Kripto Güvenlik Raporu: Nisan 2026

30 günde bilgisayar korsanları tarafından çalınan 500 milyon dolar, silahlandırılan Axios npm paketi, Anthropic'in Mythos'u sıfır gün açıklarını keşfediyor, sahte Ledger uygulaması 9,5 milyon dolar çaldı ve daha fazlası.

12 dakika
Kripto Güvenlik Raporu: Nisan 2026

Her ay, MetaMask güvenlik uzmanı Luker, bilmeniz gereken en son kripto saldırılarını ve ortaya çıkan riskleri raporluyor.

Nisan 2026, kripto saldırıları açısından zorlu bir ay oldu. KelpDAO, Drift Protocol ve CoW Swap'ta yarım milyar doların üzerinde kripto çalındı; bu olayların en az ikisinde DPRK operatifleri şüpheli olarak gösteriliyor. Axios npm paketi ele geçirildi ve kaç geliştirici makinesine bulaştığı bilinmeyen bir uzaktan erişim Truva atı yaydı. Sahte bir Ledger uygulaması, Apple App Store'da 50 kişiden 9,5 milyon dolar çalacak kadar uzun süre kaldı. Kraken'in destek sistemlerine bir ajan sızdı. Bu arada Anthropic'in yeni Mythos modeli, çoğu kırmızı takımın bilet açmaya vakit bulamayacağı hızda sıfır gün açıkları buluyor. Ayrıntılara aşağıda ineceğiz; ekosistemde güvende kalmanıza yardımcı olacak ipuçlarına da yer vereceğiz. Ama önce...

Ayın öne çıkan STEM öncüsü: Karl von Frisch ve bal arısının sallanma dansı

20 Mayıs Dünya Arılar Günü'nün arifesinde, bal arılarının kaynak bulmak ve kovan kurmak için nereye gideceklerini iletmek amacıyla kullandıkları "sallanma dansı" kodunu çözmesiyle tanınan etolog Karl von Frisch'i tanıyalım.


Axios NPM tedarik zinciri saldırısı: LavaMoat neden her zamankinden daha önemli?

En popüler JavaScript HTTP istemci kütüphanelerinden biri olan Axios, NPM'de ele geçirildi; bu sayede iki kötü amaçlı sürüm ([email protected] ve [email protected]) bir uzaktan erişim Truva atı (RAT) yaydı. Kötü amaçlı yazılım, saldırganların yayımladığı ve ardından dağıtmak amacıyla ele geçirdikleri Axios sürümlerine bağımlılık olarak eklediği [email protected] paketindeki bir postinstall betiği aracılığıyla iletildi. Socket, kötü amaçlı yazılımı plain-crypto-js'in yayımlanmasından 6 dakika sonra, saldırganların bunu axios'a bağımlılık olarak eklemesinden 30 dakika önce tespit etti.

StepSecurity'e göre, "Bu paketin tek amacı, macOS, Windows ve Linux'u hedef alan çapraz platform uzaktan erişim Truva atı (RAT) yükleyicisi işlevi gören bir postinstall betiği çalıştırmaktır. Yükleyici, aktif bir komuta ve kontrol sunucusuyla iletişim kurarak platforma özgü ikinci aşama yükler iletir. Çalıştırıldıktan sonra kötü amaçlı yazılım kendini siler ve adli tespiti engellemek için kendi package.json dosyasını temiz bir sürümle değiştirir."

StepSecurity, bu sürümleri yüklemiş olan herkesin sisteminin ele geçirildiğini varsayması gerektiği konusunda uyarıyor. Kullanılan taktik? Yine sosyal mühendislik. Bireyler ve projeler, MetaMask sayesinde ücretsiz olarak sunulan LavaMoat araçlarının sağladığı korumalardan ciddi biçimde yararlanmayı düşünmeli; zira @lavamoat/allow-scripts kullanan kullanıcılar bu saldırıdan etkilenmedi. MetaMask'tan Naugtur'ın dediği gibi, "Saldırganlar betikleri tembel oldukları için değil, kurbanlar dikkatsiz olduğu için kullanıyor."

