Advertise

Ethereum

Akademik Araştırma: Anlık Kredi Saldırıları 1,21 Milyar Dolar Sildi, Yüzde 80'den Fazlası Ethereum (ETH)'a Yüklendi

Yazar ol
6 Ekim 2026, 21:44 TSİ4 dakika okuma süresi
AI ÖzetiAI
  • Akademik çalışma, 2020-2024 arasında anlık kredi saldırılarının DeFi'den 1,211 milyar dolar sildiğini tahmin ediyor
  • Kayıpların yüzde 80'den fazlası Ethereum (ETH) ekosistemine yüklendi
  • 72 anlık kredi saldırısı, toplam 254 başarılı DeFi saldırısının yüzde 18,44'üne denk gelen zarar üretti
  • Yönetişim saldırısı adı altındaki tek olay kabaca 181 milyon dolara mal oldu
gate.com

72 Saldırı, Dört Yıllık Kayıp

Yeni yayımlanan bir akademik sayım, anlık kredi (flash loan) saldırılarının Şubat 2020 ile Temmuz 2024 arasında merkeziyetsiz finansdan (DeFi) 1,21 milyar doların üzerinde para sildiğini tahmin ediyor ve araştırma, bu zararın yüzde 80'den fazlasının Ethereum (ETH) ekosistemine geldiğini raporluyor. Winchester Üniversitesi'nde profesörlük yapan Tim Hall ile Syntifi'nin eski ortaklarından Remo Schütiger tarafından kaleme alınan çalışma, Journal of Financial Crime dergisinde yayımlandı. İkili, söz konusu dönemdeki başarılı DeFi saldırılarını inceledi ve toplam 254 olay kaydetti; bunların 72'si anlık krediyle gerçekleştirildi. Bu 72 olay, tahminen 1,211 milyar dolarlık kayıp üretti. Rakam, aynı zaman aralığında DeFi platformlarına düzenlenen başarılı saldırıların toplamda boşalttığı 6,568 milyar doların yüzde 18,44'üne denk geliyor. Araştırmacılar bu kayıp defterini yeniden kurmak için 20 milyarın üzerinde işlemi taradıklarını belirtiyor; yani sayım, olay raporlarına değil gözlemlenmiş zincir üstü (on-chain) kayıtlara dayanıyor.

Anlık kredi, borçlunun teminat göstermeden bir likidite havuzundan varlık çekmesine izin veren, karşılığında ödünç alınan fonların aynı blokzincir işlemi içinde geri ödenmesini şart koşan bir mekanizma. Saldırganlar bu tasarımı silaha çeviriyor: bir zafiyeti vurmak için gereken büyük sermayeyi tek bir blok boyunca kiralıyor ve taşımanın bedeli olarak yalnızca gas ücretlerini ödüyor. Deneme başarısız olursa işlem geri alınıyor; geride fatura dışında bir iz kalmıyor. Hall, çalışmada sektörde artık "daha önce hiç görülmemiş suçlar"ın ortaya çıktığını, bazı tekil saldırıların tek seferde onlarca milyon dolar yakaladığını söylüyor. Saldırı başına düşen tutarlar geniş bir aralığa yayılıyor: alt sınır kabaca 80.000 dolar, üst sınır ise 197 milyon dolara kadar çıkıyor. Dağılım iyice tepe ağırlıklı: 10 milyon dolar ve üzeri ele geçiren olaylar, kaydedilen anlık kredi kayıplarının tahminen yüzde 88'ini ya da daha fazlasını oluşturuyor. Rakamlar protokollerden çekilen fonları izliyor; çalışmanın incelemediği Ethereum fiyatı ile karıştırılmamalı.

