Kripto Güvenlik Raporu: Ağustos 2026

Coldcard donanım cüzdanı açığı beş yıllık bir firmware kusurundan kaynaklanıyor; Bybit, Lazarus Grubu'na emsal niteliğinde dava açtı; Ethereum Vakfı kuantum sonrası geçiş planlarını ve Trezor'ın kargo sağlayıcısı veri ihlalini ele alıyoruz.

8 dakika
Kripto Güvenlik Raporu: Ağustos 2026

Her ay, MetaMask Güvenlik Direktörü Luker, bilmeniz gereken en son kripto saldırıları ve ortaya çıkan riskler hakkında rapor sunuyor. Aşağıdaki ayrıntılara dalın, ancak önce…

Öne çıkan STEM öncüsü: Dijital gizlilik ve siber güvenlik yolunu açan Willis Ware

Willis Ware, dijital gizlilik ve siber güvenlik alanında çığır açtı. "20. yüzyılın sonlarında modern bilgisayarın planını ortaya koyan IAS makinesini birlikte geliştirdi" ve Amerikan Bilgi İşlem Toplulukları Federasyonu'nu kurdu.

MetaMask delegation mimarisi CoinFello, Clawnch ve Revoke.cash entegrasyonlarıyla kanıtlandı

Bu ay, MetaMask'ın delegation mimarisinin 3 farklı kullanım senaryosunda kendini kanıtladığını gördük. CoinFello, Smart Accounts Kit'imizdeki ERC-7710 delegation'larını kullanarak DeFi için self-custodial bir yapay zeka ajanı oluşturdu; böylece imzalama anahtarı, ajanın çalışma ortamında değil, cihazın güvenli bölgesinde kalıyor. Bu sayede bir prompt injection saldırısı veya ele geçirilmiş bir bağımlılık bu anahtara ulaşamıyor.

Clawnch modeli daha da ileri taşıdı; gerçek işlem ücretleri kazanan ajanları, bu geliri ajanın kendi kararına bırakmak yerine sözleşme düzeyinde zorunlu kılınan kısıtlamalar dahilinde harcayacak şekilde yapılandırdı. Bir eylem delegation sınırlarının dışına çıkarsa, işlem gerçekleştikten sonra değil, sözleşme düzeyinde geri alınıyor. Bu güvenlik öncelikli model, Agent Wallet'ın kör bir delegation yerine kurallar etrafında inşa edilmesinin nedenidir. Ajan hareket edebilir, ancak kullanıcının belirlediği sınırlar içinde hareket eder.

Ajan konusundaki merakınızı gidermek için daha fazla güvence almak istiyorsanız, geliştirici ilişkileri başkanımız Francesco Andreoli'nin otomasyonun ve self-custody'nin birbirini dışladığı yanılgısını çürüttüğü bu yazıya göz atın.

Ajanlara ek olarak, Revoke.cash, MetaMask'ın Smart Accounts Kit'ini kullanarak Otomatik İptal özelliğini hayata geçirdi. Bu özellik, kullanıcının anahtarlarını hiçbir zaman elinde bulundurmadan, yalnızca o eylemi gerçekleştirmek üzere kapsamlandırılmış bir ERC-7715 izniyle riskli token onaylarını düzenli aralıklarla temizliyor. Bu üç entegrasyon bir arada değerlendirildiğinde, sürekli geri döndüğümüz bir ilkeye işaret ediyor: yetki, bir uygulama ya da ajan tarafından vaat edilmek yerine kapsamlandırılmış, zaman sınırlı ve onchain olarak uygulanmış olmalıdır. "Bana güven" ile "sözleşme başka türlü yapmama izin vermiyor" arasındaki fark budur ve daha fazla ortağımız self-custodial cüzdanlara otomasyon entegre ettikçe inşa etmeye devam edeceğimiz tasarım deseni de budur.

