Solana neobank’ı Avici, eski bir kart sözleşmesi yüzünden 500 bin dolar kaybetti: token %40 düştü, kullanıcılara tam iade sözü verildi

Solana tabanlı neobank Avici, kart altyapısını sağlayan ortağı Rain’in eski bir sözleşme versiyonundaki güvenlik açığı yüzünden 500.859,22 dolarlık bir istismara uğradı. Olay, 1.685 kullanıcının kart bakiyelerini etkiledi ve AVICI token’ı haberin ardından yaklaşık %40 değer kaybetti.

Açık nasıl istismar edildi?

Rain, Avici ve az sayıda başka programın kullandığı Solana sözleşmelerinin eski bir versiyonunda bir güvenlik açığı tespit etti. Sistemin çalışma mantığı şöyle: bir kullanıcı kartına para yüklediğinde, fonlar kart bakiyesini tutan ayrı bir Solana sözleşmesine aktarılıyor. Saldırı sadece bu spesifik sözleşmeyi etkiledi — kullanıcıların Solana ve EVM zincirlerinde tuttukları self-custodial (kendi özel anahtarlarıyla kontrol ettikleri) cüzdanlara dokunulmadı ve bu fonlar kullanıcıların kontrolünde kalmaya devam etti.

Bu ayrım önemli: saldırı, Avici’nin ana cüzdan altyapısını değil, özellikle kart top-up mekanizmasının arkasındaki ara sözleşmeyi hedef aldı — yani sorun temel blockchain güvenliğinden değil, üçüncü taraf bir entegrasyon katmanındaki eski/güncellenmemiş bir kod parçasından kaynaklandı.

Müdahale ve telafi

Avici, etkilenen tüm kart bakiyelerinin şirketin geri ödeme taahhüdü kapsamında tam olarak iade edileceğini duyurdu. Açığı bulunan sözleşme versiyonunu çalıştıran tüm deployment’lar güncellendi ve düzeltmenin ardından herhangi bir yeni yetkisiz aktivite tespit edilmedi.

Neden dikkat çekici?

Bu olay, kripto-native neobank modelinin karşı karşıya olduğu spesifik bir risk kategorisini gözler önüne seriyor: kullanıcılar genellikle “self-custodial cüzdan güvenli” varsayımıyla hareket ediyor, ama günlük harcama deneyimini sağlayan kart/top-up katmanı çoğunlukla ayrı, merkezi bir altyapı sağlayıcısına (bu durumda Rain) bağımlı. Bu tür ara katmanlar, temel blockchain’in kendisinden çok daha geleneksel bir yazılım güvenliği yüzeyine sahip — yani klasik “eski versiyon, yama yapılmamış açık” senaryolarına açık.

Ayrıca token fiyatındaki %40’lık düşüş, güvenlik olaylarının kripto projelerinde sadece doğrudan mali kayıpla sınırlı kalmadığını, piyasa güveninin de anında ve sert şekilde fiyatlandığını gösteriyor — üstelik Avici’nin hızlı ve tam telafi taahhüdüne rağmen.

Daha geniş bağlamda

Bu olay, genel kripto piyasasının zaten dalgalı olduğu bir haftada gerçekleşti: küresel kripto piyasa değeri son 24 saatte %2,9 gerileyerek 2,72 trilyon dolara indi, Bitcoin ise %3,8 düşüşle 77.803 dolara geriledi. Böyle bir ortamda yaşanan bir güvenlik olayı, zaten temkinli olan yatırımcı psikolojisini daha da olumsuz etkileyebiliyor — bu da token’daki düşüşün olayın büyüklüğüne kıyasla orantısız görünmesini açıklıyor.

Sonuç

Avici olayı, kripto-fintech hibrit ürünlerde (neobank, kart, ödeme uygulamaları) güvenlik denetiminin sadece akıllı sözleşmenin ana mantığıyla sınırlı kalmaması gerektiğini; entegrasyon katmanları, üçüncü taraf altyapı sağlayıcıları ve versiyon yönetiminin de en az onun kadar kritik olduğunu gösteriyor. Kullanıcı fonlarının nihayetinde tam olarak iade edilecek olması iyi bir sinyal, ama olayın kendisi bu tür hibrit ürünlerin güvenlik yüzeyinin klasik DeFi protokollerinden daha karmaşık olduğunu bir kez daha kanıtlıyor.

Comments

Bir yanıt yazın

E-posta adresiniz yayınlanmayacak. Gerekli alanlar * ile işaretlenmişlerdir