
Kötü amaçlı bir AI kodlama uzantısıyla zarara uğrayan Ethereum geliştiricisi, 1.500+ indirmeli AI npm kötü yazılımı, LastPass bağlantılı Toptal ihlali, DPRK cihazı ve MetaMask'ın yeni Kipuka araç seti.

Her ay, MetaMask Güvenlik Direktörü Luker, bilmeniz gereken en son kripto saldırıları ve ortaya çıkan riskler hakkında rapor sunuyor.
Ağustos 2025'te ortak bir tema varlığını sürdürdü: dikkatli ve deneyimli güvenlik uzmanları bile dolandırılabiliyor. On yıllık kusursuz operasyonel güvenlik geçmişine sahip bir çekirdek Ethereum geliştiricisi, tek bir typosquatting yapılmış yapay zeka kodlama eklentisi yüzünden cüzdanını kaybetti. Yapay zeka tarafından üretilen kötü amaçlı yazılım npm'e sızdı ve kaldırılmadan önce 1.500'den fazla kez indirildi. Üstelik LastPass ihlali bu ay da Toptal GitHub organizasyonunun ele geçirilmesiyle yeniden gündeme geldi. Tehditler giderek daha fazla, kullanıcıların varsayılan olarak güvendiği geliştirici araçlarına ve tedarik zincirlerine gizleniyor; MetaMask'ın bu tehditleri bertaraf etmek için tasarlanmış yeni bir LavaMoat aracı olan Kipuka'yı piyasaya sürmesinin arkasındaki neden de tam olarak bu. Ayrıntılara aşağıdan ulaşabilirsiniz, ama önce...

Matematikçi Alonzo Church, bilgisayar biliminin temel çerçevesi olan lambda hesabını geliştirdi. Öğrencisi Alan Turing ile birlikte, bir problemin hesaplanabilir olup olmadığını tanımlayan Church-Turing tezini ortaya koydular. Bir sistemin neler yapıp yapamayacağını titizlikle sorgulamak için resmi bir zemin oluşturmak, kanıtlanabilir ve doğrulanabilir güvenliğin arkasındaki içgüdünün ta kendisidir.
Kipuka, MetaMask'ın geliştiricileri zararlı npm paketlerinden korumak için tasarlanmış yeni LavaMoat güvenlik araç setidir. Özellikle, kötü amaçlı bir npm paketinin kurulum sırasında ya da geliştirme sürecinde kullanılırken geliştiricinin yerel makinesine zarar vermeye veya onu ele geçirmeye çalıştığı başarılı saldırıların olasılığını azaltmayı hedeflemektedir. Stealer malware'in ve npm paketleri içinde dağıtılan masaüstü hedefli solucanların giderek yaygınlaşmasıyla birlikte Kipuka, saldırıları yalnızca kurulum betikleriyle sınırlı olmasa bile etkisiz kılmayı amaçlamaktadır.
Geliştirme ortamlarını container'lara veya Sanal Makinelere (VM) taşımak yeni bir şey değil. Kipuka'yı benzersiz kılan şey, bir kez kurulduktan sonra npm cli (veya diğer paket yöneticilerine) yaptığınız çağrıları güvenli bir ortam kurmayı ya da başlatmayı hatırlamanıza gerek kalmadan şeffaf biçimde container'larda çalıştırmasıdır.

Kipuka'ya erken erişim sağlayın ve beta sürümünden önce çeşitli iş akışları ve yapılandırmalarla uyumluluğunu test edin.
MetaMask'ın LavaMoat Webpack Plugin'i de Ağustos 2025'te bir güncelleme alarak Webpack özellikleri, tarayıcı yetenekleri ve ekosistemle uyumluluğunu artırdı. Eklenti artık beta aşamasından çıktı. Web UI projelerinizde bugün kullanmaya başlayın ve tüm son LavaMoat sürümlerinden haberdar olmayı unutmayın.
Ağustos ayının ortasında CT'de Google'ın yakında App Store'dan non-custodial cüzdanları yasaklayacağına dair söylentiler yayılmaya başladı. Bu doğru değil; Google'ın kendisi tarafından da çürütüldü. Kısaca: MetaMask burada olmaya devam edecek.

