Geçtiğimiz hafta (2026/05/11 - 2026/05/17), BlockSec birden fazla blok zinciri ekosisteminde çeşitli saldırı olayları tespit etti. Aşağıdaki tablo, toplam tahmini kaybı yaklaşık 4,72 milyon dolar olan 3 önemli olayı listelemektedir.
| Tarih | Olay | Tür | Tahmini Kayıp |
|---|---|---|---|
| 2026/05/12 | Transit Finance Olayı | Keyfi Çağrı | ~1,88M$ |
| 2026/05/12 | TAC Olayı | Hatalı Doğrulama | ~2,8M$ |
| 2026/05/13 | Boost Hook Olayı | Hatalı İş Mantığı | ~46,75K$ |
Derinlemesine analiz için üç olay seçilmiştir:
- Transit Finance: Raporlara göre 2022'den beri kullanımdan kaldırılmış eski bir takas köprüsü sözleşmesi,
USDTonaylarını hiç iptal etmemiş kullanıcıların fonlarını boşaltmak için keyfi calldata yönlendirmesi aracılığıyla istismar edildi. - TAC: Bu haftanın en büyük kaybı (~2,8M$); TON tarafındaki jetton yatırma akışında eksik kanonik cüzdan doğrulaması, sahte yatırma bildirimlerinin TAC EVM üzerinde zincirler arası basım işlemini tetiklemesine olanak tanıdı.
- Boost Hook: Spot fiyat manipülasyonu aracılığıyla istismar edilen Uniswap V4 hook tabanlı bir kalıcı protokol; kaldıraçlı pozisyonlar için giriş fiyatı olarak
slot0fiyatlarının kullanılmasının risklerini ortaya koydu.
Web3 için En İyi Güvenlik Denetçisi
Lansmandan önce tasarımı, kodu ve iş mantığını doğrulayın
Haftanın Öne Çıkan Olayı: Transit Finance
Bu olay öne çıkarılmıştır çünkü kalıcı bir risk örüntüsünü gözler önüne sermektedir: kullanımdan kaldırılmış akıllı sözleşmeler ve hâlâ geçerli olan token onayları. Bir protokol bir sözleşmeyi kullanımdan kaldırmış olsa bile, onaylarını hiç iptal etmemiş kullanıcılar süresiz olarak risk altında kalmaya devam eder; bu da eski altyapıyı gizli bir saldırı yüzeyi haline getirir.
12 Mayıs 2026'da, zincirler arası takas ve köprü toplama protokolü olan Transit Finance, TRON üzerinde yaklaşık 1,88 milyon dolarlık bir saldırıya maruz kaldı [1]. Saldırgan, eski bir TransitMixSwapBridge sözleşmesindeki keyfi calldata yürütme yolunu kötüye kullanarak, Transit'in onay sözleşmesine daha önce sınırsız USDT onayı vermiş kullanıcılara karşı USDT.transferFrom() işlemi başlattı. Etkilenen sözleşmenin raporlara göre 2022'den beri kullanımdan kaldırılmış olmasına rağmen, onay ilişkileri aktif ve istismar edilebilir durumdaydı.
Arka Plan
Transit Finance, kullanıcıların TRON dahil birden fazla blok zincirinde varlık takas etmesini ve aktarmasını sağlayan zincirler arası bir takas ve köprü toplama protokolüdür. Protokolün TRON dağıtımı, tarihsel olarak takas ve köprü yürütmelerini dahili bir proxy ve onay hattı üzerinden yönlendiren bir TransitMixSwapBridge sözleşmesi içermekteydi.
Güvenlik Açığı Analizi
Hatalı TransitMixSwapBridge sözleşmesi (TUfPjK...Ukbc4), keyfi calldata yönlendirme işlevselliğini açığa çıkardı: saldırgan tarafından kontrol edilen calldata, yeterli doğrulama yapılmadan Transit'in dahili yürütme zinciri üzerinden yayılabiliyordu. Bu durum, saldırganın Transit'in onay sözleşmesi (TransitApproveGovernanceTron) üzerinden sonuç olarak USDT.transferFrom() çağrılarını tetikleyen yükler oluşturmasına olanak tanıdı; söz konusu sözleşme, kullanıcılar tarafından verilmiş sınırsız izinleri hâlâ barındırıyordu.
Temel kusur, yürütme yolunun yönlendirilen çağrının hedefi veya calldata'sı üzerinde hiçbir kısıtlama uygulamamasıydı; bu da onay sözleşmesinin yetkisi altında keyfi harici çağrıların yürütülmesine imkân tanıdı.
Saldırı Analizi
Aşağıdaki analiz, 3a981b83...ce918ac2 işlemine dayanmaktadır.
-
Adım 1: Saldırgan,
TransitMixSwapBridgesözleşmesini hazırlanmış calldata ile çağırdı. Calldata, Transit'in proxy ve köprü yürütme hattı üzerinden onay sözleşmesine iletildi. -
Adım 2: Transit'in onay sözleşmesi (
TransitApproveGovernanceTron), saldırgan tarafından kontrol edilenUSDT.transferFrom()çağrılarını yürüttü. Kullanıcılar daha önce bu onay sözleşmesine sınırsızUSDTizni vermiş olduğundan, çağrılar başarılı oldu. -
Adım 3:
USDT, kurban cüzdanlarından doğrudan saldırgan kontrolündeki adrese aktarıldı; toplam tutar yaklaşık 1,88 milyon dolar oldu.

