Aave üzerinde şu anki anlık veriye göre toplam mevduat 18,1 milyar dolar seviyesinde. Bu rakam, DefiLlama’nın verilerine göre Nisan ayındaki Kelp saldırısından hemen önceki 26,1 milyar dolara kıyasla yaklaşık %31 daha düşük.
Aave’in kendi kodlarında bir hata yaşanmadı. Asıl sorun, kredi kontratlarının kontrol edemediği, kredilerin arkasındaki teminatta ortaya çıktı.
Kelp Saldırısı Gerçekte Neyi Bozdu?
18 Nisan’da saldırganlar, Kelp DAO’nun cross-chain köprüsünün gelen mesajları nasıl kontrol ettiğini hedef aldı; kredi algoritmasına dokunulmadı. Kelp, likit restaking protokolü olarak çalışıyor ve rsETH ise protokolün makbuz token’ı konumunda.
$AAVE dropped 20% today after the KelpDAO rsETH exploit.
— BeInCrypto (@beincrypto) April 19, 2026
The exploit triggered a wave of whale selling and a record spike in $ETH utilization across the lending protocol.
Th @aave team told BeInCrypto that the situation is contained to the V3 ETH market only, with V4 completely… pic.twitter.com/LvDCDHCdmN
Bir rsETH sahibi elinde gerçek ether bulundurmuyor. Sadece stake edilmiş ether’e bir talep hakkı taşıyor ve bu talep önce köprüden geçiyor. Saldırganlar, köprünün güvendiği veri akışlarını bozdu ve sahte bir mesajla sistemi kandırdı. Sonuçta ise, arkasında hiçbir teminat olmadan yaklaşık 292 milyon dolar değerinde 116.500 rsETH yani token arzının neredeyse %18’i serbest bırakıldı.
Siber güvenlik şirketi Halborn, saldırıyı tek doğrulayıcıya sahip bir köprü yapısına ve ele geçirilmiş veri düğümlerine bağladı. Chainalysis, saldırganların Kuzey Kore’nin Lazarus Grubu’yla bağlantılı olduğunu belirledi. Akıllı kontratlarda herhangi bir bozulma yaşanmadı.
Teminatsız kalan bu token’lar, ardından kredi protokollerine aktarıldı. Saldırganlar Aave’ye 89.567 rsETH yatırdı ve karşılığında yaklaşık 193 milyon dolarlık borç aldı.
Aave, rsETH’yi toplamda 11 farklı piyasada bir saat içerisinde dondurdu ve WETH’i de iki gün sonra askıya aldı. BeInCrypto, o akşam saatlerinde Aave WETH havuzlarındaki kullanıcıları uyardı ve havuzlar tamamen dolmadan önce çekmelerini önerdi.
‘Aave’in akıllı kontratlarında bu süreç boyunca herhangi bir güvenlik açığı meydana gelmedi. Protokolün tüm algoritması—arza, geri ödemeye ve tasfiye süreçlerine ilişkin mantıklar—tasarlandığı şekilde çalışmaya devam etti.’
Aave’in yaşananlara ilişkin raporunda zarar, kayıplar eşit dağılırsa 123,7 milyon dolar olarak belirtildi. Sadece köprüden gelen rsETH’yi izole ettiğinizde, zarar 230,1 milyon dolara ulaşıyor.
Borç Alanlar Aslında Neye Güveniyor?
Rakip protokoller bu açığı kapatmak için harekete geçti. Koalisyon destekli kurtarma planı kapsamında, 75.081 ETH’lik açık için 69.570 ETH değerinde teminat sözü toplandı.
Arbitrum’un Güvenlik Kurulu toplamda 30.765 ETH’yi dondurdu ve Haziran ayında Merkezi Olmayan Otonom Organizasyon (DAO) aracılığıyla bu rakamı Aave’e aktardı. Alacaklıların ABD'de Kuzey Kore’ye karşı açtığı davalara dair bir mahkeme kararı nedeniyle, bu fonlarda hala belirsizlik devam ediyor.
Mevduat sahipleri ise bilanço kadar hızlı toparlanmış değil. Aave’in haziran ayı sonunda varlıkları 12,5 milyar dolara kadar gerilemişti; bu hafta ise 18,1 milyar dolar seviyesine geldi. AAVE’nin fiyatı yaklaşık 124 dolar civarında ve bugün için %3,8 ekside.
Benzer yapı birçok yerde var. Wrapped Bitcoin ve benzeri makbuz token’ları da borç alan ile varlık arasında bir katman oluşturuyor.
Herhangi birini teminat olarak kullanmadan önce kontrol edilmesi gereken üç önemli nokta var.
Token’ın köprüsü üzerinde kaç bağımsız tarafın imza yetkisine sahip olduğu Kredi pazarının izole olup olmadığı, yoksa zararları komşu havuzlarla paylaşma riskinin bulunup bulunmadığı Teminatın başka bir teminat hakkına dayanıp dayanmadığıNisan ayındaki bu olay, varlıklarını kaybeden borç alanlar için bu sorulara asla cevap olmadı. Sormamanın bedelinin ne kadar ağır olabileceğini göstermiş oldu.
Orijinal Aave’da Kelp saldırısından 5 ay sonra hâlâ 8 milyar Dolar eksik hikayesini Lockridge Okoth tarafından tr.beincrypto.com ’da okuyun