Back to Blog

YieldBlox DAO Stellar Olayı: Oracle Yanlış Yapılandırması 10 Milyon Dolar Üzerinde Varlık Çalınmasına Yol Açtı

Code Auditing
February 26, 2026
3 min read

22 Şubat 2026'da, YieldBlox DAO tarafından Stellar'ın Blend V2 üzerinde işletilen bir borç verme havuzu istismar edildi ve 10 milyon doları aşan kayıplara yol açtı.

Saldırgan, SDEX üzerindeki USTRY/USDC piyasasını manipüle etti. Havuzun yapılandırılmış Reflector oracle yolu ardından manipüle edilmiş fiyatı kabul etti, USTRY teminatını aşırı değerledi ve saldırganın havuz varlıklarını (USDC ve XLM) boşaltmasına olanak tanıdı.

Bu olay bir Blend V2 çekirdek-sözleşme sorunu değildi. Bir havuz operatörü (YieldBlox DAO) yapılandırma sorunuydu.

2. Arka Plan

Stellar'da Blend V2, kullanıcıların izole borç verme havuzları oluşturmasına olanak tanıyan bir likidite protokolüdür. Her havuz kendi borçlanma varlıklarını, teminat varlıklarını ve oracle ayarlarını tanımlar.

Bu olayda, etkilenen havuz kullanıcıların USTRY'yi teminat olarak kullanarak XLM ve USDC borçlanmasına izin veriyordu. Havuz Reflector oracle'ı [2] kullandı ve USTRY fiyatlandırması, periyodik güncellemelerle SDEX [3] üzerindeki USTRY/USDC piyasasından alındı.

3. Güvenlik Açığı Analizi (Kök Neden Analizi)

İstismar, manipüle edilebilir bir piyasaya dayanan havuz taraflı bir fiyatlandırma tasarımı tarafından mümkün kılındı.

  1. SDEX üzerindeki USTRY/USDC piyasası çok sığdı.
  2. Saldırgan, görünür piyasa fiyatını keskin biçimde yükseltmek için normal emirleri temizleyip anormal emirler verebiliyordu.
  3. Reflector ardından USTRY'yi manipüle edilmiş değerle güncelledi.
  4. Havuzun risk mantığı, borçlanma gücünü şişiren teminat değerlemesi için bu değeri kabul etti.

Sonuç olarak saldırgan, aşırı değerlenmiş USTRY teminatını kullanarak havuzdan borçlanılabilir varlıkları boşalttı.

4. Saldırı Analizi

  1. (Tx 1, 2) Saldırgan, normal likiditeyi tüketerek ve anormal emirler vererek SDEX üzerindeki USTRY'yi yaklaşık 1,06 dolardan yaklaşık 107 dolara manipüle etti.
  1. (Tx 3) Reflector, manipüle edilmiş SDEX fiyatını çekti ve beslemesini güncelledi.
  1. (Tx 4, 5) Saldırgan, 12.881e7 USTRY teminatıyla 1.000.196e7 USDC borçlandı.
  1. (Tx 6, 7) Saldırgan, 14.987.610e7 USTRY teminatıyla 6.124.927.810e7 XLM borçlandı.
  1. (Tx 8, 9, 10) Saldırgan, boşaltılan varlıkları Base, BSC ve Ethereum'a köprüledi.

5. Kayıp/Kâr Analizi

Tahmini toplam kayıp Stellar üzerinde yaklaşık 10 milyon dolar+ oldu.

6. Sonuç

Temel sorun açıktır: bu havuzdaki teminat değerlemesi, manipüle edilebilir bir fiyat kaynağına bağlıydı. Bu, bir Blend V2 çekirdek-sözleşme kusuru değil, bir havuz operatörü (YieldBlox DAO) yapılandırma hatasıydı. Bu olay, borç verme havuzlarının güçlü manipülasyon direnciyle fiyat bağımlılıklarını seçmesi ve izlemesi gerektiğinin bir hatırlatıcısıdır.

Referanslar

[1] YieldBlox DAO

[2] https://reflector.network/

[3] SDEX Üzerindeki USTRY/USDC Piyasası


BlockSec Hakkında

BlockSec, tam yığın blok zinciri güvenliği ve kripto uyumluluk sağlayıcısıdır. Müşterilerin protokollerin ve platformların tam yaşam döngüsü boyunca kod denetimi gerçekleştirmesine (akıllı sözleşmeler, blok zinciri ve cüzdanlar dahil), saldırıları gerçek zamanlı olarak önlemesine, olayları analiz etmesine, yasadışı fonları takip etmesine ve AML/CFT yükümlülüklerini yerine getirmesine yardımcı olan ürün ve hizmetler inşa ediyoruz.

BlockSec, prestijli konferanslarda birden fazla blok zinciri güvenlik makalesi yayımlamış, DeFi uygulamalarının birkaç sıfır gün saldırısını raporlamış, 20 milyondan fazla doları kurtarmak için birden fazla saldırıyı engellemiş ve milyarlarca kripto para birimini güvence altına almıştır.

Best Security Auditor for Web3

Validate design, code, and business logic before launch. Aligned with the highest industry security standards.

BlockSec Audit