Temmuz 2026’nın aynı haftasında iki farklı DeFi protokolü oracle manipülasyonu saldırısına uğradı: 42DAO’nun Balance Coin (BLC) algoritmik stablecoin’i sahte BTCB fiyatıyla tetiklenen likidasyon zincirlemesi sonucu %9... BLC saldırısı tek bir işlemle tetiklenen bir likidasyon kriziyken, Ostium sahte kâr raporlarıyla...

Create a landscape editorial hero image for this Studio Global article: Search & fact-check with cited sources for What caused the Balance Coin (BLC) 99% crash, how does it relate to the Ostium $18 million exploi. Article summary: ## Balance Coin (BLC) 99% Crash. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clickbait thumbnails, icons, and tiny thumbnail layouts. Make it useful as an illustrative visual, not as factual evidence.
14–22 Temmuz 2026 haftası, DeFi tarihine iki ayrı oracle saldırısıyla geçti. Balance Coin (BLC) algoritmik stablecoin’i, 42DAO oracle sistemine sahte bir fiyat enjekte edilmesiyle dakikalar içinde değerinin %99’unu kaybetti. Bundan sadece bir hafta önce ise merkeziyetsiz sürekli vadeli işlem borsası Ostium, bir oracle imza anahtarının ele geçirilmesiyle likidite kasasından 18 milyon dolar kaybetti. Teknik detaylar farklı olsa da, her iki saldırının da temelinde aynı sorun yatıyor: Protokollerin oracle fiyat beslemesine yeterli güvenlik önlemi olmadan güvenmesi.
Ne oldu: 22 Temmuz 2026’da bir saldırgan, BNB Chain üzerindeki BLC algoritmik stablecoin’ini yöneten 42DAO protokolündeki bir oracle manipülasyonu açığını kullandı. Saldırgan, Spotter mekanizması üzerinden sisteme sahte ve aşırı düşük bir BTCB fiyatı enjekte etti. Bu sahte fiyat, BTCB teminatlı kasalarda otomatik likidasyonları tetikleyerek BLC’nin yaklaşık 1 dolardan bir sentin altına düşmesine yol açtı .
Blockchain güvenlik firmaları PeckShield ve SlowMist saldırıyı doğruladı. SlowMist, kök nedenin BTCB oracle fiyat manipülasyonu olduğunu tespit etti . Doğrudan çalınan miktar yaklaşık 912.000–915.000 dolar olsa da, ikincil hasar çok daha büyüktü: BLC’nin piyasa değeri yaklaşık 3,5 milyon dolardan 12.000 dolara geriledi ve token fiyatı 0,001357 dolar seviyesine yerleşti
.
Nasıl başarıldı: Protokolün mimarisinde iki modül bulunuyordu: Teminat fiyatını kaydeden Spotter ve likidasyonları yöneten Dog. Saldırgan, Spotter sözleşmesinin poke fonksiyonunu kullanarak sisteme yapay bir BTCB fiyatı yazdırdı. Borç verme sözleşmesi bu fiyatı herhangi bir doğrulama veya likidasyon gecikmesi olmadan kabul etti. Böylece saldırgan tek bir işlemde birden fazla kasayı likide edip teminatlara el koyabildi .
Ne oldu: 15 Temmuz 2026’da Arbitrum ağı üzerinde çalışan merkeziyetsiz sürekli vadeli işlem borsası Ostium, OLP likidite kasasından yaklaşık 18 milyon dolar değerinde USDC’nin çalınmasına yol açan bir oracle saldırısına uğradı . Güvenlik firması Blockaid, ilk şüpheli işlemden sonraki 40 dakika içinde saldırıyı tespit etti
.
Nasıl başarıldı: Saldırgan, protokole fiyat verisi gönderme yetkisine sahip bir oracle imza anahtarını (private key) ele geçirdi. Bu anahtarı kullanarak, Ostium’un otomatik fiyat besleme altyapısının bir bileşeni olan kayıtlı bir PriceUpKeep yönlendiricisini suiistimal etti ve sisteme ileri tarihli sahte fiyat raporları gönderdi. Manipüle edilen raporlar, saldırganın kârlı işlemler yaptığı izlenimi yaratarak kasadan 18 milyon dolarlık USDC ödemesi yapılmasını tetikledi .
Kayıp miktarı konusundaki farklı tahminler: Blockaid ve büyük haber kaynakları yaklaşık 18 milyon dolar rakamında birleşse de, diğer güvenlik firmaları farklı hesaplar paylaştı. Phalcon kaybın 24 milyon dolara kadar çıkabileceğini belirtirken, bazı raporlar 12–22 milyon dolar aralığına işaret etti . Ostium işlemleri durdurdu ve kesin kayıp miktarını hemen açıklamadı
.
