Back to Blog

~$4.72M Kayıp: TAC, Transit Finance ve Daha Fazlası | BlockSec Haftalık

Code Auditing
May 19, 2026
9 min read
Key Insights

Geçtiğimiz hafta (2026/05/11 - 2026/05/17), BlockSec birden fazla blok zinciri ekosisteminde çeşitli saldırı olayları tespit etti. Aşağıdaki tablo, toplam tahmini kaybı yaklaşık 4,72 milyon dolar olan 3 önemli olayı listelemektedir.

Tarih Olay Tür Tahmini Kayıp
2026/05/12 Transit Finance Olayı Keyfi Çağrı ~1,88M$
2026/05/12 TAC Olayı Hatalı Doğrulama ~2,8M$
2026/05/13 Boost Hook Olayı Hatalı İş Mantığı ~46,75K$

Derinlemesine analiz için üç olay seçilmiştir:

  • Transit Finance: Raporlara göre 2022'den beri kullanımdan kaldırılmış eski bir takas köprüsü sözleşmesi, USDT onaylarını hiç iptal etmemiş kullanıcıların fonlarını boşaltmak için keyfi calldata yönlendirmesi aracılığıyla istismar edildi.
  • TAC: Bu haftanın en büyük kaybı (~2,8M$); TON tarafındaki jetton yatırma akışında eksik kanonik cüzdan doğrulaması, sahte yatırma bildirimlerinin TAC EVM üzerinde zincirler arası basım işlemini tetiklemesine olanak tanıdı.
  • Boost Hook: Spot fiyat manipülasyonu aracılığıyla istismar edilen Uniswap V4 hook tabanlı bir kalıcı protokol; kaldıraçlı pozisyonlar için giriş fiyatı olarak slot0 fiyatlarının kullanılmasının risklerini ortaya koydu.

Web3 için En İyi Güvenlik Denetçisi

Lansmandan önce tasarımı, kodu ve iş mantığını doğrulayın


Haftanın Öne Çıkan Olayı: Transit Finance

Bu olay öne çıkarılmıştır çünkü kalıcı bir risk örüntüsünü gözler önüne sermektedir: kullanımdan kaldırılmış akıllı sözleşmeler ve hâlâ geçerli olan token onayları. Bir protokol bir sözleşmeyi kullanımdan kaldırmış olsa bile, onaylarını hiç iptal etmemiş kullanıcılar süresiz olarak risk altında kalmaya devam eder; bu da eski altyapıyı gizli bir saldırı yüzeyi haline getirir.

12 Mayıs 2026'da, zincirler arası takas ve köprü toplama protokolü olan Transit Finance, TRON üzerinde yaklaşık 1,88 milyon dolarlık bir saldırıya maruz kaldı [1]. Saldırgan, eski bir TransitMixSwapBridge sözleşmesindeki keyfi calldata yürütme yolunu kötüye kullanarak, Transit'in onay sözleşmesine daha önce sınırsız USDT onayı vermiş kullanıcılara karşı USDT.transferFrom() işlemi başlattı. Etkilenen sözleşmenin raporlara göre 2022'den beri kullanımdan kaldırılmış olmasına rağmen, onay ilişkileri aktif ve istismar edilebilir durumdaydı.

Arka Plan

Transit Finance, kullanıcıların TRON dahil birden fazla blok zincirinde varlık takas etmesini ve aktarmasını sağlayan zincirler arası bir takas ve köprü toplama protokolüdür. Protokolün TRON dağıtımı, tarihsel olarak takas ve köprü yürütmelerini dahili bir proxy ve onay hattı üzerinden yönlendiren bir TransitMixSwapBridge sözleşmesi içermekteydi.

Güvenlik Açığı Analizi

Hatalı TransitMixSwapBridge sözleşmesi (TUfPjK...Ukbc4), keyfi calldata yönlendirme işlevselliğini açığa çıkardı: saldırgan tarafından kontrol edilen calldata, yeterli doğrulama yapılmadan Transit'in dahili yürütme zinciri üzerinden yayılabiliyordu. Bu durum, saldırganın Transit'in onay sözleşmesi (TransitApproveGovernanceTron) üzerinden sonuç olarak USDT.transferFrom() çağrılarını tetikleyen yükler oluşturmasına olanak tanıdı; söz konusu sözleşme, kullanıcılar tarafından verilmiş sınırsız izinleri hâlâ barındırıyordu.

