Bildirilen Elements yazılımı açığı, kendilerini “white hat” olarak tanımlayan aktörlerin BTC karşılığı olmayan L BTC üretip yaklaşık 4.000 BTC’yi çekebilmesine imkân verdi; bu tutar Liquid’in yaklaşık 4.200 BTC’lik re... Olay, Bitcoin’in fikir birliği mekanizmasının kırılması ya da SideSwap Peg out Authorization Key...
YayımlayanGPT-5.6 Terra ile düzenlendiGörseller GPT Image 2 ile oluşturuldu
Research answer

Create a landscape editorial hero image for this Studio Global article: What happened in the Liquid Network exploit—including how a bug in the Elements software allowed self-described white-hat hackers to mint un. Article summary: Liquid’s September 2026 incident was an inflation-and-redemption failure, not a compromise of Bitcoin itself or of SideSwap’s authorization key. Attackers who called themselves “white hats” exploited an Elements software. Topic tags: general, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fa
Liquid Network’te Eylül 2026’da yaşanan güvenlik olayı, L-BTC’nin Bitcoin ile tam karşılıklı kalmasını sağlaması gereken mekanizmadaki bir aksaklıktı. Kendilerini “white hat” olarak tanımlayan kimliği belirsiz aktörlerin, Liquid’in kullandığı Elements yazılımındaki bir hatadan yararlanarak rezervde eşdeğer BTC bulunmadan L-BTC ürettiği bildirildi. Ardından standart peg-out sürecini kullanarak Liquid Federation cüzdanından gerçek Bitcoin aldı. 14
35
Sonuç dikkat çekiciydi: Olay öncesinde yaklaşık 4.200 BTC bulunan rezervden yaklaşık 4.000 BTC çıktı. Bu, rezervin yaklaşık %95’ine ve dönemin haberlerine göre yaklaşık 320 milyon dolara karşılık geliyordu. 12
14
L-BTC, Liquid federasyonunun sakladığı Bitcoin’i temsil etmek üzere tasarlanmış bir varlıktır. Normal işleyişte BTC, Bitcoin ana zincirinde kilitlenir ve Liquid üzerinde aynı miktarda L-BTC dolaşıma girer. Kullanıcı, daha sonra L-BTC’yi yakarak ya da iade ederek peg-out yapabilir; karşılığında federasyon rezervinden BTC alır.
Olayla ilgili haberlere göre açık, bu yapının ilk adımını bozdu: BTC teminatı olmadan L-BTC basılabilmesine izin verdi. Aktörler ardından yaklaşık 4.000 L-BTC’yi SideSwap’in peg-out hizmetine gönderdi. SideSwap, normal yetkilendirme akışını izleyerek işlemi gerçekleştirdi, aldığı L-BTC’yi yaktı ve federasyon belirlenen Bitcoin adresine 3.996 BTC gönderdi. 35
39
Buradaki kritik ayrım şu: Liquid, geri çekme işleminde SideSwap’in Peg-out Authorization Key’inin (PAK) kullanıldığını; ancak bu anahtarın ya da diğer federasyon anahtarlarının ele geçirilmediğini belirtti. Bildirilen asıl sorun, sistemin hileli biçimde basılan L-BTC’yi geçerli L-BTC’den ayıramamasıydı. 33
53
Bildirilen işlem zinciri şöyleydi:
Başka bir ifadeyle, peg-out mekanizması teknik olarak tasarlandığı biçimde çalıştı; fakat ekonomik açıdan geçersiz bir girdiyi kabul etti. Sıradan görünen bir itfa süreci, karşılıksız bir yan zincir varlığını federasyonun ana zincirde tuttuğu gerçek BTC’ye dönüştürdü.
BTC’yi kontrol eden taraf, Bitcoin işlemleri ve OP_RETURN verisi aracılığıyla kamuya açık mesajlar paylaştı; bunlardan birinde kendisini “whitehats” olarak tanımladı. Blockstream, köprü düğümlerinin yamalandığını açıkladıktan sonra zincir üzerinde PGP imzalı bir mesajla yanıt verdi. 7
45
Aktörler başlangıçta, açık kapatıldıktan sonra fonların büyük bölümünü iade edeceklerini söyledi. 7 Eylül’de 3.400 BTC’yi Liquid peg adresine geri gönderdiler. Tutulan adreste yaklaşık 598,5 BTC kaldı; bu, çekilen miktarın yaklaşık %15’ine ve dönemin haberlerindeki değerlemeyle yaklaşık 47-48 milyon dolara karşılık geliyordu. 44
45
“White hat” nitelemesi, aktörlerin kendi beyanı olarak görülmeli; yerleşik bir hukuki ya da güvenlik sınıflandırması değildir. Elde tutulan miktar yaygın biçimde zımni bir ödül veya bulucu ücreti olarak yorumlandı; ancak mevcut haberler üzerinde mutabık kalınmış bir hata ödülü programı bulunduğunu göstermiyor. 44
45
Liquid’in ilk müdahalesi, köprü düğümlerini devre dışı bırakmak ve yeni işlem faaliyetini durdurmak oldu. Borsalara L-BTC yatırma ve çekme işlemlerini durdurmaları ya da durdurmaya hazırlanmaları bildirildi. Ağ, federasyon üyeleri sistemi yeniden devreye almak için çalışırken Liquid cüzdanlarının etkileneceğini kabul etti. 12
33
53
Bu duraklatma, köprü üzerinden yeni hareketleri sınırladı. Ancak Liquid’in güven modelini de görünür kıldı: Sistem, acil durumda işletmecilerinin müdahale edebildiği federatif bir yapıya sahip. Bu yetki olayın çevrelenmesine yardımcı olabilir; fakat Bitcoin’in izinsiz, dağıtık mutabakat modelinden farklıdır.
