Avici, kart bakiyeleri boşaltılan tüm kullanıcıların tam olarak tazmin edileceğini açıkladı. Bu taahhüt, platformun yönetişim token’ında önemli bir yükselişi tetikledi. Saldırı, kullanıcıların Solana veya EVM zincirlerindeki kendi saklamalı cüzdanlarından ziyade, kart harcamaları için yatırılan fonları barındıran Solana tabanlı akıllı sözleşmeleri hedef aldı. Bu ayrım kritik öneme sahipti; çünkü saldırgan, kart ihraç ortağı Rain’in kullandığı eski bir sözleşme sürümündeki bir açığı istismar etti. Platform, Solana ve EVM zincirlerinde fon tutan kendi saklamalı cüzdanlarının olay boyunca etkilenmediğini ve kullanıcı kontrolünde kaldığını vurguladı.
Saldırı, zincir üstünde üç adımlı bir işlem dizisiyle gerçekleşti. Saldırgan, SubmitSignatures, AddCollateralAdmin ve WithdrawCollateralAsset işlemlerini zincirleyerek yaklaşık 1.100 teminat hesabında yönetici olarak kaydolmayı başardı. Yönetici yetkilerini ele geçirdikten sonra, bu hesaplardan küçük ve yetkisiz çekimler başlattı. Bu sistematik yöntem, fonların emanet sözleşmelerinden çekilmesini sağladı ve yalnızca kullanıcı cüzdanlarının fon hareketine izin veren kendi saklamalı yapı anlatısını boşa çıkardı.
Olayın temel nedeni, Avici’nin akıllı sözleşme mimarisindeki yapısal bir zafiyet olarak tespit edildi. Sözleşmelerde çoklu imza (multisig) yerine tek bir güncelleme yetkilisi bulunuyordu; bu da tek bir anahtarın ele geçirilmesiyle tüm sistemde yetki yükseltmeye olanak tanıdı. Bu zafiyet yalnızca Avici’ye özgü değil; Solana merkeziyetsiz finans ekosisteminin önemli bir bölümünde benzer şekilde merkezi güncelleme anahtarlarıyla çalışan yükseltilebilir sözleşmelerde de görülüyor. Olay, çok taraflı yetkilendirme kontrollerinin eksik olduğu sistemlerde tek bir bileşendeki açığın tüm yapıyı riske atabileceğini gösteriyor.
Kart Bakiyesi Açığına Ne Sebep Oldu ve Nasıl Giderildi?
Açık, Avici’nin ortağı Rain tarafından kullanılan bir Solana kart sözleşmesinin hatalı sürümünden kaynaklandı. Rain, kripto cüzdanlarını Visa kimlik bilgilerine dönüştürmekten sorumlu altyapı sağlayıcısı olarak öne çıkıyor. Sözleşmenin bu sürümünde, kart-teminat cüzdanlarına yetkisiz yönetici erişimine izin veren bir güvenlik açığı vardı. Kullanıcılar kartlarına bakiye yüklediğinde, fonlar kart bakiyesini tutan ayrı bir Solana sözleşmesine aktarılıyor ve saldırının ana hedefi haline geliyordu.
Rain, eski sözleşme sürümündeki zafiyeti doğruladı ve tüm etkilenen platformlarda hızlıca güncelleme yaparak açığı kapattı. Güncellemenin ardından başka bir yetkisiz işlem tespit edilmedi ve olay, yalnızca kart bakiyelerini tutan akıllı sözleşmeyle sınırlı kaldı. Bu olay, Solana ağının genel bir başarısızlığı değil; platformun ve ortaklarının yönettiği yetkilendirme ve teminat programlarının özel bir zafiyeti olarak kayda geçti.
Avici, olayın araştırılması için FBI’ın İnternet Suçları Şikayet Merkezi’ne (IC3) başvuruda bulundu. Şirket, açığın yalnızca kart bakiyesi sözleşmeleriyle sınırlı olduğunu ve kendi saklamalı cüzdanları etkilemediğini vurguladı. Bu sınırlama, zararın yayılmasını önleyerek kullanıcıların kendi saklamasında tuttuğu varlıkların büyük bölümünün güvende kalmasını sağladı. Rain’in hızlı güncellemesi ve Avici’nin doğrulaması, durumu istikrara kavuşturdu ve kalan kullanıcıların güvenini yeniden tesis etti.
Kripto Kart Altyapısında Daha Geniş Riskler Neden Gündemde?
Avici olayı, kripto kart ürünlerinde saklama kuruluşu risklerinin ne kadar önemli olduğunu ortaya koyuyor. Fonların saklama ortakları üzerinden yönlendirilmesi, kullanıcıları markadan ziyade üçüncü tarafın zafiyetine karşı savunmasız bırakıyor. Kendi saklamalı modeller, fonları kullanıcı anahtarlarında tutarak üçüncü taraf müdahalesi riskini azaltıyor; ancak kart ağı işleyicilerinden kaynaklanan riskleri tamamen ortadan kaldırmıyor.