Consensys güvenlik mühendisi Herman Junge, Harvard Kennedy School siber güvenlik kursundan çıkarımlarını paylaşıyor

Consensys'te güvenlik uzmanı olan Herman Junge, Harvard Kennedy School'un siber güvenlik politikası üzerine düzenlenen yönetici kursundan çıkarımlarını paylaşıyor. Yapay zekanın hem saldırganlar hem de savunucular için bir güç çarpanı işlevi gördüğüne, modern dijital yaşamın dayandığı altyapının kırılganlığına ve siber çatışmanın savaş eşiğinin altındaki gri bir bölgede nasıl işlediğine değiniyor. Güvenliğin nihayetinde iletişimde başarılı ya da başarısız olduğu gözlemiyle yazısını kapatıyor: teknik risk, bütçe ve karar alma yetkisine sahip kişilere anlaşılır biçimde aktarılmazsa fiilen var olmamış sayılır.

Trezor kargo sağlayıcısı ihlali, 7 ülkede 12.000 müşterinin adını ve adresini ifşa etti

Trezor kısa süre önce açıkladı ki kargo sağlayıcılarından biri, 8 Ağustos 2026'dan önceki 90 gün içinde kargo alan müşterilerin sipariş verilerini açığa çıkaran bir veri ihlaline uğradı. Bu ihlal ABD, İngiltere, İsveç, Kolombiya, Brezilya, İtalya ve Portekiz'deki müşterileri etkiliyor. Yaklaşık 12.000 müşterinin adı, kargo adresi, telefon numarası ve e-posta adresi ifşa oldu; ancak cüzdanlar, fonlar ve firmware'e dokunulmadı. Trezor'un katı 90 günlük veri saklama politikası ise risk altındaki veri miktarını sınırladı.

MetaMask, aynı gün kullanıcılarını uyardı. Kripto varlıklar tehlikeye girmemiş olsa da bu tür bir ihlal, saldırganlara ikna edici takip kimlik avı saldırıları için ve en kötü senaryolarda fiziksel hedefleme için gereken tam da bu tür gerçek dünya verilerini (isimler, adresler ve birinin donanım cüzdanına sahip olduğunun teyidi) sunuyor. Bir cüzdan sağlayıcısından geldiğini iddia eden beklenmedik e-postalara veya mesajlara karşı son derece şüpheci olun. Bu gelişme, Trezor kullanıcılarının 2022 ve 2024 yıllarında yaşadığı iki önceki veri ihlalinin ardından geldi.

Kripto cüzdan kullanıcıları kimlik avı e-postalarıyla hedef alınıyor

Yüksek tetikte olması gerekenler yalnızca Trezor kullanıcıları değil. Kripto cüzdanları taklit eden ve sahte ama inandırıcı mavi onay işaretleri kullanan yeni bir kötü amaçlı e-posta dalgası var. Gönderen adresini her zaman kontrol etmeyi ve MetaMask'ın gizli kurtarma ifadenizi asla (hiçbir zaman) istemeyeceğini ya da erişiminizi sürdürmek için herhangi bir şeyi doğrulamanızı talep etmeyeceğini aklınızda bulundurun.

Aciliyet hissi yaratan iletişimlere karşı özellikle dikkatli olun. Herhangi bir şüpheniz olduğunda support.metamask.io veya @MetaMaskSupport ile iletişime geçmenizi öneririz. Daha fazla bilgi için destek makalemize göz atın: "Bu e-posta gerçekten MetaMask'tan mı?"

Coldcard firmware açığı beş yıl fark edilmeden kaldıktan sonra 116 milyon dolar zarara yol açtı

"Cold storage güvenli seçenektir" diyenler için bu gerçekten sarsıcı bir gelişme. 30 Temmuz 2026'dan itibaren bir saldırgan, Coinkite'ın Coldcard cüzdanındaki beş yıllık bir firmware açığından yararlandı. Bu açık, Mart 2021'deki bir derleme hatasına dayanıyordu; söz konusu hata, cihazın donanım rastgele sayı üreticisini sessizce devre dışı bırakarak zayıf bir yazılım alternatifine geri dönmesine neden oldu. Bu durum, efektif anahtar gücünü 40 bit kadar düşürdü ve cihaza fiziksel erişim gerekmeksizin seed'lerin kaba kuvvetle kırılabilmesine olanak tanıdı. Dört dalga halinde gerçekleştirilen saldırılarda, 5.200'den fazla adresten yaklaşık 1.816 BTC (yaklaşık 116 milyon dolar) boşaltıldı. Bu, 2026'nın üçüncü büyük kripto hack'i ve tarihin en büyük donanım cüzdanı istismarı oldu. Firmware güncellemesi, hatalı kod altında zaten seed oluşturmuş cüzdanları düzeltmiyor; bu zaman diliminde olan herkesin mevcut seed'ini geçersiz sayarak yeni oluşturulmuş bir seed'e geçmesi gerekiyor.