Temel kusur, yürütme yolunun yönlendirilen çağrının hedefi veya calldata'sı üzerinde hiçbir kısıtlama uygulamamasıydı; bu da onay sözleşmesinin yetkisi altında keyfi harici çağrıların yürütülmesine imkân tanıdı.

Saldırı Analizi

Aşağıdaki analiz, 3a981b83...ce918ac2 işlemine dayanmaktadır.

  • Adım 1: Saldırgan, TransitMixSwapBridge sözleşmesini hazırlanmış calldata ile çağırdı. Calldata, Transit'in proxy ve köprü yürütme hattı üzerinden onay sözleşmesine iletildi.

  • Adım 2: Transit'in onay sözleşmesi (TransitApproveGovernanceTron), saldırgan tarafından kontrol edilen USDT.transferFrom() çağrılarını yürüttü. Kullanıcılar daha önce bu onay sözleşmesine sınırsız USDT izni vermiş olduğundan, çağrılar başarılı oldu.

  • Adım 3: USDT, kurban cüzdanlarından doğrudan saldırgan kontrolündeki adrese aktarıldı; toplam tutar yaklaşık 1,88 milyon dolar oldu.

Sonuç

Bu olay, eski bir TransitMixSwapBridge sözleşmesindeki keyfi calldata yürütme güvenlik açığının kalıcı sınırsız token onaylarıyla birleşmesinden kaynaklandı. Sözleşmenin raporlara göre 2022'den beri kullanımdan kaldırılmış olmasına rağmen, onay ilişkileri aktif ve istismar edilebilir durumdaydı. Temel çıkarımlar şunlardır: (1) kullanımdan kaldırılan sözleşmeler, ellerinde bulundurdukları onay yetkisi iptal edilmek dahil olmak üzere tamamen devre dışı bırakılmalıdır, (2) keyfi calldata yönlendirme yolları hem hedef adresi hem de fonksiyon seçicisini doğrulamalıdır ve (3) kullanıcılar, özellikle kullanımdan kaldırılmış protokoller için gereksiz token onaylarını düzenli olarak denetlemeli ve iptal etmelidir.

Kaynaklar

Phalcon Explorer ile Başlayın

Akıllı Kararlar Almak için İşlemleri Derinlemesine İnceleyin

Şimdi ücretsiz deneyin

Bu Haftaki Diğer Olaylar

TAC

12 Mayıs 2026'da, TON'u EVM uyumlu yürütme ile genişleten bir köprü protokolü olan TAC, yaklaşık 2,8 milyon dolarlık bir saldırıya maruz kaldı [1]. Temel neden, TON tarafındaki jetton yatırma akışında eksik kanonik cüzdan doğrulamasıydı: TAC JettonProxy, resmi jetton masterından türetilen kanonik cüzdanla eşleşip eşleşmediğini doğrulamadan kanonik olmayan bir jetton cüzdanından gelen JettonNotify'ı kabul etti. Bu durum, saldırganın TAC EVM üzerinde zincirler arası basım işlemini tetikleyen ve eşlenmiş varlıkların basılmasına yol açan sahte yatırma bildirimleri göndermesine olanak tanıdı.

Arka Plan

TON, doğası gereği EVM uyumlu değildir; bu da Ethereum tarzı DeFi uygulamalarına doğrudan erişimi kısıtlar. TAC, TON üzerinde başlayan varlık ve mesajların EVM uyumlu bir ortamda işlenmesine olanak tanıyan bir köprü sağlayarak TON'u genişletir. Bu tasarımda, TON tarafındaki token yatırma işlemleri zincirler arası mesajlara dönüştürülür ve TAC EVM üzerinde eşlenmiş varlıklar olarak basılır.

Güvenlik Açığı Analizi

Hatalı TAC JettonProxy sözleşmesi EQAChA...xMdw adresinde dağıtılmıştır.

Güvenlik açığı, TON tarafındaki token giriş yolunda eksik kanonik cüzdan doğrulamasından kaynaklanmaktadır. TAC JettonProxy, msg.sender'ın iddia edilen sahip için resmi jetton masterından türetilen kanonik jetton cüzdanı olup olmadığını doğrulamadan JettonNotify mesajlarını kabul etti. Bunun sonucunda, kanonik olmayan bir cüzdan sahte bir JettonNotify gönderebiliyor, bu mesaj meşru bir yatırma işlemi olarak değerlendiriliyor ve geçerli bir TVM'den EVM'ye zincirler arası mesaj tetikleniyordu.