Kurulum betiklerini her yerde kalıcı olarak devre dışı bırakmak ve kesinlikle gerekli olanları çalıştırmak için @lavamoat/allow-scripts kullanmak, npm ekosistemindeki son yaygın saldırıları engellemek için yeterlidir. Yaşam döngüsü betikleri, harika bir kötü amaçlı yazılım dağıtım aracıdır; çünkü yüklenen her paket kod çalıştırabilir. Herkes betikleri kalıcı olarak devre dışı bırakırsa, saldırganlar kötü amaçlı yazılımlarını çok daha az çalışma ihtimali olan yollarla iletmek zorunda kalır. Kurulumun ardından, bağımlılıklarınızdaki pek çok paket açıkça kullanılmadıkça çalışma fırsatı bulamaz. Bunları önlemek için ise LavaMoat araç kutusunda başka özellikler de mevcut.

Nisan 2026'nın büyük kripto saldırıları: KelpDAO, Drift, CoW Swap ve daha fazlası

Yağmur başladığında sele dönüşür; 2026'da Nisan yağmurları olay sonrası analizleri beraberinde getirdi.

KelpDAO

18 Nisan'da DeFi projesi KelpDAO'dan 290 milyon dolar çalındı ve yine DPRK operatifleri, özellikle Lazarus Group, şüpheli olarak gösteriliyor. Bleeping Computer'a göre, borç verme protokolleri Compound, Euler ve Aave'nin de etkilendiği bildirildi; "sonuncusu, rsETH'yi teminat olarak kullanan yeni mevduat veya borçlanmaları dondurduğunu ve engellediğini duyurdu."

Saldırı yalnızca yeniden stake edilmiş ETH'yi temsil eden likit bir token olan rsETH'yi hedef aldı. Saldırganlar, doğrulayıcının güvendiği belirli RPC düğümlerinin kontrolünü ele geçirerek onlara sahte blok zinciri verileri sağladı. Aynı zamanda meşru RPC düğümlerine DDoS saldırıları başlatarak sistemi ele geçirilmiş düğümlere bağımlı hale getirdi.

20 Nisan'da Kelp, SEAL 911'in yardımına teşekkür ederek daha fazla ayrıntı yayımladı. Aynı gün Arbitrum'un Güvenlik Konseyi, kolluk kuvvetlerinin talebi üzerine istismarla bağlantılı varlıkların bir bölümünü dondurduğunu duyurdu. Bu durum, CoinDesk'e göre "71 milyon dolar değerindeki fonların artık hırsızlar tarafından erişilemez olduğu anlamına geliyor ve kolluk kuvvetleri ile zincir izleme firmalarının geri alabileceği miktara ek olarak kısmi bir kurtarma seçeneği sunuyor." İstismar edilen köprüyü işleten LayerZero ile Kelp arasında kimin sorumlu olduğu konusundaki tartışma hâlâ sürüyor.

Aave öncülüğünde, Consensys dahil çeşitli kuruluşlar daha sonra bir araya gelerek DeFi United yardım çabasını ve kurtarma planını destekledi; Consensys 30.000 ETH'ye kadar finansal destek taahhüt etti.

Drift Protocol

1 Nisan'da Solana tabanlı merkezi olmayan borsa Drift, güvenlik konseyinin yönetim yetkilerinin kötü niyetli bir tarafça ele geçirildiğini ve bunun 280 milyon dolarlık bir hırsızlığa yol açtığını duyurdu. Bu, geçen yılki ByBit saldırısına çok benzer şekilde, çoklu imza onaylarındaki gevşek güvenliğin nasıl ele geçirilmeye yol açtığının bir başka örneğidir. Saldırganlar, gerekli üç imzadan ikisini ele geçirebildi ve işlemlerin gecikmeli yürütme ile önceden imzalanmasına olanak tanıyan dayanıklı nonce hesaplarından yararlandı.

Saldırının, 2025 sonbaharında başlayan ayrıntılı bir sosyal mühendislik kampanyası düzenleyen DPRK destekli bir gelişmiş kalıcı tehdit (APT) grubu tarafından gerçekleştirildiği tahmin ediliyor. Aylarca süren bu plan, (Kuzey Koreli görünmeyen) operatiflerin potansiyel bir ortak şirketin üyeleri gibi davranmasını ve hatta birkaç kez yüz yüze buluşmasını kapsıyordu. Blok zinciri adli bilişim firması Elliptic ve güvenlik araştırma grubu SEAL 911 tarafından yürütülen soruşturmalar, Ekim 2024 Radiant Capital saldırısının arkasındaki suçluların aynı kişiler olduğu teorisini destekliyor.

CoW Swap Borsası

Ethereum DeFi borsası Cow Swap, 14 Nisan'da ön uç saldırısına uğrayarak hizmetlerini geçici olarak durdurdu. Fox'un dostları Blockaid, olayı ilk tespit edenler oldu ve kullanıcıları "dApp ile her türlü etkileşimden hemen kaçınmaları" konusunda uyardı.

