Tokenpost’un Protos’tan aktardığı habere göre, Hedera (HBAR) ağı üzerindeki borç verme protokolü Bonzo Lend, hafta sonu bir saldırıya uğradı ve yaklaşık 9 milyon dolar kayba yol açtı. Habere göre saldırgan, oracle fiyatlamasındaki bir açığı kullanarak teminat varlıklarının değerini anormal şekilde şişirdi ve böylece gerçek değerinin çok üzerinde fon ödünç aldı. Haberde ayrıca sorunun altyapı sağlayıcısı Supra Network’ün sunduğu oracle’dan kaynaklandığı belirtiliyor — Supra’nın yakın zamanda birden fazla zincirdeki oracle’lara yama uyguladığı, ancak Hedera üzerindeki kontratın bu yamalar sırasında atlandığı ve sonunda saldırı hedefi haline geldiği aktarılıyor.
Şunu belirtmek gerekir: yukarıdaki tutar ve “birden fazla zincire yama yapılırken Hedera’nın atlandığı” şeklindeki nedensellik ilişkisi şu anda tamamen ikincil medya haberlerine dayanmaktadır. Bonzo Lend veya Supra tarafından bu olayla ilgili resmi bir olay sonrası açıklama veya denetim raporu görülmemiştir. Okuyucuların somut rakamları aktarırken “medya haberlerine göre” kaydını düşmesi önerilir.
Editöryel Yorum: Bu Haber Elinizdeki U Kartla Pek İlgili Değil, Ama Görülmeye Değer
Yanlış anlaşılmayı önlemek için önce sonucu söyleyelim: bu saldırıya uğrayan şey zincir üstü bir borç verme protokolüdür, ne bir kart ihraççısı ne de stablecoin’in kendisi. Eğer USDT’niz bir borsada veya saklama tipi bir U kart hesabında bekliyorsa — örneğin Bybit Card, MPCard veya OKX Card — bu olayın bakiyeniz üzerinde doğrudan bir etkisi yok. Paranız Bonzo Lend’e yatırılmadı ve Hedera üzerindeki sorunlu oracle’dan geçmedi.
Gerçekten yeniden değerlendirmesi gereken kesim başka bir kullanıcı grubu: karta yükleyeceği fonu geçici olarak DeFi borç verme protokollerinde faiz kazanmak için bekleten, ihtiyaç anında geri çekip karta yükleyen kullanıcılar. Boğa piyasasında bu tür bir uygulama oldukça yaygın — USDT bir protokole yatırılır, %5-10 yıllık getiri kazanılır, karta yüklemeden önce geri çekilir. Bu olay, tam olarak bu zincirdeki gizli riski hatırlatıyor: faiz kazandığınızı sanırken aslında protokolün akıllı kontrat riskini ve oracle riskini üstlenmiş oluyorsunuz; bu iki risk türü gerçekleştiğinde kayıplar genellikle anapara düzeyinde olur ve kazandığınız o küçük faizin çok üzerine çıkar.
- 7 gün içinde: Karta yükleyeceğiniz fonu küçük veya yeni devreye alınmış bir borç verme protokolünde tutuyorsanız, protokolün hangi oracle’ı kullandığını, denetimden geçip geçmediğini kontrol edin; gerekirse önce geri çekin.
- 30 gün içinde: Supra Network’ün bu olayla ilgili resmi bir açıklama veya tazminat planı açıklayıp açıklamayacağını izleyin. Şu anda Supra’nın resmi sitesinde sadece ürün tanıtımı bulunuyor, bu olayla ilgili herhangi bir duyuru yok.
- 90 gün içinde: Bu tür olaylar genellikle oracle sağlayıcılarını tüm zincir boyunca yeniden denetim yapmaya iter. Kısa vadede Hedera ekosistemindeki DeFi aktivitesi zarar görebilir, ancak bu durum merkezi kart ihraç kanallarına yansımaz.
Tarihsel Karşılaştırma: Oracle Manipülasyonu Yeni Bir Senaryo Değil
Oracle manipülasyonu nedeniyle borç verme protokollerinin aşırı kredi vermesi, DeFi’de tekrar tekrar görülen bir saldırı modelidir; bu olay ilk örnek değil.
En bilinen kamuya açık örnek, Ekim 2022’deki Mango Markets olayıdır — saldırgan, MNGO tokeninin oracle fiyatını manipüle ederek teminat değerlemesini yükseltti ve ardından protokolün hazinesinden fon çekti. Kayıp tutarı geniş çapta yaklaşık 100 milyon dolar seviyesinde bildirildi (kesin rakam kaynağa göre değişiyor; burada kamuya açık haberlere dayanılmıştır, bu sitenin bağımsız hesaplaması değildir).
- Benzerlik: Temel saldırı mantığı aynı — teminat yapay olarak şişirilir, saldırgan gerçek değerin çok üzerinde fon ödünç alır.