Sonuç
Bu olay, eski bir TransitMixSwapBridge sözleşmesindeki keyfi calldata yürütme güvenlik açığının kalıcı sınırsız token onaylarıyla birleşmesinden kaynaklandı. Sözleşmenin raporlara göre 2022'den beri kullanımdan kaldırılmış olmasına rağmen, onay ilişkileri aktif ve istismar edilebilir durumdaydı. Temel çıkarımlar şunlardır: (1) kullanımdan kaldırılan sözleşmeler, ellerinde bulundurdukları onay yetkisi iptal edilmek dahil olmak üzere tamamen devre dışı bırakılmalıdır, (2) keyfi calldata yönlendirme yolları hem hedef adresi hem de fonksiyon seçicisini doğrulamalıdır ve (3) kullanıcılar, özellikle kullanımdan kaldırılmış protokoller için gereksiz token onaylarını düzenli olarak denetlemeli ve iptal etmelidir.
Kaynaklar
Phalcon Explorer ile Başlayın
Akıllı Kararlar Almak için İşlemleri Derinlemesine İnceleyin
Şimdi ücretsiz deneyinBu Haftaki Diğer Olaylar
TAC
12 Mayıs 2026'da, TON'u EVM uyumlu yürütme ile genişleten bir köprü protokolü olan TAC, yaklaşık 2,8 milyon dolarlık bir saldırıya maruz kaldı [1]. Temel neden, TON tarafındaki jetton yatırma akışında eksik kanonik cüzdan doğrulamasıydı: TAC JettonProxy, resmi jetton masterından türetilen kanonik cüzdanla eşleşip eşleşmediğini doğrulamadan kanonik olmayan bir jetton cüzdanından gelen JettonNotify'ı kabul etti. Bu durum, saldırganın TAC EVM üzerinde zincirler arası basım işlemini tetikleyen ve eşlenmiş varlıkların basılmasına yol açan sahte yatırma bildirimleri göndermesine olanak tanıdı.
Arka Plan
TON, doğası gereği EVM uyumlu değildir; bu da Ethereum tarzı DeFi uygulamalarına doğrudan erişimi kısıtlar. TAC, TON üzerinde başlayan varlık ve mesajların EVM uyumlu bir ortamda işlenmesine olanak tanıyan bir köprü sağlayarak TON'u genişletir. Bu tasarımda, TON tarafındaki token yatırma işlemleri zincirler arası mesajlara dönüştürülür ve TAC EVM üzerinde eşlenmiş varlıklar olarak basılır.
Güvenlik Açığı Analizi
Hatalı TAC JettonProxy sözleşmesi EQAChA...xMdw adresinde dağıtılmıştır.
Güvenlik açığı, TON tarafındaki token giriş yolunda eksik kanonik cüzdan doğrulamasından kaynaklanmaktadır. TAC JettonProxy, msg.sender'ın iddia edilen sahip için resmi jetton masterından türetilen kanonik jetton cüzdanı olup olmadığını doğrulamadan JettonNotify mesajlarını kabul etti. Bunun sonucunda, kanonik olmayan bir cüzdan sahte bir JettonNotify gönderebiliyor, bu mesaj meşru bir yatırma işlemi olarak değerlendiriliyor ve geçerli bir TVM'den EVM'ye zincirler arası mesaj tetikleniyordu.
Saldırı Analizi
Aşağıdaki analiz, 549807fd...3757e1 ve 0x0942a5...0dad224d işlemlerine dayanmaktadır.
- Adım 1: Saldırgan, cüzdan benzeri bir sözleşme dağıttı ve bunu kullanarak
TAC JettonProxy'e birJettonNotifygönderdi. Yük, bir token transferi iddiasında bulunuyor ve zincirler arası yürütme verisi içeren birforward_payloadiçeriyordu.

