2026 yılının ilk yarısı, kayıtlara geçen en yoğun on-chain güvenlik tehdidi dönemi oldu; Blockaid, 212 adet yüksek eşikli istismarı tespit etti; bu rakam, 2025 yılının tamamına kıyasla 3,4 kat artışa tekabül ediyor.
Güvenlik şirketi Blockaid, yapay zeka ve cüzdan saldırılarının hız kazanmasıyla birlikte 212 zincir üstü güvenlik açığından 1,1 milyar dolar çalındığını açıkladı

Önemli Noktalar
- Blockaid, 2026 yılının ilk yarısında rekor sayıda 212 kripto istismarını doğruladı.
- Kayıpların %74'ü OpSec ve anahtar hırsızlığından kaynaklandı; Drift ve KelpDAO 577 milyon dolar kaybetti.
- Blockaid, 2026'nın ikinci yarısında EIP-7702 ve yapay zeka komut enjeksiyon saldırılarının artmasını bekliyor.
Kuzey Koreli Hackerlar 600 Milyon Dolarlık Çalıntı Fonun Arkasındaki İsimler
2026 yılının ilk yarısı, kayıtlara geçen en aktif on-chain güvenlik tehditleri dönemi oldu; güvenlik firması Blockaid, 2025 yılının tamamına kıyasla yüksek eşikli istismar vakalarında 3,4 kat artış olduğunu kaydetti. Blokkaid’in 2026 yılının ilk yarısına ait Zincir Üzeri Güvenlik Raporu’na göre, toplam dolar cinsinden kayıplar 1,1 milyar dolara ulaştı; bu rakam, milyarlarca dolarlık tek bir dev soygunun yaşanmaması nedeniyle 2025 yılının ilk yarısının gerisinde kaldı.
Ancak saldırıların hacmi ve teknik karmaşıklığı dramatik bir şekilde arttı. Araştırma verileri, saldırganların altı ay boyunca 212 doğrulanmış saldırı gerçekleştirdiğini ve bu sayının Haziran ayında 57 ayrı olayla zirveye ulaştığını gösteriyor. Toplam çalınan fonların 707 milyon doları, yani %64’ü, sadece dört büyük olaydan kaynaklandı. Blockaid’e göre, Lazarus Grubu ile bağlantılı olan Kuzey Kore’nin “Trader Traitor” hackleme grubu, toplam kayıpların yaklaşık 609 milyon dolarlık kısmından sorumluydu.
Mali kayıpların büyük bir kısmı, Kuzey Kore devleti tarafından desteklenen tehdit aktörlerinin gerçekleştirdiği birkaç yüksek profilli güvenlik ihlalinde yoğunlaştı. Dönemin en büyük iki saldırısı, yeniden stake etme protokolü KelpDAO (292 milyon dolar) ve Solana sürekli DEX’i Drift Protocol (285 milyon dolar), her ikisi de Trader Traitor’a atfedildi.
Bu saldırılar, akıllı sözleşme hatalarına dayanmak yerine, insan ve operasyonel vektörleri hedef aldı. Drift saldırısında, haftalarca süren hedefli sosyal mühendislik çalışmaları saldırganlara çoklu imza (multisig) yönetim kontrolü sağladı ve bu da 12 dakikadan kısa bir sürede 285 milyon dolarlık bir çalınmaya yol açtı. KelpDAO saldırısında ise saldırganlar, bir LayerZero geliştiricisine karşı sosyal mühendislik kullanarak RPC altyapısını zehirledi ve zincirler arası köprü onaylarını sahtecilik yoluyla oluşturdu.
Öte yandan rapor, 2026'nın ilk yarısında ortaya çıkan ve tarihsel olarak standart denetim kapsamı dışında kalan üç önemli güvenlik sınırını vurguladı: EIP-7702 cüzdan yetki devri saldırıları, yapay zeka komut satırı enjeksiyonu ve zincir dışı köprü altyapısı. AI güvenlik açıklarının oluşturduğu tehdidi vurgulamak amacıyla rapor, Mayıs ayında meydana gelen ve bir saldırganın “komut enjeksiyonu kullanarak Bankr’ın AI ajanını kandırıp yetkisiz bir işlemi onaylatarak 216 bin dolar çaldığı” bir olaya işaret etti.
Geri kazanım oranları, saldırı vektörüne bağlı olarak keskin bir şekilde farklılık gösterdi. Anahtarların ele geçirilmesinden kaynaklanan çalınan fonlar, neredeyse anında karıştırıcılara veya zincirler arası köprülere kayboldu. Buna karşılık, protokol hataları zaman zaman hızlı beyaz şapkalı koordinasyon veya sözleşme duraklamaları yoluyla kısmi veya tam geri kazanımlara olanak sağladı.
Geleceğe bakıldığında Blockaid, Web3 ekosistemlerinin yılın ikinci yarısında devam edecek baskıya hazırlıklı olması gerektiği konusunda uyarıyor. Önemli endişe alanları arasında, yaptırım uygulanan devlet aktörleri tarafından yürütülen ısrarlı sosyal mühendislik kampanyaları, EIP-7702 cüzdan delegasyon özelliklerini hedef alan istismarların yaygınlaşması ve merkeziyetsiz finansın yaygınlaşmasıyla birlikte otonom AI ticaret ajanlarına yönelik komut satırı enjeksiyon saldırılarındaki hızlı artış yer alıyor.
Bu makale yapay zeka kullanılarak İngilizceden çevrilmiştir. Orijinal İngilizce sürüm yetkili kaynaktır; otomatik çeviriler, özellikle hukuki ve düzenleyici terminolojide hatalar içerebilir.

