Bu tür saldırılarda tehdit aktörleri, DNS çözümlemesini bozarak kullanıcıları kötü amaçlı bir web sitesine yönlendirebiliyor. Bu vakada kullanıcılar, fonları hedeflenen alıcılar yerine hırsızlara gönderen transferleri onaylamaları için kandırıldı.

16 Nisan'da yayımlanan kapsamlı olay sonrası analizde kullanıcı kayıplarının yaklaşık 1,2 milyon dolar olduğu tahmin edildi. Kötü amaçlı transferlerin yanı sıra, kullanıcıların yönlendirildiği kimlik avı sitesi "cüzdan boşaltma, seed phrase toplama ve şifre hırsızlığı girişiminde bulundu." CoW DAO daha sonra etkilenen kullanıcıları tazmin etmek için bir hibe programı oluşturdu.

Nisan 2026'nın diğer önemli kripto güvenlik olayları

Nisan 2026'daki ek saldırılar şunları içeriyor:

X kullanıcısı @mrbreadsmith'in özetlediği gibi, 30 günde 25 protokol saldırıya uğradı.

Kripto güvenlik sektörü güncellemeleri: Nisan 2026

Anthropic'in Mythos yapay zeka modeli siber güvenlik alarmlarını tetikliyor

Anthropic, bu ay Mythos adlı yeni bir yapay zeka modelini duyurarak büyük yankı uyandırdı. Şirket, modeli geniş kitlelere sunmayı çok tehlikeli bularak yalnızca seçili teknoloji şirketleri arasında Project Glasswing adını verdiği davetiye usulü bir pilot program başlatmayı tercih etti. Siber güvenliği kökten dönüştürmeyi hedefleyen Mythos, "her büyük işletim sistemi ve web tarayıcısında bazıları dahil olmak üzere binlerce yüksek önem dereceli güvenlik açığı tespit etti."

Modelin daha önceki bir sürümü sandbox ortamından kaçmayı, bir açık geliştirip istismar etmeyi ve ardından bu açığı belirsiz ama kamuya açık forumlarda ifşa etmeyi başardı. Güvenlik önlemlerini aşmaya yönelik diğer gösterilerde model, gerçekleştirdiği yasaklı eylemlerin farkında görünüyor ve "izlerini örtüyordu."

Mythos, yazılım açıklarını keşfedip bunlardan yararlanabiliyor ve popüler işletim sistemleri ile web tarayıcılarındaki birden fazla istismarı otomatik olarak birbirine bağlıyor. Merkezi olmayan finans alanında model, güçlü güvenlik protokolleri uygulayan projeler ile daha zayıf savunmalarla çalışan projeler arasındaki eşitsizlikleri gün yüzüne çıkarıyor.

Ethereum'un ETH Rangers programı altı aylık güvenlik girişimini tamamladı

Ethereum Vakfı, Secureum, The Red Guild ve Security Alliance (SEAL) iş birliğiyle hayata geçirilen ETH Rangers programı yakın zamanda altı aylık sürecini tamamladı. Girişimin amacı "Ethereum ekosisteminde kamu yararına güvenlik çalışmaları yürüten bireylere burs sağlamaktı" ve 17 bireysel ile grup katkıcısı çabaları karşılığında ödüllendirildi.

Öne çıkan alıcılar arasında DeFiHackLabs'ten SunSec, Ketman Projesi, Nick Bax, Guild Audits ile Palina Tolmach ve Kontrol aracı yer aldı.

Solana, Asymmetric Research ile birlikte STRIDE güvenlik çerçevesini hayata geçiriyor

Solana Vakfı, web3 güvenlik firması Asymmetric Research ile birlikte "araçlar, standartlar ve geliştiriciler için destek alanlarında yeni bir güvenlik girişimleri dalgasının" başlatıldığını duyurdu; "Solana güvenlik için inşa edildi" ve "rakipler hızla yenilik yapıyor" ifadelerine yer verdi.

