Blockchain güvenlik firmaları PeckShield ve SlowMist saldırıyı doğruladı. SlowMist, kök nedenin BTCB oracle fiyat manipülasyonu olduğunu tespit etti . Doğrudan çalınan miktar yaklaşık 912.000–915.000 dolar olsa da, ikincil hasar çok daha büyüktü: BLC’nin piyasa değeri yaklaşık 3,5 milyon dolardan 12.000 dolara geriledi ve token fiyatı 0,001357 dolar seviyesine yerleşti .
Nasıl başarıldı: Protokolün mimarisinde iki modül bulunuyordu: Teminat fiyatını kaydeden Spotter ve likidasyonları yöneten Dog. Saldırgan, Spotter sözleşmesinin poke fonksiyonunu kullanarak sisteme yapay bir BTCB fiyatı yazdırdı. Borç verme sözleşmesi bu fiyatı herhangi bir doğrulama veya likidasyon gecikmesi olmadan kabul etti. Böylece saldırgan tek bir işlemde birden fazla kasayı likide edip teminatlara el koyabildi .
Ne oldu: 15 Temmuz 2026’da Arbitrum ağı üzerinde çalışan merkeziyetsiz sürekli vadeli işlem borsası Ostium, OLP likidite kasasından yaklaşık 18 milyon dolar değerinde USDC’nin çalınmasına yol açan bir oracle saldırısına uğradı . Güvenlik firması Blockaid, ilk şüpheli işlemden sonraki 40 dakika içinde saldırıyı tespit etti .
Nasıl başarıldı: Saldırgan, protokole fiyat verisi gönderme yetkisine sahip bir oracle imza anahtarını (private key) ele geçirdi. Bu anahtarı kullanarak, Ostium’un otomatik fiyat besleme altyapısının bir bileşeni olan kayıtlı bir PriceUpKeep yönlendiricisini suiistimal etti ve sisteme ileri tarihli sahte fiyat raporları gönderdi. Manipüle edilen raporlar, saldırganın kârlı işlemler yaptığı izlenimi yaratarak kasadan 18 milyon dolarlık USDC ödemesi yapılmasını tetikledi .
Kayıp miktarı konusundaki farklı tahminler: Blockaid ve büyük haber kaynakları yaklaşık 18 milyon dolar rakamında birleşse de, diğer güvenlik firmaları farklı hesaplar paylaştı. Phalcon kaybın 24 milyon dolara kadar çıkabileceğini belirtirken, bazı raporlar 12–22 milyon dolar aralığına işaret etti . Ostium işlemleri durdurdu ve kesin kayıp miktarını hemen açıklamadı .
| Özellik | Balance Coin (BLC) / 42DAO | Ostium |
|---|---|---|
| Tarih | 22 Temmuz 2026 | 15 Temmuz 2026 |
| Ağ | BNB Chain | Arbitrum |
| Saldırı mekanizması | Spotter poke ile BTCB fiyat enjeksiyonu, ardından otomatik likidasyonlar | Ele geçirilen oracle imza anahtarı + sahte ileri tarihli fiyat raporları göndermek için PriceUpKeep yönlendiricisinin kullanılması |
| Doğrudan kayıp | ~915 bin dolar çalındı + BLC piyasa değeri silindi | ~18 milyon dolar USDC çalındı (bazı tahminler 24 milyon dolara kadar çıkıyor) |
| İkincil hasar | BLC stablecoin’i çöktü ve %99+ değer kaybetti | İşlemler durduruldu; LP likiditesinin yaklaşık üçte biri çekildi |
Temel fark: BLC çöküşü, tek bir manipüle fiyatla tetiklenen zincirleme likidasyon olayıydı. Ostium ise ele geçirilmiş bir oracle imza anahtarı sayesinde sahte kâr raporlarıyla kasanın doğrudan boşaltılmasıydı.
Her iki protokol de tek bir anahtarın (Ostium) veya tek bir fiyat enjeksiyon fonksiyonunun (42DAO) manipüle edilmesiyle alt edilebilen oracle beslemelerine güveniyordu. 2026 OWASP Akıllı Sözleşme İlk 10 listesi, Fiyat Oracle Manipülasyonu’nu SC03 koduyla tanımlıyor ve "bir akıllı sözleşmenin doğrudan veya dolaylı olarak bir saldırgan tarafından etkilenebilecek fiyat verilerine güvendiği her durum" olarak açıklıyor . Bir protokol oracle verilerini doğrulamaz veya çapraz referanslamazsa, her fiyat beslemesi tek bir hata noktasına dönüşür.
BLC olayı, oracle fiyatlarının likidasyonları tetiklemek için kullanıldığı durumlarda uygun kontroller ve gecikmeler olmaması halinde tek bir sahte fiyatın nasıl bir ölüm sarmalına yol açabileceğini gösteriyor. Saldırgan, protokolün sahte fiyatı anında ve herhangi bir aralık doğrulaması yapmadan kabul etmesi sayesinde asla likide edilmemesi gereken kasaları boşaltabildi .
Ostium saldırısı, bir oracle imza anahtarının ele geçirilmesiyle mümkün oldu. Saldırgan, yetkili bir fiyat raporlayıcı gibi davranabildi . Güvenlik standartları düzenli anahtar rotasyonu, kritik işlemler için çoklu imza gerekliliği ve yetkili imzacıların sürekli izlenmesini öngörüyor; Ostium’da bu önlemlerin hiçbirinin alınmadığı anlaşılıyor .
Bu iki saldırı münhasıran flaş kredi saldırısı olmasa da, OWASP verileri 2026’daki oracle manipülasyonu vakalarının %78’inde flaş kredilerin saldırı altyapısı olarak kullanıldığını gösteriyor . DeFi’nin yapısı gereği, saldırganlar tek bir işlem içinde devasa meblağlar borçlanabiliyor, fiyatı manipüle edebiliyor, protokolü sömürebiliyor ve krediyi geri ödeyebiliyor.
Her iki protokolün de tek kaynaklı veya kolayca manipüle edilebilen fiyat beslemeleri kullandığı görülüyor. Güvenlik kılavuzları, zaman ağırlıklı ortalama fiyat (TWAP) oracle’larının (örneğin Uniswap V3 ile 10+ dakikalık pencereler) kullanılmasını ve birden fazla bağımsız kaynaktan gelen verilerin çapraz kontrol edilmesini öneriyor . OWASP raporu, yeterli pencerelere sahip TWAP oracle’ları kullanan protokollerin tek işlemli fiyat manipülasyonu saldırılarının %82’sini engellediğini belirtiyor .
BLC ve Ostium saldırıları istisna değil, günümüz DeFi’sının en kalıcı güvenlik açığının ders kitabı örnekleridir. Oracle manipülasyonu saldırıları, hiçbir içeriden bilgi veya sıfırıncı gün açığı gerektirmeyen, sadece tek bir fiyat kaynağına güvenen bir protokole ihtiyaç duyan saf akıllı sözleşme zafiyetleridir . DeFi protokolleri büyümeye ve kilitli toplam değerleri artırmaya devam ederken, Temmuz 2026’nın güvenlik dersleri net: Her fiyat beslemesini doğrulayın, çok kaynaklı oracle’lar kullanın, likidasyon gecikmeleri uygulayın ve asla tek bir anahtarın veya fonksiyonun kullanıcı fonlarının tek bekçisi olmasına izin vermeyin.