Yaklaşık 70.000 müşteriyi etkileyen büyük bir veri ihlalinin ardından Coinbase, kriptografik gizlilik araçlarını "köhnemiş" olarak nitelendirdiği finansal suç yasaları için potansiyel bir çözüm olarak gösteriyor. Banka Gizliliği Yasası (BSA), Coinbase'in Baş Hukuk Müşaviri Paul Grewal'ın açıkladığı üzere "hâlâ kağıt tabanlı uyum protokollerini ve fonların saniyeler değil günler içinde hareket ettiği bir finansal sistemi yansıtan onlarca yıllık gereksinimlere dayanıyor."
"Müşterilerin her KYC sürecini tekrarlamak zorunda kaldıklarında hissettikleri rahatsızlığın ötesinde, bu kişisel dosyalar suçlular için birer bal küpüdür. Şirketler yasalar gereği verilerinizi yıllarca saklamak ve bu verileri bürokratlara iletmek zorunda." Coinbase, veri sızıntısını doğrudan BSA'ya bağlamasa da şirketin konuyu BSA düzenleyici gereksinimleri ve bunlarla ilişkili riskler üzerine daha kapsamlı bir tartışmaya çekmeye çalıştığı görülüyor. Bu sürecin nasıl gelişeceğini sizinle paylaşmaya devam edeceğiz…
Tornado Cash geliştiricisi Roman Storm'un davası ve Türkiye'deki mahkûmiyetinin ardından, Fede's Intern olarak da bilinen Federico Carrone adlı araştırmacı, ülkeye girmeye çalışırken Türk havalimanı görevlileri tarafından gözaltına alındı. Ethereum'un kötüye kullanılmasına yardım etmekle suçlayan İçişleri Bakanlığı tarafından açılan bir dava nedeniyle tutuklandı. Görünürde bu meseleyle tek bağlantısı, Tornado Cash için anonimliği kaldırma tekniklerini araştırdığı bir makale kaleme almış olmasıdır. Carrone, Tornado Cash için hiçbir gizlilik özelliği geliştirmedi.
Carrone konuyla ilgili şunları paylaştı: "İçişleri Bakanlığı, bir gizlilik protokolüyle bağlantılı olduğu iddia edilen bir davada başkalarının Ethereum'u kötüye kullanmasına yardım etmekle beni suçlayan bir dava açtı. İşlemleri gizli hale getiren kod yazmak sizi suçlu yapmaz. Suçlu olanlar yasaları çiğneyenlerdir."
MetaMask'tan Taylor Monahan da konuya ilişkin görüşünü paylaştı: "ABD'nin kripto yaklaşımının daha ilginç ve az raporlanan olumsuz sonuçlarından biri, diğer ülkeler üzerindeki ve dolayısıyla küresel etkisidir. Çoğu zaman yetersiz, işlevsiz ve tamamen yozlaşmış bir yerde konumlanan ülkeler."
Yazılım şirketi Toptal'ın GitHub organizasyonu ele geçirildi ve bazı paketleri kötü amaçlı betikler eklenerek yayımlandı. Bu durum, kötü amaçlı yazılımların köklü paketlere sızdırılmasına yönelik daha geniş bir dolandırıcılık eğilimini yansıtıyor.
Saldırıya ilişkin haberlerin ardından Toptal, hem Picasso hem de Xene paketlerinin 20 Haziran 2025'te birkaç saat boyunca ele geçirildiğini de açıkladı. Toptal, olayın LastPass ihlalinden kaynaklanan bir kimlik bilgisi ele geçirme vakasıyla bağlantılı olduğuna inanıyor.
Devasa LastPass skandalının yansımalarıyla başa çıkmayı bitirdiğimizi düşündüyseniz, yanılıyorsunuz! Kripto, erken bir hedef oldu ve olmaya devam ediyor. İhlalden önce LastPass'te sakladığınız her şeyi güncelleyin.
Project Atlas, Ontario Eyalet Polisi'nin Siber Destekli Dolandırıcılık Ekibi (CEFT) tarafından yürütülen, yatırım dolandırıcılıklarını tespit etmeye ve engellemeye odaklanan mağdur merkezli bir girişimdir. Kanada liderliğinde ancak küresel ölçekte faaliyet gösteren bu proje, uluslararası bir kolluk kuvvetleri koalisyonunu ve özel sektör paydaşlarını bir araya getiriyor. Proje bugüne kadar 2.000'den fazla cüzdanda 70 milyon doların üzerinde çalıntı kripto varlığı tespit etti ve 50 milyon doları dondurdu.
Ne oldu
Coin Telegraph, çekirdek Ethereum geliştiricisi Zak Cole'un sağlam operasyonel güvenliğine karşın kötü niyetli bir yapay zeka cursor eklentisi tarafından soyulduğunu haberleştirdi. Cole durumu şöyle anlattı: "10 yılı aşkın süredir hiçbir zaman hackerlara tek bir wei bile kaptırmadım. Sonra geçen hafta bir sözleşmeyi aceleyle yayımlamaya çalıştım."
Saldırı, meşru bir eklentiyi taklit etmek için typosquatting'den yararlanan kötü amaçlı bir eklenti oluşturularak gerçekleştirildi. Bu vakada saldırganlar, tanınmış yayıncı Juan Blanco'yu taklit ederek meşru bir Solidity eklentisinin kimliğine büründü. Kötü amaçlı eklenti "Juan Blanco" yerine "Juan Bianco" adıyla yayımlandı.
Kullanıcılar nasıl güvende kalabilir
Hızlıca bir şeyler yayımlamak için acele etseniz bile her zaman küçük yazıları okumayı unutmayın. Unutmayın: biçimlendirme nedeniyle kötü amaçlı eklentilerin bazı karakterleri ve tasarım öğeleri aynı görünebilir; bu da bir istismar vektörü oluşturabilir.
Dolandırıcılar, sahte eklentilerini uygulama mağazalarında reklam olarak bile yayınlayabilmektedir. Kendinizi korumak için IDE'nize eklemeden önce eklentinin yayımlanma tarihini kontrol etmeyi unutmayın. Cole ayrıca, birkaç gün önce yayımlanmış olmasına rağmen son derece yüksek sayıda indirme olduğuna dikkat çekti. Bu son derece alışılmadık bir durumdur; zira eklentiler bu kadar kısa sürede bu tür indirme sayılarına ulaşmaz. Site açıklamasındaki garip kelime kombinasyonlarına ve olası olmayan yerlerdeki geliştirici konumlarına karşı dikkatli olun.
Ne oldu
Kimliği bilinmeyen bir güvenlik araştırmacısı, bir DPRK BT hackerının cihazını kırdı ve küçük bir Kuzey Kore ekibinin yazılım pozisyonlarına işe alınan geniş bir sahte kimlik setini nasıl yönettiğini ortaya koydu. ZachXBT, bu DPRK BT ekibinin beş kripto şirketine derinden sızdığını açıkladı. Hackerlar bunu, iş bulmak amacıyla sahte kimlikler, LinkedIn hesapları ve Upwork hesapları satın alarak gerçekleştiriyor. Bu taktik, güvenilir bir geliştirici olarak itibar kazanmalarına yardımcı oluyor.