Araştırmacılar 72 olayı iki geniş aile altında 14 alt türe ayırdı: fiyat verisi manipülasyonu ve mantık zafiyeti saldırıları. Birincisinde saldırganlar, protokolün varlıkları fiyatlarken kullandığı bilgiyi çarpıtıyor; ikincisinde ise protokolün kendi akıllı sözleşme tasarımındaki ya da işlevselliğindeki kusurları kötüye kullanıyor. Mantık kusurları daha seyek vurdu ama olay başına daha pahalıya geldi. Bu kategorinin toplam anlık kredi kayıplarındaki payı, Şubat 2020 ile Ocak 2022 arasındaki yüzde 28'den, Şubat 2022 ile Temmuz 2024 arasındaki yüzde 55'e tırmandı. Çalışmanın okuması şu: platformlar önceki dalgalarda sömürülen zaafları yamadıkça saldırganlar taze olanlara kaydı. Yoğunlaşma çarpıcı. Dört saldırı türü, fiyat oracle'ı manipülasyonu, bağış fonksiyonu kusurları, tekrar giriş (reentrancy) ve yönetişim saldırıları, tüm anlık kredi kayıplarının tahminen yüzde 81'ini ya da daha fazlasını tek başına açıklıyor. Yönetişim kategorisi tek bir olayı kapsıyor ve o olay, bir protokolün DAO'suna düzenlenen, kabaca 181 milyon dolarlık saldırı. Çalışmada büyük bir anlık kredi saldırısına maruz kalan anonim bir platform işletmecisinin ifadesi de yer alıyor: sömürülen hata hem şirket içi incelemeden hem de birden fazla dış denetim firmasının kontrolünden geçmiş, ardından zincir üstünde bir yıldan uzun süre fark edilmeden durmuş. Hırsızlığın ardından fail, platformu sosyal medyada alay ederek hedef aldı ve olay sonrası kamuya açık bir FUD ortamına dönüştü; bazı mağdurlar kayıplarını doğrudan saldırganlara anlattı. İşletmeci saldırganları hobi amaçlı bireysel araştırmacılar ve profesyonel suç örgütleri olarak ikiye ayırıyor, ikincisine örnek olarak Kuzey Kore'yi gösteriyor; buna karşılık kullanılan tekniklerin kendisinin illa sofistike olmadığına dikkat çekiyor. Çalınan fonların geri döndüğü durumda bile ekipler çoğu kez bölündü ya da fiilen kapandı. Sayım geçici kalıyor: toplam ödünç alınan anlık kredi değerinin yüzde 0,5'ini aşan kayıplar yalnızca tek bir altı aylık dilimde görüldü ve kullanım, araştırma penceresi kapandıktan sonra da yükselmeye devam etti. Merkeziyetsiz borsa Bunni, Ekim 2025'te 8,4 milyon dolarlık bir anlık kredi saldırısının ardından güvenli bir yeniden açılışı finanse edemediğini söyleyerek kapandı.

Nihai Sayım Değil, Alt Sınır

COINOTAG'ın okuması şu: 1,211 milyar dolarlık rakam tek ve oturmuş bir sayım; kendini bildiren ihbarlara değil, milyarlarca işlem boyunca gözlemlenen zincir üstü faaliyetine dayanıyor. Sayımın kapsamadığı şey ise Temmuz 2024 sonrasının tamamı, Bunni'nin 8,4 milyon dolarlık kapanışı dahil; dolayısıyla birikimli maliyeti bir alt sınır olarak ele almak en doğrusu. Ethereum (ETH) ekosistemindeki yüzde 80'lik yoğunlaşma, zincirin kendisindeki bir kusurdan çok, DeFi likiditesinin ve saldırı yüzeyinin nerede yığıldığını anlatıyor. Araştırmacıların kendi hükmü ölçülü: anlık kredi saldırıları maliyetli ve giderek karmaşıklaşan bir sorun, ama değerlendirmelerine göre DeFi'nin varlığını tehdit eden bir boyutta değil.

COINOTAG'in editöryal ve araştırma ekibi.

AI Destekli

Yapay zekâ destekli üretildi, AI ile incelendi ve COINOTAG editöryal gözetiminde yayımlandı.