Bu olayı düşündürücü kılan şey, dolar rakamından çok "güvenme, doğrula" güvenlik modelinin ne anlama geldiğidir. Coldcard'ın firmware'i açık kaynaklıydı ve kullanıcılar beş yıl boyunca herhangi bir noktada derlemeyi yeniden üretip hatayı yakalayabilirdi; ancak CoinDesk'in bulduğu üzere, pratikte kimse yeterince yakından bakmadı. Üstelik bir geliştiricinin, açıktan yararlanılmasından bir yılı aşkın süre önce hatalı rastgelelik kodunu işaret ettiği, ancak "gerçek olsaydı şimdiye kadar ortaya çıkardı" yanıtıyla geçiştirildiği bildiriliyor.

Ethereum Vakfı, kuantum riski kripto için daha somut hale geldikçe kuantum sonrası yol haritasını ilerletiyor

Kripto alanındaki kuantum riski son zamanlarda giderek daha somut bir hal alıyor ve bu aydaki üç haber, teoriden hazırlığa geçişi gözler önüne seriyor. İlk olarak, Quantus Network kurucusu Christopher Smith uyardı: kripto üzerindeki ilk gerçek kuantum saldırısı muhtemelen dramatik bir Satoshi cüzdanı soygunu gibi görünmeyecek. Bunun yerine, hiçbir adli iz bırakmayan sıradan görünümlü bir cüzdan ihlali dalgası olarak ortaya çıkabilir; zira yeterince güçlü bir kuantum bilgisayarı, halihazırda onchain'de açığa çıkmış public key'lerden doğrudan private key'leri türetebilir ve işaret edilecek ele geçirilmiş bir cihaz ya da borsa bırakmaz.

Öte yandan Ethereum Vakfı, bu riski önceden bertaraf etmek için ciddi kaynaklar ayırıyor: araştırmacı Justin Drake duyurdu ki sekiz yıllık bir araştırma sürecinin ardından Vakıf, Ethereum'un L1'ini Poseidon hash fonksiyonundan uzaklaştırarak SHA ve BLAKE gibi savaşta test edilmiş alternatiflere yöneltiyor ve bunu ağın kapsamlı kuantum sonrası yol haritası için bir dönüm noktası olarak nitelendiriyor.

Bu yol haritası, Ethereum'un gerçek para barındıran bölümlerine ulaşmaya başlıyor. Ethereum Vakfı'ndan Kevaundray Wedderburn tarafından sunulan bir EIP taslağı, yaklaşık 104 milyar dolarlık stake edilmiş ETH'nin geçtiği kapı olan validator deposit contract'ını yeniden inşa etmeyi öneriyor. Mevcut sözleşme, bugünün BLS imzalarının boyutlarını sabit kodluyor ve kuantum sonrası şemaların gerektirdiği daha büyük anahtarlar için yer bırakmıyor. Yeni tasarım, 8.192 bayta kadar değişken uzunluklu anahtarları kabul edecek ve her depozitoya bir "şema tanımlayıcısı" ekleyecek; böylece BLS bugün çalışmaya devam ederken henüz seçilmemiş bir kuantum sonrası standardın ilerleyen dönemde eklenmesine alan açılacak ve BLS'i kalıcı olarak aşamalı olarak kaldırmak için geri dönüşü olmayan bir emeklilik modu da dahil edilecek.

TheDAO.fund, operasyonel güvenlik açıklarını ve Ethereum güvenlik finansmanının geleceğini tartışmak üzere güvenlik uzmanlarını bir araya getirdi

TheDAO.fund, operasyonel güvenlik (OpSec) üzerine bir konuşma için bir grup Ethereum güvenlik uzmanını bir araya getirdi. Katılımcılar arasında Hudson Jameson, Isaac Patka, Joseph "Dobs" Dobson, Joe "Audit Wizard" Van Loon, Vladimir "Officer's Notes" Sobolev, Anuoluwapo "Anu" Adeleke, Aruda Usman, Roman ve ev sahibi Griff Green yer aldı.