Saldırı Analizi

Aşağıdaki analiz, 549807fd...3757e1 ve 0x0942a5...0dad224d işlemlerine dayanmaktadır.

  • Adım 1: Saldırgan, cüzdan benzeri bir sözleşme dağıttı ve bunu kullanarak TAC JettonProxy'e bir JettonNotify gönderdi. Yük, bir token transferi iddiasında bulunuyor ve zincirler arası yürütme verisi içeren bir forward_payload içeriyordu.
  • Adım 2: TAC JettonProxy bildirimi kabul etti ve TAC CCL'ye bir alt akış zincirler arası mesajı iletti. Gönderen cüzdan, ilgili sahip için resmi USD₮ (TON üzerindeki USDT) masterından türetilen kanonik cüzdan değildi; ancak bildirim geçerli bir yatırma akışı olarak işlendi.
  • Adım 3: TAC EVM, köprü mesajını işledi ve yaklaşık 2,17 milyon eşlenmiş USD₮ dahil olmak üzere eşlenmiş varlıkları basti; böylece istismar yolu tamamlandı.

Sonuç

Bu olay, TAC'ın TON tarafındaki jetton yatırma akışında eksik kanonik cüzdan doğrulamasından kaynaklandı. Resmi jetton masterından türetilmemiş bir cüzdan, sahte bir JettonNotify başarıyla gönderdi; köprü bunu meşru bir yatırma işlemi olarak değerlendirdi ve TAC EVM üzerinde geçerli bir zincirler arası basım işlemine dönüştürdü. Sağlam bir düzeltme, TON tarafındaki köprünün gönderen adresi, iddia edilen sahip ve varlık için resmi jetton masterından türetilen kanonik cüzdanla doğrulamasını sağlamalıdır.

Kaynaklar


Boost Hook

13 Mayıs 2026'da, bir Uniswap V4 havuzu ve hook üzerine inşa edilmiş bir kalıcı protokol olan Boost, Ethereum üzerinde yaklaşık 46,75K dolarlık bir saldırıya maruz kaldı. Temel neden, spot fiyat manipülasyonuydu: BoostHook, kaldıraçlı pozisyonlar açılırken giriş fiyatı olarak doğrudan V4 havuzunun slot0 sqrtPriceX96'sını kullandı; bu durum, saldırganın tek bir işlem içinde fiyatı şişirmesine ve protokolü kendi ETH rezervlerini kullanarak PERP tokenlarını manipüle edilmiş fiyattan satın almaya zorlamasına olanak tanıdı.

Arka Plan

Boost, özel bir hook (BoostHook) ile tek bir Uniswap V4 ETH/PERP havuzu üzerine inşa edilmiş bir kalıcı protokoldür. PERP, sabit arzlı bir ERC-20 token'dır (toplam 1M arz) ve Boost, havuzun tek likidite sağlayıcısı olarak tüm PERP'yi başlangıç fiyatının üzerinde yoğunlaştırılmış likidite bantları halinde yerleştirir.

Kaldıraç, aynı havuza karşı gerçekleştirilen bir piyasa takası olarak uygulanır. Bir kullanıcı openLong() çağırdığında, BoostHook kullanıcının teminatını kendi üst bantlarından ek ETH çekerek borç alınan tutar olarak tamamlar, ardından tam pozisyon büyüklüğünü PERP'e takas eder. PERP, BoostHook'un bakiyesinde kalır ve kullanıcı dahili bir Position kaydı alır. Pozisyon kapatma veya tasfiye, takası tersine çevirir, borcu geri öder ve varsa fazlayı iade eder.

Güvenlik Açığı Analizi

Hatalı BoostHook sözleşmesi 0x3db1...d7eacc adresinde dağıtılmıştır.

Temel neden, BoostHook'un bir pozisyon açarken giriş fiyatı olarak havuzun slot0 sqrtPriceX96'sını, yani spot fiyatı, doğrudan okumasıdır. slot0, anlık havuz durumunu yansıttığından, büyük takaslar aracılığıyla tek bir işlem içinde manipüle edilebilir. Giriş fiyatının TWAP gibi manipülasyona dirençli bir sınır içinde olduğunu zorunlu kılan herhangi bir kontrol bulunmamaktadır.

