi.

Denetlenmemiş aritmetik sıkı biçimde kontrol edilen senaryolarda uygun olabilirse de ödeme miktarlarını doğrudan belirleyen finansal mantıkta kullanımı önemli riskler doğurabilir. Bu tür riskleri azaltmak için geliştiriciler tüm aritmetik işlemleri dikkatlice incelemeli ve özellikle fiyatlandırma veya transferleri etkileyen kod yollarında Solidity 0.8+ yerleşik taşma denetimlerini devre dışı bırakmayı değerlendirirken ihtiyatlı davranmalıdır.


3. IoTex Olayı

Kısa Özet

21 Şubat 2026'da IoTeX'in ioTube köprüsü, Ethereum Doğrulayıcı sahip anahtarının ele geçirilmesinin ardından bir güvenlik ihlaliyle karşılaştı. Saldırgan, Doğrulayıcı sözleşmesinin sahipliğini ele geçirdi; ardından TokenSafe ve MintPool sözleşmelerinin kontrolünü ele geçirerek ~4,4 milyon dolar değerinde köprü rezervini drene etti ve 400 milyonun üzerinde CIOTX token basti. Çalınan rezervler takas edildi ve kısmen Bitcoin'e köprülendi. Projenin açıklamasına göre, basılan CIOTX tokenların yaklaşık 355 milyonu kalıcı olarak kilitlendi veya donduruldu.

Arka Plan

Ele geçirilen ioTube, IoTeX'in Layer 1'ini Ethereum gibi diğer ağlara bağlayan zincirler arası köprü altyapısıdır. Ethereum'da köprü mimarisi, zincirler arası uzlaşma mesajlarını doğrulayan ve aşağı akıştaki minter sözleşmelerini yöneten Doğrulayıcı sözleşmesi (yani TransferValidatorWithPayload) etrafında şekillenmektedir. Bunlar arasında köprü rezerv varlıklarını tutan TokenSafe ve CIOTX gibi belirli tokenlar için basım yetkisine sahip MintPool yer almaktadır.

Güvenlik Açığı Analizi

Temel neden, Doğrulayıcı sözleşmesi sahibinin özel anahtarının ele geçirilmesiydi. Köprü, çok imzalı veya zaman kilidi kontrolü olmayan tek bir EOA'ya dayandığından, bu anahtara sahip olmak tam idari kontrol sağladı. Saldırgan, sözleşmenin upgrade() fonksiyonunu kullanarak TokenSafe ve MintPool sözleşmelerinin sahipliğini saldırgan tarafından kontrol edilen bir adrese devretti. Bu durum, köprü rezerv varlıklarının doğrudan çekilmesine ve büyük miktarlarda CIOTX'in yetkisiz biçimde basılmasına olanak tanıdı.

Saldırı Analizi

  1. Ethereum'daki Doğrulayıcı sözleşmesi sahip anahtarını ele geçirerek idari kontrolü elde etti.

  2. Doğrulayıcı sözleşmesini kullanarak TokenSafe ve MintPool sözleşmelerinin sahipliğini devretti.

  1. TokenSafe'den ~4,4 milyon dolar değerinde rezerv varlığı (USDC, USDT, WBTC, WETH, BUSD vb.) drene etti ve MintPool aracılığıyla 400 milyonun üzerinde CIOTX basti.

  2. Çalınan rezerv tokenları takas etti ve diğer zincirlere köprüledi.

Sonuç

Bu olay, tek nokta başarısızlığı anahtar ele geçirmesinin tipik bir örneğini temsil etmektedir. Ethereum tarafındaki köprü güvenliğinin tamamı, tam idari yetkiye sahip ve çok imzalı koruma ya da zaman kilidi güvencesi bulunmayan tek bir EOA'ya dayanıyordu. EOA'nın özel anahtarı ele geçirildiğinde kritik köprü bileşenleri üzerindeki kontrol fiilen yitirildi.

Bu vaka, merkezi idari kontrolün riskini gözler önüne sermekte ve yükseltme ile gözetim yetkisinin daha güçlü yönetim mekanizmaları aracılığıyla dağıtılmasının önemini vurgulamaktadır.


BlockSec Hakkında

BlockSec, tam kapsamlı bir blok zinciri güvenlik ve kripto uyumluluk sağlayıcısıdır. Müşterilerin tüm protokol ve platform yaşam döngüsü boyunca kod denetimi (akıllı sözleşmeler, blok zinciri ve cüzdanlar dahil) gerçekleştirmelerine, saldırıları gerçek zamanlı olarak engellemerine, olayları analiz etmelerine, yasadışı fonları izlemelerine ve AML/CFT yükümlülüklerini yerine getirmelerine yardımcı olan ürün ve hizmetler geliştirmekteyiz.

BlockSec, prestijli konferanslarda birden fazla blok zinciri güvenlik makalesi yayımladı, DeFi uygulamalarına yönelik çeşitli sıfır gün saldırılarını raporladı, 20 milyondan fazla doları kurtarmak amacıyla birden fazla saldırıyı engelledi ve milyarlarca dolarlık kripto para birimini güvence altına aldı.

Best Security Auditor for Web3

Validate design, code, and business logic before launch. Aligned with the highest industry security standards.

BlockSec Audit