Bu olay, kripto kart sağlayıcılarının genel olarak istikrarsızlık yaşadığı bir dönemde meydana geldi. Sektördeki bazı ihraççılar, yaşanan olaylara ilişkin açıklamalar yayımladı. Ether.fi, KAST ve Tria gibi rakipler sistemlerinin temiz olduğunu veya sorunların giderildiğini duyurdu; ancak eş zamanlı açıklamalar, altyapıdaki dalgalanmalarda ihraççıların müşterileri yatıştırma refleksini öne çıkardı. Bu tür belirsizlikler, Avici olayında da görüldüğü gibi, toplu çekimlere yol açabiliyor.
Olayın finansal etkisi ciddi boyuttaydı; kayıpların 500.000 ila 1 milyon dolar arasında olduğu tahmin ediliyor. Avici’nin tam tazminat sunabilmesi, Ekim 2025’teki token arzından yaklaşık 3,5 milyon dolar tutmasından kaynaklanıyor. Bu sermaye rezervi, projenin piyasa değerinde yaşanan ciddi düşüşe rağmen iade taahhüdünün arkasında durmasını sağladı.
Piyasa tepkisi ise hızlı ve sert oldu. AVICI yönetişim token’ı yaklaşık -%49 düşüşle 0,2175 dolara gerileyerek tüm zamanların en düşük seviyesini (ATH) gördü ve piyasa değeri yaklaşık 2,84 milyon dolara indi. Ancak tam iade açıklamasının ardından token %50’nin üzerinde yükseldi. Bu hareket, piyasada kullanıcı tazminatına verilen önemin ilk güvenlik açığına kıyasla daha yüksek olduğunu gösterdi. Yaşanan volatilite, neobank sektöründe güvenlik taahhütleri ile finansal istikrar arasındaki hassas dengeyi öne çıkarıyor.
Kripto sektörüne ilişkin daha geniş güvenlik verileri, denetimden geçmiş protokollerde dahi kayıpların arttığını gösteriyor. CoinGecko’nun 2026 kripto güvenliği raporuna göre, 245’in üzerinde olayda toplam 3,63 milyar dolar kayıp yaşandı ve bunların 147’si denetimli protokolleri etkiledi. Saldırıların çoğu, denetim kapsamındaki yazılım hatalarından ziyade altyapı, yönetişim veya insan hatalarına odaklandı. Bu da geleneksel denetimlerin, merkezi güncelleme yetkileriyle ilişkili riskleri tam olarak ortadan kaldırmadığını gösteriyor.
Ayrıca, zincir üstü aktif sigorta kapsamı pazarın %20,2’sine geriledi. Ağustos 2026 itibarıyla dokuz sigorta protokolünden beşi ya faaliyetini durdurdu ya da iş modelini değiştirdi. Kapsamın azalması, kullanıcılar için riskleri artırıyor; çünkü saldırı kaynaklı kayıpları telafi etme kapasitesi azalmış durumda. Avici olayı, tam iade sağlansa bile kripto kart altyapısındaki yapısal zafiyetlerin yatırımcılar ve kullanıcılar için ciddi bir endişe kaynağı olmaya devam ettiğini gösteriyor.
Kullanıcıların, bakiye yükleme ile harcama arasındaki süreçte fonlarının kimde tutulduğunu doğrulamaları öneriliyor. Kendi saklamalı varlıklar ile üçüncü taraf sözleşmelerdeki fonlar arasındaki ayrım kritik öneme sahip. Olay, aynı üst düzey ihraççı veya işleyiciye bağlı çok sayıda markanın bulunduğu kripto kart sektöründeki yapısal zafiyetlere de dikkat çekiyor. Ayrıca, iade süreçlerini istismar eden oltalama girişimlerine karşı da kullanıcıların dikkatli olması gerekiyor; çünkü belirsizlik ve finansal dalgalanma dönemlerinde suçlular bu tür fırsatları sıkça kullanıyor.
Avici’de yaşanan ihlal, sağlam akıllı sözleşme mimarisinin ve özellikle güncelleme yetkilerinde multisig kontrollerinin önemini bir kez daha ortaya koydu. Tek anahtarla güncellenebilen sözleşmelerle çalışan tüm projeler benzer risklerle karşı karşıya. Kripto kart ürünlerinde, Visa bağlantılı bakiyelerin etkilenmesi, yalnızca standart bir merkeziyetsiz finans protokolü açığı değil, beklenen banka benzeri güvenilirliğin de zedelendiği anlamına geliyor.
Sektör gelişmeye devam ederken, ortak altyapı ve merkezi kontrol mekanizmalarına olan bağımlılık risk oluşturmaya devam ediyor. Avici gibi platformların kayıpları karşılayıp kullanıcıları tazmin edebilmesi, tüketici koruması açısından olumlu bir gösterge. Ancak bu durum, temel mimari riskleri ortadan kaldırmıyor. Yatırımcılar ve kullanıcılar, karşı taraf bağımlılıklarının ve hızla değişen kripto kart ürünlerinde sistemik arızaların farkında olmalı.
Bu içerik hazırlanırken faydalanılan kaynaklar: ainvest.com