Bu araç setinin merkezinde STRIDE yer alıyor: Solana Trust, Resilience and Infrastructure for DeFi Enterprises (DeFi İşletmeleri için Solana Güven, Dayanıklılık ve Altyapı), özünde bütünsel bir güvenlik duruşu denetim çerçevesi. Asymmetric Research, programın temel sütunlarını şöyle özetledi:

STRIDE'ı tamamlamak amacıyla vakıf aynı zamanda SIRN'i (Solana Olay Müdahale Ağı) de duyuruyor: Asymmetric Research, OtterSec, Neodyme, Squads ve ZeroShadow'u kapsayan "üyelik tabanlı bir güvenlik firmaları ve araştırmacılar ağı." Bunun yanı sıra vakıf, Solana ekosistemindeki tüm projelere ücretsiz sunulan çeşitli hizmetleri de öne çıkardı.

Dikkat edilmesi gereken kripto güvenlik tehditleri ve dolandırıcılıkları: Nisan 2026

SEAL Radar, kripto şirketlerini hedef alan 'Traffer' ekibi sosyal mühendislik kampanyalarını ifşa ediyor

Security Alliance'ın (SEAL) Radar blogu, tehdit aktörlerinin kripto şirketlerini ele geçirmek ve onlardan çalmak için sosyal mühendislik ile hizmet olarak kötü amaçlı yazılım (MaaS) kombinasyonunu kullandığı çeşitli "Traffer" ekibi kampanyalarındaki artışa ilişkin bulgularını yayımladı.

Radar'a göre, "Saldırganlar coğrafi bir ayrım gözetmiyor (hem ABD'yi hem Çin'i hedef alıyor) ve belirli bir hedef kategorisine odaklanmıyor. Bununla birlikte, müşteri/istemci odaklı çalışanlar (CFO/CEO, İş Geliştirme, Geliştirici İlişkileri, Medya ve Pazarlama) uygulanan sosyal mühendislik saldırılarının profili nedeniyle farkında olmadan en yüksek riskli grup haline geliyor. İkinci en yüksek riskli grup ise erken aşama proje sahiplerini ve kamuya mal olmuş kişileri (gazeteciler, podcast sahipleri) kapsıyor."

Sahte video toplantı davetlerinin yaygınlaşması, kötü amaçlı belgeler, tanınmış kişilerin kimliğine bürünme, çalınan sosyal medya hesapları ve sahte şirket web siteleri dahil olmak üzere temel çıkarımlar listeleniyor. Bu taktikler çoğunlukla DPRK müdahalesinin izlerini taşısa da bu kampanya koleksiyonunun Rus kökenli olduğuna inanılıyor. Makale kapsamlı olup atıflar, uzlaşma göstergeleri (IOC'ler), güvende kalma önerileri ve çok sayıda ekran görüntüsü içeriyor.

Apple App Store'daki sahte Ledger Live uygulaması 9,5 milyon dolarlık kripto çaldı

Apple'ın resmi App Store'unda görünen sahte bir Ledger Live uygulaması, 7-13 Nisan tarihleri arasında 50'den fazla kurbanın 9,5 milyon dolarlık kriptosunun çalınmasına yol açtı. Blok zinciri araştırmacısı ZachXBT, Bitcoin, Ethereum, Tron, Solana ve Ripple dahil birden fazla ağdaki kullanıcıları etkileyen olayı belgeledi. Apple, kötü amaçlı uygulamayı o tarihten bu yana mağazasından kaldırdı.

Bu saldırı, resmi uygulama mağazaları aracılığıyla kripto para kullanıcılarını hedef alan kimliğe bürünme uygulamalarının son halkasını oluşturuyor. Yalnızca birkaç gün önce müzisyen Garrett Dutton, benzer bir sahte uygulama nedeniyle 5,9 BTC kaybetti. Çalınan fonlar, merkezi bir karıştırma hizmeti olan AudiA6'ya bağlı 150'den fazla KuCoin yatırma adresi üzerinden aklandı. Ledger CTO'su Charles Guillemet'in vurguladığı gibi, meşru donanım cüzdanı şirketleri hiçbir zaman seed phrase talep etmez ve kullanıcılar cüzdan yazılımlarını yalnızca şirketin resmi web sitelerinden indirmelidir.

Kullanıcılar nasıl güvende kalabilir?

Mümkün olduğunda cüzdan uygulamalarını resmi şirket web sitelerinden indirin. İndirmeden önce geliştirici adını ve uygulama ayrıntılarını iki kez kontrol edin. Olası kırmızı bayrakları tespit etmek için doğrulama rozetlerini arayın ve son yorumları okuyun. Meşru donanım cüzdanı şirketleri hiçbir zaman tam seed phrase'inizi istemez. Şüphe duyduğunuzda, devam etmeden önce doğrulanmış kanallar aracılığıyla resmi müşteri destek ekibiyle iletişime geçin.

