Avici’nin akıllı sözleşme açığı 650.000 doları aşan kayba yol açtı, etkilenen kullanıcılara tam iade sözü verildi

Solana blok zinciri üzerinde çalışan Avici’nin akıllı sözleşme mimarisinde tespit edilen kritik bir açık, bir saldırganın kullanıcı teminat kasalarından 650.000 doların üzerinde varlık çekmesine yol açtı. 28 Ağustos’ta gerçekleşen bu ihlal, Avici’nin Visa kredi kartlarını desteklemek için kullanılan emanet sözleşmelerini hedef aldı. Neobank’ın belgelerinde, harcama sonrası yalnızca kullanıcı cüzdanlarının fon çekebileceği açıkça belirtilmişti. Ancak saldırgan, özel olarak hazırlanmış bir imza paketiyle bu kısıtlamaları aşmayı başardı. Zincir üstü araştırmacılar, saldırganın belirli fonksiyonları ardışık şekilde çalıştırarak emanet hesapları üzerinde yetkisiz yönetici kontrolü elde ettiğini tespit etti.

Saldırı, protokol içinde ayrıcalık yükseltmeye yönelik çok adımlı bir süreçle gerçekleştirildi. Saldırgan önce Avici’nin yetkilendirme programında “SubmitSignatures” fonksiyonunu, ardından teminat programında “AddCollateralAdmin” fonksiyonunu çağırdı. Bu adımlar, saldırganın bireysel kullanıcı hesapları için yönetici olarak kaydolmasına olanak tanıdı. Yönetici yetkileri elde edildikten sonra, “WithdrawCollateralAsset” fonksiyonu çalıştırılarak kilitli stablecoin’ler çekildi. Etkilenen hesap başına çalınan medyan tutar yaklaşık 24 dolar olurken, kayıplar kullanıcı başına 9 dolardan 26.000 doların üzerine kadar çıktı. Araştırmacılar, saldırının yalnızca yaklaşık 190 dolarlık bir başlangıç sermayesiyle gerçekleştirilebildiğini belirterek açığın ne kadar verimli kullanıldığını vurguladı.

İhlalin temel nedeni, Rain tarafından sağlanan CaaS altyapısındaki ortak bir açıktan kaynaklandı. Avici, Tria ve Solayer gibi Solana tabanlı kripto kart uygulamalarının tamamı, Rain’in aynı eski akıllı sözleşme kodunu kullanıyordu. Bu paylaşılan sözleşmedeki yetkilendirme mantığındaki bir hata, saldırganın izin kontrollerini atlayarak kendi cüzdanına yönetici statüsü atamasına olanak tanıdı. Açık, ikinci imza doğrulamasının yanlış yönlendirilmesinden kaynaklandı ve ağın saldırganın imzasını ikinci kez geçerli kabul etmesine yol açtı.

Avici’nin mimarisi, çoklu imza (multisig) desteği olmayan tekil bir güncelleme yetkilisine dayanıyordu ve bu durum kritik bir zafiyet noktası oluşturdu. Bu anahtarın ele geçirilmesi, saldırganın tüm sistemde yetki yükseltmesine imkan verdi. Merkezi bir hazine havuzunun aksine, bu ihlal tek bir fon havuzunu değil, bireysel kullanıcı hesaplarını etkiledi. Her müşteri için ayrı bir emanet sözleşmesi bulunuyordu ve saldırgan, her hesap için ayrı ayrı çekim işlemi gerçekleştirmek zorunda kaldı. Rain sözleşmesinin paylaşımlı yapısı, tek bir açığın bu kodun kullanıldığı tüm uygulamaları savunmasız bıraktı.

Avici İhlaline Piyasa Nasıl Tepki Verdi?

Güvenlik olayı, kripto para piyasalarında sert bir olumsuz tepkiye yol açtı. AVICI yönetişim token’ı, ihlalin ardından 24 saat içinde yaklaşık -%40 düşüşle 0,24 dolara geriledi. Bazı raporlara göre token’daki kayıp -%49’a kadar ulaştı ve piyasa değerinin neredeyse beşte biri silindi. Token, şu anda tüm zamanların en yüksek seviyesinin (ATH) yaklaşık %96 altında işlem görüyor ve bu durum yatırımcıların projeye yönelik güvenlik endişelerini yansıtıyor. Çalınan tutar, saldırı anında token’ın toplam piyasa değerinin yaklaşık %20’sine denk geliyordu.

Piyasadaki dalgalanmaya rağmen Avici, krizi yönetmek ve kullanıcı güvenini yeniden tesis etmek için hızlı adımlar attı. Şirket, etkilenen 1.685 kullanıcının tamamına tam iade yapılacağını açıkladı. Tazminatlar, karmaşık bir başvuru süreci gerekmeksizin doğrudan kullanıcı hesaplarına aktarılacak. Avici, ihlalin araştırılması ve sistemlerin güçlendirilmesi için blok zinciri güvenlik firmalarıyla iş birliği yaptığını belirtti. Projenin tam tazminat sağlayabilme kapasitesi, Ekim 2025’teki fazla talep gören token arzı sonrası elde tutulan yaklaşık 3,5 milyon dolarlık hazineyle destekleniyor.

Avici’de yaşanan bu ihlal, Solana merkeziyetsiz finans ekosistemindeki daha geniş güvenlik sorunlarını da gözler önüne seriyor. Sektör raporlarına göre, Ocak 2025 ile Temmuz 2026 arasında toplamda 3,63 milyar dolarlık kayıpla sonuçlanan 245’in üzerinde güvenlik olayı yaşandı. Özellikle, bu olayların 147’si denetimden geçmiş protokolleri etkilerken, çalınan sermayenin %88,44’ü bu protokollerden kaynaklandı. Saldırıların çoğu, denetim kapsamı dışındaki altyapı, üçüncü taraf hizmetler veya yönetişim açıklarını hedef aldı. Bu olay, çoklu imza kontrollerinin ve sağlam mimari tasarımın kendi kendine saklama esaslı finansal ürünlerde ne kadar kritik olduğunu bir kez daha ortaya koyuyor.

CaaS sağlayıcısı Rain, tüm savunmasız programların güvenli sürümlere yükseltildiğini ve istismarın önüne geçildiğini doğruladı. Etkilenen bir diğer platform olan Tria, yetkisiz çekimleri tespit ederek müdahale ettiğini açıkladı. Solayer ise kullanıcı fonlarının güvende olduğunu bildirdi. Bu platformların koordineli müdahalesi, paylaşımlı blok zinciri altyapısında yer alan risklerin ne kadar birbirine bağlı olduğunu gösteriyor. Zincir üstü sigorta kapsamının azaldığı bir dönemde, Avici vakası şeffaf olay analizlerinin ve somut güvenlik iyileştirmelerinin önemini bir kez daha vurguluyor.

Bu içerik hazırlanırken faydalanılan kaynaklar: ainvest.com