Temel fark: BLC çöküşü, tek bir manipüle fiyatla tetiklenen zincirleme likidasyon olayıydı. Ostium ise ele geçirilmiş bir oracle imza anahtarı sayesinde sahte kâr raporlarıyla kasanın doğrudan boşaltılmasıydı.
Her iki protokol de tek bir anahtarın (Ostium) veya tek bir fiyat enjeksiyon fonksiyonunun (42DAO) manipüle edilmesiyle alt edilebilen oracle beslemelerine güveniyordu. 2026 OWASP Akıllı Sözleşme İlk 10 listesi, Fiyat Oracle Manipülasyonu’nu SC03 koduyla tanımlıyor ve "bir akıllı sözleşmenin doğrudan veya dolaylı olarak bir saldırgan tarafından etkilenebilecek fiyat verilerine güvendiği her durum" olarak açıklıyor . Bir protokol oracle verilerini doğrulamaz veya çapraz referanslamazsa, her fiyat beslemesi tek bir hata noktasına dönüşür.
BLC olayı, oracle fiyatlarının likidasyonları tetiklemek için kullanıldığı durumlarda uygun kontroller ve gecikmeler olmaması halinde tek bir sahte fiyatın nasıl bir ölüm sarmalına yol açabileceğini gösteriyor. Saldırgan, protokolün sahte fiyatı anında ve herhangi bir aralık doğrulaması yapmadan kabul etmesi sayesinde asla likide edilmemesi gereken kasaları boşaltabildi .
Ostium saldırısı, bir oracle imza anahtarının ele geçirilmesiyle mümkün oldu. Saldırgan, yetkili bir fiyat raporlayıcı gibi davranabildi . Güvenlik standartları düzenli anahtar rotasyonu, kritik işlemler için çoklu imza gerekliliği ve yetkili imzacıların sürekli izlenmesini öngörüyor; Ostium’da bu önlemlerin hiçbirinin alınmadığı anlaşılıyor
.
Bu iki saldırı münhasıran flaş kredi saldırısı olmasa da, OWASP verileri 2026’daki oracle manipülasyonu vakalarının %78’inde flaş kredilerin saldırı altyapısı olarak kullanıldığını gösteriyor . DeFi’nin yapısı gereği, saldırganlar tek bir işlem içinde devasa meblağlar borçlanabiliyor, fiyatı manipüle edebiliyor, protokolü sömürebiliyor ve krediyi geri ödeyebiliyor.
Her iki protokolün de tek kaynaklı veya kolayca manipüle edilebilen fiyat beslemeleri kullandığı görülüyor. Güvenlik kılavuzları, zaman ağırlıklı ortalama fiyat (TWAP) oracle’larının (örneğin Uniswap V3 ile 10+ dakikalık pencereler) kullanılmasını ve birden fazla bağımsız kaynaktan gelen verilerin çapraz kontrol edilmesini öneriyor . OWASP raporu, yeterli pencerelere sahip TWAP oracle’ları kullanan protokollerin tek işlemli fiyat manipülasyonu saldırılarının %82’sini engellediğini belirtiyor
.
BLC ve Ostium saldırıları istisna değil, günümüz DeFi’sının en kalıcı güvenlik açığının ders kitabı örnekleridir. Oracle manipülasyonu saldırıları, hiçbir içeriden bilgi veya sıfırıncı gün açığı gerektirmeyen, sadece tek bir fiyat kaynağına güvenen bir protokole ihtiyaç duyan saf akıllı sözleşme zafiyetleridir . DeFi protokolleri büyümeye ve kilitli toplam değerleri artırmaya devam ederken, Temmuz 2026’nın güvenlik dersleri net: Her fiyat beslemesini doğrulayın, çok kaynaklı oracle’lar kullanın, likidasyon gecikmeleri uygulayın ve asla tek bir anahtarın veya fonksiyonun kullanıcı fonlarının tek bekçisi olmasına izin vermeyin.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Temmuz 2026’nın aynı haftasında iki farklı DeFi protokolü oracle manipülasyonu saldırısına uğradı: 42DAO’nun Balance Coin (BLC) algoritmik stablecoin’i sahte BTCB fiyatıyla tetiklenen likidasyon zincirlemesi sonucu %9...
Temmuz 2026’nın aynı haftasında iki farklı DeFi protokolü oracle manipülasyonu saldırısına uğradı: 42DAO’nun Balance Coin (BLC) algoritmik stablecoin’i sahte BTCB fiyatıyla tetiklenen likidasyon zincirlemesi sonucu %9... BLC saldırısı tek bir işlemle tetiklenen bir likidasyon kriziyken, Ostium sahte kâr raporlarıyla doğrudan kasanın boşaltılmasıydı.