Liquid, yan zincirde ihraç edilen USDT, DePix ve gerçek dünya varlığı (RWA) ihraçları gibi diğer varlıkların bu açıktan doğrudan etkilenmediğini belirtti. İlk ve en doğrudan risk, L-BTC sahipleri ile L-BTC yatırma, çekme veya peg işlemlerine bağımlı hizmetler üzerindeydi. 11
33
53
Liquid’in temel ekonomik vaadi, L-BTC’nin federasyon saklamasındaki BTC ile bire bir desteklenmesidir. Bitcoin ana zinciri bu ilişkiyi kendi başına denetlemez. Bu denge; Liquid’in ihraç ve doğrulama mantığının, federasyonun saklama ve imza süreçlerinin ve peg-in/peg-out akışının birlikte doğru çalışmasına bağlıdır.
Bu olay, denetim zincirinin tamamının neden önemli olduğunu gösteriyor. Eğer ihraç aşamasındaki bir kusur sahte bir talebin sisteme girmesine izin verirse, güçlü saklama kontrolleri veya geçerli bir peg-out yetkisi tek başına yeterli olmaz. Karşılıksız L-BTC itfa için kabul edildiğinde, meşru L-BTC ile aynı sınırlı BTC rezervine talepte bulunmuş oldu. 14
35
39
Pratikte güvenlik kuralı basit, uygulaması ise zordur: İtfa edilebilir her sarılmış varlık birimi doğrulanabilir teminata sahip olmalı; itfa sistemi de bu teminat kuralını ihlal eden ihraçları reddetmelidir.
Liquid olayı, klasik bir özel anahtar hırsızlığı değildi. Merkezinde yazılım doğrulaması ve itfa altyapısı vardı; bunlar kripto ekosisteminde giderek daha önemli saldırı yüzeyleri hâline geliyor.
CertiK, 2026’nın ilk yarısında 344 kripto güvenlik olayında toplam kaybın 1,31 milyar doları aştığını bildirdi. Rapora göre, önceki yıl karşılaştırmasındaki istisnai Bybit ihlali hariç tutulduğunda kayıplar yıllık bazda yaklaşık %28 daha yüksekti. 19 CoinGecko ise Ocak 2025 ile Temmuz 2026 arasında belgelenen 245 güvenlik olayında 3,63 milyar dolar çalındığını hesapladı; başlıca nedenler arasında tedarik zinciri saldırıları, akıllı sözleşme açıkları ve çalınan anahtarlar yer aldı.
17
Bu nedenle Liquid’den çıkarılacak ders tek bir yan zincirle sınırlı değil: Varlıkları köprüleyen, saran veya itfa eden sistemler, teminat varsayımlarını uçtan uca test etmek zorunda. İhraç doğrulamasındaki tek bir aksaklık, görünüşte meşru bir itfa mekanizmasını rezerv varlıkların sistemden çıkış kanalına dönüştürebilir.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Bildirilen Elements yazılımı açığı, kendilerini “white hat” olarak tanımlayan aktörlerin BTC karşılığı olmayan L BTC üretip yaklaşık 4.000 BTC’yi çekebilmesine imkân verdi; bu tutar Liquid’in yaklaşık 4.200 BTC’lik re...
Bildirilen Elements yazılımı açığı, kendilerini “white hat” olarak tanımlayan aktörlerin BTC karşılığı olmayan L BTC üretip yaklaşık 4.000 BTC’yi çekebilmesine imkân verdi; bu tutar Liquid’in yaklaşık 4.200 BTC’lik re... Olay, Bitcoin’in fikir birliği mekanizmasının kırılması ya da SideSwap Peg out Authorization Key’in (PAK) ele geçirilmesi değildi.
Liquid köprü düğümlerini ve yeni işlemleri durdurdu. Aktörler 3.400 BTC iade ederken yaklaşık 598,5 BTC’yi elinde tuttu; Liquid, USDT, DePix ve gerçek dünya varlığı ihraçlarının doğrudan etkilenmediğini açıkladı.