Saldırı Analizi

Aşağıdaki analiz, 0xb45cc4...cebd3811 işlemine dayanmaktadır.

  • Adım 1: Saldırgan, Morpho Blue'dan WETH flash kredisi aldı ve manipülasyon döngüsü için gereken başlangıç sermayesini sağlamak üzere bunu ETH'ye dönüştürdü.

  • Adım 2: Saldırgan, Sat1SwapRouter aracılığıyla büyük miktarda ETH'yi PERP'e takas ederek havuzun spot fiyatını yukarı itti. Saldırgan artında, pump öncesi fiyattan satın alınmış büyük bir PERP pozisyonu elinde bulunduruyordu.

  • Adım 3: Saldırgan, 5x kaldıraçla birden fazla kez openLong() çağırdı. Her çağrıda saldırgan küçük bir teminat yatırdı (örn. 2 ETH) ve BoostHook kendi bantlarından 4 katı tutarı ödünç alarak manipüle edilmiş spot fiyattan tam pozisyon büyüklüğüyle piyasadan PERP satın aldı. Art arda gerçekleştirilen her açılış, spot fiyatı daha da yukarı itti ve satın alma baskısının büyük bölümü protokolün kendi ETH'sinden geldi.
  • Adım 4: Saldırgan, Adım 2'de edindiği PERP'i ETH'ye geri takas etti. Spot fiyat hem orijinal pump hem de Adım 3'teki protokol fonlu açılışlar tarafından yükseltildiğinden, çıkış fiyatı giriş fiyatından önemli ölçüde yüksekti. Ucuz alış ile pahalı satış arasındaki fark, kârı oluşturdu.
  • Adım 5: Dump'ın afterSwap geri çağrısı içinde, _scanAndLiquidate tetiklendi ve Adım 3'teki pozisyonları protokole karşı kötü borç olarak tasfiye etmeye başladı. Adım 4'ün ödemesi zaten gerçekleşmiş olduğundan bu durum, saldırganın kârı üzerinde herhangi bir etki yaratmadı.

  • Adım 6: Saldırgan, biriktirdiği ETH'yi WETH'e dönüştürdü, flash krediyi geri ödedi ve kalan ETH'yi kâr olarak elinde tuttu.

Sonuç

Bu olay, spot fiyat manipülasyonundan kaynaklandı: BoostHook, kaldıraçlı açılışlar için giriş fiyatı olarak doğrudan V4 havuzunun spot fiyatını kullandı; bu durum, saldırganın tek bir işlem içinde fiyatı şişirmesine ve protokolü kendi ETH rezervleriyle PERP'i en tepeden satın almaya zorlamasına olanak tanıdı. Bir düzeltme, _swapEthForToken'ı anlık slot0 değerine güvenmek yerine TWAP gibi manipülasyona dirençli bir referans fiyatına karşı kısıtlamalıdır.

Phalcon Security ile Başlayın

Her tehdidi tespit edin, önemli olanları uyarın ve saldırıları engelleyin.

Şimdi ücretsiz deneyin

BlockSec Hakkında

BlockSec, tam kapsamlı bir blok zinciri güvenliği ve kripto uyumluluk sağlayıcısıdır. Müşterilerin kod denetimi gerçekleştirmesine (akıllı sözleşmeler, blok zinciri ve cüzdanlar dahil), saldırıları gerçek zamanlı olarak engellemesine, olayları analiz etmesine, yasadışı fonları takip etmesine ve protokollerin ve platformların tüm yaşam döngüsü boyunca AML/CFT yükümlülüklerini yerine getirmesine yardımcı olan ürün ve hizmetler geliştirmekteyiz.

BlockSec, saygın konferanslarda birden fazla blok zinciri güvenlik makalesi yayımlamış, çeşitli DeFi uygulamalarında çok sayıda sıfır gün saldırısı bildirmiş, 20 milyonun üzerinde doları kurtarmak için birden fazla saldırıyı engellemiş ve milyarlarca dolarlık kripto para biriminin güvenliğini sağlamıştır.

Best Security Auditor for Web3

Validate design, code, and business logic before launch. Aligned with the highest industry security standards.

BlockSec Audit