- Adım 2:
TAC JettonProxybildirimi kabul etti ve TAC CCL'ye bir alt akış zincirler arası mesajı iletti. Gönderen cüzdan, ilgili sahip için resmiUSD₮(TON üzerindeki USDT) masterından türetilen kanonik cüzdan değildi; ancak bildirim geçerli bir yatırma akışı olarak işlendi.

- Adım 3: TAC EVM, köprü mesajını işledi ve yaklaşık 2,17 milyon eşlenmiş
USD₮dahil olmak üzere eşlenmiş varlıkları basti; böylece istismar yolu tamamlandı.

Sonuç
Bu olay, TAC'ın TON tarafındaki jetton yatırma akışında eksik kanonik cüzdan doğrulamasından kaynaklandı. Resmi jetton masterından türetilmemiş bir cüzdan, sahte bir JettonNotify başarıyla gönderdi; köprü bunu meşru bir yatırma işlemi olarak değerlendirdi ve TAC EVM üzerinde geçerli bir zincirler arası basım işlemine dönüştürdü. Sağlam bir düzeltme, TON tarafındaki köprünün gönderen adresi, iddia edilen sahip ve varlık için resmi jetton masterından türetilen kanonik cüzdanla doğrulamasını sağlamalıdır.
Kaynaklar
Boost Hook
13 Mayıs 2026'da, bir Uniswap V4 havuzu ve hook üzerine inşa edilmiş bir kalıcı protokol olan Boost, Ethereum üzerinde yaklaşık 46,75K dolarlık bir saldırıya maruz kaldı. Temel neden, spot fiyat manipülasyonuydu: BoostHook, kaldıraçlı pozisyonlar açılırken giriş fiyatı olarak doğrudan V4 havuzunun slot0 sqrtPriceX96'sını kullandı; bu durum, saldırganın tek bir işlem içinde fiyatı şişirmesine ve protokolü kendi ETH rezervlerini kullanarak PERP tokenlarını manipüle edilmiş fiyattan satın almaya zorlamasına olanak tanıdı.
Arka Plan
Boost, özel bir hook (BoostHook) ile tek bir Uniswap V4 ETH/PERP havuzu üzerine inşa edilmiş bir kalıcı protokoldür. PERP, sabit arzlı bir ERC-20 token'dır (toplam 1M arz) ve Boost, havuzun tek likidite sağlayıcısı olarak tüm PERP'yi başlangıç fiyatının üzerinde yoğunlaştırılmış likidite bantları halinde yerleştirir.
Kaldıraç, aynı havuza karşı gerçekleştirilen bir piyasa takası olarak uygulanır. Bir kullanıcı openLong() çağırdığında, BoostHook kullanıcının teminatını kendi üst bantlarından ek ETH çekerek borç alınan tutar olarak tamamlar, ardından tam pozisyon büyüklüğünü PERP'e takas eder. PERP, BoostHook'un bakiyesinde kalır ve kullanıcı dahili bir Position kaydı alır. Pozisyon kapatma veya tasfiye, takası tersine çevirir, borcu geri öder ve varsa fazlayı iade eder.
Güvenlik Açığı Analizi
Hatalı BoostHook sözleşmesi 0x3db1...d7eacc adresinde dağıtılmıştır.
Temel neden, BoostHook'un bir pozisyon açarken giriş fiyatı olarak havuzun slot0 sqrtPriceX96'sını, yani spot fiyatı, doğrudan okumasıdır. slot0, anlık havuz durumunu yansıttığından, büyük takaslar aracılığıyla tek bir işlem içinde manipüle edilebilir. Giriş fiyatının TWAP gibi manipülasyona dirençli bir sınır içinde olduğunu zorunlu kılan herhangi bir kontrol bulunmamaktadır.