Kullanıcılar nasıl güvende kalabilir
Bir kripto şirketiyseniz ve ele geçirildiğinizi düşünüyorsanız: öncelikle DPRK çalışanlarının ifşa olan LinkedIn, GitHub ve e-posta hesaplarının organizasyonunuzun bir parçası olmadığını doğrulamalısınız. Ardından, potansiyel çalışanların konumlarını doğrulamaya yönelik yöntemler gerektirmek için işe alım sürecinizi güncellemelisiniz.
Ne oldu
Yapay zeka tarafından üretilen kötü amaçlı yazılım NPM'e yüklendi ve kaldırılmadan önce 1500'den fazla kişi tarafından indirildi. Bu paket, kurban özel anahtarlarını ele geçirmek için postinstall betiklerinden yararlandı. Postinstall betikleri Windows, Mac ve Linux cihazlarda gizlenecek şekilde tasarlandı. Kurulumun ardından kötü amaçlı yazılım, özel anahtarları depolayan dosyaları taradı.
Kullanıcılar nasıl güvende kalabilir
Geliştiriciler, LavaMoat tarafından oluşturulan güvenlik kontrollerini kullanarak güvende kalabilir. @lavamoat/allow-scripts ve Kipuka'dan yararlanmak, kötü amaçlı postinstall betiklerinin uygulamalarınıza sızmasını engeller. Bunun yanı sıra, yalnızca güvenilir kaynaklardan yayımlanan projeleri indirip çalıştırdığınızdan emin olmanız önemlidir. Doğrulanmamış veya popüler olmayan paketleri indirmeniz gerekiyorsa, bu projeleri indirip çalıştırmak için tek kullanımlık bir VM kullanmanız en iyi yaklaşımdır. Bu sayede VM'niz ele geçirilse bile kişisel bilgisayarınızdaki gizli bilgiler korunmuş olur.
MetaMask'ın Ağustos 2025 Kripto Güvenlik Raporu; Kipuka adlı yeni bir LavaMoat aracının tanıtımını, Coinbase'in ZK destekli Kara Para Aklamayla Mücadele reformu için yaptığı baskıyı, Kuzey Kore'nin BT sızma stratejilerini ortaya koyan DPRK hacker cihazını, kötü amaçlı bir yapay zeka eklentisi tarafından soyulan bir çekirdek Ethereum geliştiricisini ve Türkiye'nin kripto araştırmacısı Fede Intern'i gözaltına almasını ele aldı. Ekosistem genelinde güvende kalmaya yönelik daha fazla tehdit, eğilim ve ipucu için MetaMask kripto güvenlik raporunun önceki sayılarına göz atın.
Yapay zeka tarafından çevrildi. Hatalar içerebilir. Lütfen her zaman bilgileri doğrulayın.