Nostra Finance $3.5 Milyon Kaybetti: Starknet’te 8.000x Oracle Manipülasyonu

2
Nostra Finance $3.5 Milyon Kaybetti: Starknet’te 8.000x Oracle Manipülasyonu

Nostra Finance’e 3.5 Milyon Dolarlık Oracle Saldırısı

Merkeziyetsiz finans (DeFi) platformu Nostra Finance, 17 Eylül 2026 tarihinde Starknet ağı üzerinde ciddi bir güvenlik ihlali yaşadı. Bir oracle fiyat manipülasyonu saldırısı sonucunda platformdan yaklaşık 3.5 milyon dolar değerinde kripto varlık çalındı. Blockchain güvenlik firması GoPlus Security tarafından detayları açıklanan bu olay, DeFi sektöründeki güvenlik zafiyetlerini bir kez daha gündeme taşıdı.

Saldırganlar, Nostra Finance’in fiyat oracle’ını manipüle ederek, neredeyse değersiz bir token olan NSTR’nin fiyatını aniden yükseltti. Bu manipülasyon, NSTR token’ının oracle fiyatını yaklaşık 0.006 dolardan 49.5 dolara, yani yaklaşık 8.000 kat artırdı.

Saldırının Detayları ve Teknik Mekanizması

GoPlus Security’nin yayımladığı kronolojiye göre, saldırgan aylar öncesinden NSTR token’larını toplamış ve teminat olarak konumlandırmıştı. Saldırının aktif aşaması 17 Eylül’de başladı.

Saldırgan, 1.5 SolvBTC içeren sahte bir NSTR/SolvBTC likidite havuzu oluşturarak GeckoTerminal’in havuz seçim mantığını ele geçirdi. Bu sayede NSTR token’ının fiyatını yapay olarak şişirdi.

Fiyat manipülasyonunun ardından saldırgan, şişirilmiş teminat karşılığında ETH, STRK, USDC, USDT, WBTC ve DAI gibi yaklaşık 3.5 milyon dolar değerinde varlık borç aldı. Çalınan fonlar hızla AVNU, Ekubo ve JediSwap gibi platformlar üzerinden dağıtıldı ve 2.2 milyon STRK, NEAR Intents köprüsü aracılığıyla zincir dışına çıkarıldı.

Nostra Finance, saldırının hemen ardından para piyasası işlevlerini tamamen durdurdu. Tedarik, borçlanma ve tasfiye fonksiyonları devre dışı bırakıldı.

DeFi Güvenlik Açıklarında Artan Trend

2026 yılı, merkeziyetsiz finans protokolleri için güvenlik açısından zorlu geçiyor. Yılın ilk sekiz ayında DeFi protokolleri, saldırılar nedeniyle en az 1.3 milyar dolar kaybetti.

Ağustos 2026’da kripto endüstrisi, 50 büyük hack olayıyla yılın en yüksek aylık saldırı sayısını kaydetti. Bu saldırılarda toplam 136.3 milyon dolar kaybedildi.

Saldırı vektörlerinde de önemli bir değişim gözlemleniyor. Eskiden akıllı sözleşme hataları ön plandayken, artık çalınan veya kötüye kullanılan özel anahtarlar ve operasyonel hatalar, toplam kayıpların daha büyük bir kısmını oluşturuyor.

Son dönemdeki diğer önemli saldırılar arasında, Ağustos 2026’da Tectonic’in yaklaşık 75 milyon dolar ve Moonwell’in yaklaşık 9.1 milyon dolar kaybetmesi yer alıyor. Her iki olay da fiyat manipülasyonu stratejileriyle gerçekleşti.

Ayrıca, Liquid Network 5 Eylül 2026’da 320 milyon dolar, Avici 27 Ağustos 2026’da 102 milyon dolar ve Term Finance 24 Ağustos 2026’da bir yönetişim saldırısında yaklaşık 8.5 milyon dolar kaybetti.

Oracle Manipülasyonu Tehdidi

Oracle manipülasyonu, DeFi ekosisteminde tekrar eden ve ciddi sonuçlar doğuran bir güvenlik açığı olmaya devam ediyor. Saldırganlar, piyasa gerçekleri ile DeFi protokolleri içindeki bildirilen fiyatlar arasındaki boşlukları istismar ediyor.

Yanlış fiyat verilerinin sisteme enjekte edilmesiyle, kötü niyetli aktörler haksız varlık tasfiyelerine neden olabiliyor ve borçlanma kapasitelerini bozabiliyor. Tek bir yanlış hesaplama, tüm ekosistemde yankılanarak kullanıcı güveninin kaybına yol açabiliyor.

Sektörün Tepkisi ve Alınan Önlemler

Saldırılara karşı sektörden çeşitli tepkiler ve önlemler geliyor. Nostra Finance, saldırının ardından para piyasası işlevlerini durdurarak daha fazla kaybı önlemeye çalıştı.

Bazı durumlarda zincirler, saldırganların fonları taşımasını engellemek için müdahale edebiliyor. Örneğin, Tectonic saldırısında Cronos zinciri, saldırganın fonları Ethereum’a taşımasının ardından ağı dondurdu ve zincir durumunu saldırı öncesi bir noktaya geri yükleyerek risk altındaki 120.4 milyon doların yaklaşık %92’sini kurtardı.

Güvenlik uzmanları, bu tür saldırıların önlenmesi için çok kaynaklı fiyat beslemeleri, daha akıllı risk yönetimi stratejileri ve mevcut güvenlik açıklarının aktif olarak ele alınması gerektiğini vurguluyor.

Kullanıcıya Etkisi

DeFi protokollerindeki bu tür güvenlik açıkları ve hack olayları, doğrudan kullanıcıları ve yatırımcıları etkiliyor. Fonlarını merkeziyetsiz platformlarda tutan kullanıcılar, bu tür saldırılar nedeniyle varlıklarını kaybetme riskiyle karşı karşıya kalıyor.

Yaşanan her saldırı, sektördeki güveni zedeleyerek yeni kullanıcıların DeFi’ye katılımını yavaşlatabiliyor. Bu durum, merkeziyetsiz finansın genel büyüme potansiyeli üzerinde olumsuz bir etki yaratıyor.

Kullanıcıların, yatırım yapacakları platformları dikkatli seçmeleri, güvenlik denetimlerini araştırmaları ve risk yönetimi stratejilerini uygulamaları büyük önem taşıyor. DeFi ekosisteminin olgunlaşması için daha sağlam güvenlik altyapılarına ve sürekli denetime ihtiyaç duyuluyor.


Benzer Yazılar

Bir yanıt yazın