Saldırı Analizi
Aşağıdaki analiz, 0xb45cc4...cebd3811 işlemine dayanmaktadır.
-
Adım 1: Saldırgan, Morpho Blue'dan
WETHflash kredisi aldı ve manipülasyon döngüsü için gereken başlangıç sermayesini sağlamak üzere bunuETH'ye dönüştürdü. -
Adım 2: Saldırgan, Sat1SwapRouter aracılığıyla büyük miktarda
ETH'yiPERP'e takas ederek havuzun spot fiyatını yukarı itti. Saldırgan artında, pump öncesi fiyattan satın alınmış büyük birPERPpozisyonu elinde bulunduruyordu.

- Adım 3: Saldırgan, 5x kaldıraçla birden fazla kez
openLong()çağırdı. Her çağrıda saldırgan küçük bir teminat yatırdı (örn. 2ETH) veBoostHookkendi bantlarından 4 katı tutarı ödünç alarak manipüle edilmiş spot fiyattan tam pozisyon büyüklüğüyle piyasadanPERPsatın aldı. Art arda gerçekleştirilen her açılış, spot fiyatı daha da yukarı itti ve satın alma baskısının büyük bölümü protokolün kendiETH'sinden geldi.

- Adım 4: Saldırgan, Adım 2'de edindiği
PERP'iETH'ye geri takas etti. Spot fiyat hem orijinal pump hem de Adım 3'teki protokol fonlu açılışlar tarafından yükseltildiğinden, çıkış fiyatı giriş fiyatından önemli ölçüde yüksekti. Ucuz alış ile pahalı satış arasındaki fark, kârı oluşturdu.

-
Adım 5: Dump'ın
afterSwapgeri çağrısı içinde,_scanAndLiquidatetetiklendi ve Adım 3'teki pozisyonları protokole karşı kötü borç olarak tasfiye etmeye başladı. Adım 4'ün ödemesi zaten gerçekleşmiş olduğundan bu durum, saldırganın kârı üzerinde herhangi bir etki yaratmadı. -
Adım 6: Saldırgan, biriktirdiği
ETH'yiWETH'e dönüştürdü, flash krediyi geri ödedi ve kalanETH'yi kâr olarak elinde tuttu.
Sonuç
Bu olay, spot fiyat manipülasyonundan kaynaklandı: BoostHook, kaldıraçlı açılışlar için giriş fiyatı olarak doğrudan V4 havuzunun spot fiyatını kullandı; bu durum, saldırganın tek bir işlem içinde fiyatı şişirmesine ve protokolü kendi ETH rezervleriyle PERP'i en tepeden satın almaya zorlamasına olanak tanıdı. Bir düzeltme, _swapEthForToken'ı anlık slot0 değerine güvenmek yerine TWAP gibi manipülasyona dirençli bir referans fiyatına karşı kısıtlamalıdır.
BlockSec Hakkında
BlockSec, tam kapsamlı bir blok zinciri güvenliği ve kripto uyumluluk sağlayıcısıdır. Müşterilerin kod denetimi gerçekleştirmesine (akıllı sözleşmeler, blok zinciri ve cüzdanlar dahil), saldırıları gerçek zamanlı olarak engellemesine, olayları analiz etmesine, yasadışı fonları takip etmesine ve protokollerin ve platformların tüm yaşam döngüsü boyunca AML/CFT yükümlülüklerini yerine getirmesine yardımcı olan ürün ve hizmetler geliştirmekteyiz.
BlockSec, saygın konferanslarda birden fazla blok zinciri güvenlik makalesi yayımlamış, çeşitli DeFi uygulamalarında çok sayıda sıfır gün saldırısı bildirmiş, 20 milyonun üzerinde doları kurtarmak için birden fazla saldırıyı engellemiş ve milyarlarca dolarlık kripto para biriminin güvenliğini sağlamıştır.
-
Resmi web sitesi: https://blocksec.com/
-
Resmi Twitter hesabı: https://twitter.com/BlockSecTeam