Kraken borsası, içeriden sızma sonrası müşteri verilerini ifşa eden şantaj girişimiyle karşı karşıya

Merkezi borsa Kraken, şirkete sızan bir ajan aracılığıyla müşteri verilerini barındıran iç sistemlere "uygunsuz erişim" sağlamayı başaran bir suç grubunun şantaj girişiminin ayrıntılarını paylaştı. Grup, Kraken taleplerini karşılamazsa bu verileri yayımlayacağını tehdit ediyor. Taleplerin tam olarak ne olduğu belirsiz olmakla birlikte Kraken'ın Nick Percoco'su borsanın ödeme yapmayacağını ve müzakereye girmeyeceğini açıkladı. Percoco, kullanıcı fonlarının risk altında olmadığını ve sistemlerin hiçbir zaman ihlal edilmediğini de sözlerine ekledi.

Bu olay, Şubat 2025'te yaşanan benzer bir olayı yansıtıyor. Her iki vakada da Kraken, içeriden tehdidi tespit etmelerini ve erişimini iptal etmelerini sağlayan bir ihbar sayesinde uyarıldı. 2025'te söz konusu ajan müşteri destek ekibine sızmıştı. Her iki vakada da az sayıda kullanıcı hesabı görüntülendi ve bu kullanıcılar bilgilendirildi. Soruşturma hâlâ devam ediyor ve Kraken, tutuklamalara yol açacak yeterli kanıt bulunduğuna inanıyor.

Şirketler nasıl güvende kalabilir?

Normalde bu bölümleri özellikle kullanıcıların nasıl güvende kalabileceğine odaklayarak hazırlıyoruz; ancak tüm web3 şirketlerinin hedef olduğunu bir kez daha vurgulamak gerekiyor. Özellikle DPRK gelişmiş kalıcı tehditlerinin, sahte kimlik bilgileri ve referanslar kullanarak kripto ile ilgili işletmelere sızmak için fazla mesai yaptığı biliniyor.

İşe alım ekipleri, kapsamlı geçmiş kontrolleri yürütmek için profesyonel üçüncü taraflardan yararlanmalı ve kötü niyetli olabilecek çalışanların belirgin işaretlerine dikkat etmelidir. Bu işaretler şunları içeriyor:

  • Görüşme sürecinde kameraya çıkmama isteği veya sanal arka plan kullanımı

  • Günün saati ya da yerel hava durumunun belirtilen konumla tutarsız olması

  • Beyan edilen geçmişin gösterilen dil yeterliliğiyle örtüşmemesi

  • Diktatörleri eleştirmekten kaçınma

  • Nerede yaşadığı konusunda kafa karışıklığı

  • Yerel simgeleri veya hava durumunu tereddütsüz sayamama

  • "Mükemmel" bir özgeçmiş, ancak temel anlık teknik sorulara yanıt verememe

Bunlara ek olarak şirketler, güçlü erişim kontrolleri oluşturmalı, tespit ve müdahale sistemleri kurmalı ve güçlü bir güvenlik kültürü inşa etmelidir.


Bu Nisan 2026 raporu, yarım milyar doların üzerinde toplam kayba yol açan büyük kripto saldırılarını, Axios npm tedarik zinciri saldırısını, yapay zeka destekli siber güvenlik gelişmelerini ve kripto şirketlerini hedef alan yükselen sosyal mühendislik tehditlerini ele aldı. Ekosistemde güvende kalmaya yönelik daha fazla tehdit, eğilim ve ipucu için MetaMask kripto güvenlik raporunun önceki sayılarına göz atın.

Yapay zeka tarafından çevrildi. Hatalar içerebilir. Lütfen her zaman bilgileri doğrulayın.

Çeviriyi değerlendir
  • Luker
    Luker

      Jen Luker, known by most as just Luker, is the Director of Product Security at Consensys, where she leads the frontline defenders who protect millions of users from vulnerabilities, emerging threats, and malicious actors across decentralized tech. An active participant in the Ethereum ecosystem since 2017, she has held key roles including Editor at ETHNews and Project Manager at MyCrypto. Luker is a regular speaker at industry conferences, the author of MetaMask's monthly Crypto Security Report, and an official ETH Security Badge holder as designated by The DAO. She's also a passionate advocate for continuous education and security awareness as essential pillars for the future of Ethereum and blockchain technology.

      Tüm makaleleri oku