- Fark: Mango olayında manipüle edilen şey düşük likiditeli bir tokenin spot fiyatıydı; bu olayda ise habere göre sorun oracle sağlayıcısının kontrat katmanındaki bir açıktı (bir zincirin yaması atlanmıştı) — bu, piyasa manipülasyonundan çok bir altyapı kusuruna daha yakın bir nitelik taşıyor.
U kart kullanıcıları için bu iki olayın verdiği mesaj aynı: getiri odaklı DeFi protokollerinin fon güvenliği, kart yüklemek için günlük kullandığınız saklama hesabından tamamen farklı bir güven modelidir. İkisinin de “USDT” adını taşıması, risklerini birbirine karıştırmanız için bir neden değildir.
Uyum (Compliance) Perspektifi: Bu, Stablecoin veya Kart İhraççısının Sorunu Değil
Yaygın bir yanlış anlaşılmayı netleştirmek gerekir: oracle açığı, akıllı kontrat katmanında teknik bir kusurdur; USDT’nin kendi uyum durumuyla veya kart ihraççısının lisans durumuyla ilgisi yoktur. Bu olay, stablecoin kartlarına yönelik herhangi bir düzenleyici işlemi tetiklemeyecektir.
Asya-Pasifik bölgesindeki uyum ortamıyla ilgilenen okuyucular, Hongkong uyum rehberimize ve Singapur uyum rehberimize başvurabilir — bu iki bölgede stablecoin ve sanal varlık hizmet sağlayıcıları için nispeten net lisanslama çerçeveleri bulunmaktadır. Saklama tipi U kartlar bu çerçeveler altında faaliyet gösterir ve bu, anonim bir zincir üstü borç verme protokolünden tamamen farklı bir düzenleyici yoldur.
Mevcut sınırlar kabaca şöyle:
| Senaryo | Düzenleyici Durum |
|---|---|
| Lisanslı kurum tarafından ihraç edilen saklama tipi U kart | Çoğu Asya-Pasifik yargı bölgesinde net bir çerçeve var |
| Merkezi borsa kartları (Bybit, OKX gibi) | Yargı bölgesine göre, gri alandan net lisansa kadar değişir |
| Denetimden geçmemiş zincir üstü borç verme protokolü | Düzenleyici güvence yok, risk kullanıcıya ait |
Sırada İzlenmesi Gereken Noktalar
- Bonzo Lend / Supra’nın resmi açıklaması: Olay sonrası tam analiz (post-mortem) ve açığın teknik detaylarının yayınlanıp yayınlanmayacağı. Yayın tarihi itibarıyla henüz görülmedi.
- Tazminat veya hazine geri doldurma planı olup olmadığı: DeFi protokollerinin çalınma sonrası kullanıcıları tazmin edip etmemesi, genellikle protokolün ayakta kalıp kalamayacağını belirler.
- Supra’nın bağlı olduğu diğer zincirlerdeki yeniden denetim sonuçları: Haberde geçen “Hedera’nın atlandığı” iddiasının izole bir olay olup olmadığının Supra tarafından resmen doğrulanması gerekiyor.
- Hedera ekosisteminde TVL değişimi: Olayın yayılma etkisinin gözlemlenebileceği bir gösterge olabilir.
Editöryel Öneri
- Saklama tipi U kart kullanan kullanıcılar (Bybit, MPCard, OKX vb.): Herhangi bir işlem yapmanıza gerek yok. Bakiyenizin bu olayla bir ilgisi yok.
- Karta yükleyeceği fonu DeFi protokollerinde faiz kazanmak için bekleten kullanıcılar için: Protokolün kullandığı oracle’ı ve denetim durumunu kontrol etmeniz önerilir. Yeni devreye alınmış, TVL’si düşük protokollere karşı temkinli olun; karta yüklenecek fonu öncelikle saklama hesabında tutun veya ihtiyaç anında çekin — birkaç puanlık yıllık getiri için anapara düzeyinde risk almayın.
- Asya-Pasifik’te uzun vadeli U kart kullanmak isteyen kullanıcılar için: Öncelikle lisanslı ve saklama tabanlı yolları inceleyin; Bybit Card incelemesine ve MPCard incelemesine bakarak “kart harcamaya uygun mu” ile “fon nerede daha güvende” sorularını ayrı değerlendirin.
- Yapılmaması gerekenler: Bu haber nedeniyle panikle USDT veya HBAR satmayın — olayın etkisi tek bir borç verme protokolüyle sınırlı olup, stablecoin ödeme gücü veya kart ihraç kanallarıyla doğrudan bir ilişkisi yoktur.
(Bu yazıda geçen tüm tutar ve nedensellik ifadeleri ikincil medya haberlerine dayanmaktadır. Resmi bir açıklama yayınlandığında bu sayfa güncellenecektir.)