Konuşmada, OpSec'in kripto ekiplerinin neden en çok maruz kaldığı alan olduğu, denetim önerilerinin neden her zaman eyleme dönüşmediği ve umursamazlık, insan faktörleri ile zayıf takibin nasıl büyük kayıplara yol açabileceği ele alındı.

Griff ayrıca TheDAO.fund'ın bir sonraki aşaması hakkında daha fazla bilgi paylaştı: Ethereum güvenliğini finanse etmeye yönelik daha proaktif, inisiyatif odaklı bir yaklaşım. Spoiler: Teklif talepleri geliyor.

Bybit, 1,5 milyar dolarlık hack nedeniyle Kuzey Kore ve Lazarus Group'a karşı hukuki dava açtı

Rekor kıran kayıplardan bahsetmişken, Bybit yaklaşık 1,5 milyar dolar değerinde ETH ve stETH'in çalındığı dünyanın en büyük kripto hırsızlığı nedeniyle Kuzey Kore ve Lazarus Group'a karşı Washington DC Bölge Mahkemesi'nde hukuki bir dava açtı. Bybit ayrıca, kimliği belirsiz "John Doe" sanıklar tarafından tutulan çalıntı varlıkları donduran ve dava sürerince bu kişilerin fonları hareket ettirmesini veya satmasını engelleyen geçici bir ihtiyati tedbir kararı aldı.

Bu hamle, devlet destekli aktörleri hesap verebilir kılmak için emsal oluşturma ve fonları geri kazanma amacıyla kolluk kuvvetleri ve diğer borsalarla koordineli olarak yürütülen Bybit'in daha kapsamlı çabasının bir parçası olarak süregelen ABD cezai soruşturmalarıyla paralel ilerliyor. Bir Chainalysis raporuna göre Kuzey Kore, 2016'dan bu yana tahminen 6,75 milyar dolar değerinde kripto çaldı ve bu paranın büyük bölümünün DPRK silah programını finanse ettiğine inanılıyor.


MetaMask'ın Ağustos 2026 Kripto Güvenlik Raporu; beş yıl fark edilmeden kaldıktan sonra 1.816 BTC'yi boşaltan 116 milyon dolarlık Coldcard firmware açığını, Bybit'in 1,5 milyar dolarlık hack nedeniyle Kuzey Kore ve Lazarus Group'a karşı açtığı hukuki davayı ve Ethereum Vakfı'nın kuantum sonrası yol haritasındaki ilerlemesini ele aldı. Ekosistemde güvende kalmak için daha fazla ortaya çıkan risk, tehdit ve ipucu için MetaMask Kripto Güvenlik Raporu'nun önceki sayılarına göz atın.

Yapay zeka tarafından çevrildi. Hatalar içerebilir. Lütfen her zaman bilgileri doğrulayın.

Çeviriyi değerlendir
  • Luker
    Luker

      Jen Luker, çoğu kişi tarafından yalnızca Luker olarak tanınan bu isim, Consensys'te Ürün Güvenliği Direktörü olarak görev yapmaktadır. Bu rolde, merkeziyetsiz teknoloji ekosisteminde milyonlarca kullanıcıyı güvenlik açıklarına, yeni ortaya çıkan tehditlere ve kötü niyetli aktörlere karşı koruyan ön cephe savunucularına liderlik etmektedir. 2017'den bu yana Ethereum ekosistemine aktif olarak katkı sağlayan Luker; ETHNews'te Editör ve MyCrypto'da Proje Yöneticisi gibi kritik roller üstlenmiştir. Luker, sektör konferanslarının aranan konuşmacılarından biri olup MetaMask'ın aylık Crypto Security Report'unun yazarı ve The DAO tarafından belirlenen resmi bir ETH Security Badge sahibidir. Aynı zamanda, Ethereum ve blok zinciri teknolojisinin geleceği için vazgeçilmez birer temel taş olarak gördüğü sürekli eğitim ve güvenlik farkındalığının tutkulu bir savunucusudur.

      Tüm makaleleri oku