İçeriğe geç
Piyasalar 24S · USDT TR EN Güncelleme 08:23
2 dk okuma

Güvenlik Haberleri

Base üzerindeki kasaya saldırı: Kayıp 6 milyon doları aştı

Ethereum simgeli kavramsal güvenlik düzeneğinde açık kilitten geçen amber izin kartı
Haberi kaydet

Önemli noktalar

  • Blockaid, 4 Ekim’de Base üzerindeki adı belirtilmeyen bir kasaya yönelik saldırıyı duyurdu.
  • Yeni bir sözleşme izin listesine alındıktan sonra kasadan aBaswstETH çekildiği bildirildi.
  • İncelenen uyarılar Base ağında veya Aave’nin temel sözleşmelerinde bir açık tespit edildiğini söylemiyor.

İlk uyarıda yaklaşık 2 milyon dolar olarak verilen kayıp, aynı gün 6 milyon doları geçti. Saldırganın kasaya nasıl yetki kazandığı ise henüz açıklığa kavuşmadı.

Base ağı üzerinde çalışan, adı açıklanmayan bir kripto kasasından 6 milyon doların üzerinde varlık çıkarıldı. Güvenlik şirketi Blockaid’in 4 Ekim 2026 tarihli uyarısı, kasanın izin listesine yeni eklenen bir sözleşmeyi işaret ediyor. Şirketin verdiği rakam, ilk açıklamadan sonraki güncellemede yükseldi.

TSİ 12.20’deki ilk bildirimde yaklaşık dört işlemde 2,02 milyon dolarlık çıkıştan söz edildi. TSİ 12.57’de yayımlanan güncelleme ise kaybın 6 milyon doları aştığını belirtti. Rakamlar iki farklı saldırının toplamı değil, aynı olayın farklı anlarına ait tahminler.

“Şimdiden 6 milyon doların üzerinde.”

Blockaid’in 4 Ekim tarihli güncellemesinden Türkçe çeviri.

İzin verilen sözleşme, saldırganın yolunu açtı

Blockaid’in tarif ettiği akışta yeni sözleşme, kasadan aBaswstETH borç aldı ve bu tokenleri saldırganın sözleşmesine gönderdi. İzin listesi, hangi adreslerin kasayla belirli işlemleri yapabileceğini sınırlayan kontrol noktası. Buradaki kritik soru, yeni adresin bu yetkiyi nasıl elde ettiği.

Şirket, saldırganla ilişkilendirdiği adresleri ve BaseScan üzerinde görülebilen bir işlem kaydını da paylaştı. Kayıt 4 Ekim saat 08.53.51 UTC’de başarılı bir sözleşme çağrısı gösteriyor. Tek başına bu kayıt, bütün kaybın miktarını veya yetkiyi veren kişilerin kimliğini kanıtlamıyor; dolar tutarı Blockaid’in olay takibine dayanıyor.

Saldırının kapsamı: İncelenen uyarılar belirli bir kasayı işaret ediyor. Buradan Base ağının ele geçirildiği ya da Aave’nin temel borç verme sözleşmelerinde açık bulunduğu sonucu çıkmıyor. Yetkinin neden verildiğine ilişkin kesin kök neden açıklaması henüz bu kaynaklarda yer almıyor.

aToken adı, saldırının kaynağını göstermiyor

aBaswstETH, Aave’nin Base üzerindeki wstETH pozisyonunu temsil eden aToken. Aave belgelerine göre aTokenler, protokole yatırılan varlığı ve biriken getiriyi temsil ediyor; transfer edilebiliyor ve karşılığındaki varlığın çekilmesinde kullanılıyor. Dolayısıyla yalnız bir kayıt fişi gibi düşünülemiyor: tokenin başka adrese geçmesi, ekonomik değerin de taşınması anlamına geliyor.

Dayanak wstETH ise Lido’nun stETH tokeninin sarılmış biçimi. Lido’nun teknik açıklamasında cüzdandaki wstETH adedinin her ödül güncellemesinde değişmediği, bunun yerine stETH karşılığının değiştiği belirtiliyor. ETH, wstETH ve aBaswstETH aynı birim değil; birini diğerinin adedi veya güncel piyasa fiyatıyla eşitlemek kaybı yanlış hesaplatabilir.

Olayda netleşmesi beklenenler kasanın işletmecisi, yetkilendirme sürecindeki sorun ve fonların geri alınabilir kısmı. Blockaid’in güncellemesindeki “sürüyor” ifadesi de paylaşım anını anlatıyor; saatler sonra saldırının aynı şekilde devam ettiğinin teyidi sayılmamalı. Güvenlik haberlerinde bundan sonraki belirleyici bilgi, tahminlerin tekrarı değil, doğrulanmış bir olay raporu olacak.

X paylaşımı

Blockaid’in 4 Ekim 2026, TSİ 12.57 tarihli kayıp güncellemesi

X’te görüntüle

Gönderi, açtığınızda X üzerinden yüklenir.

GİZLİLİK TERCİHLERİ