Merkeziyetsiz finans platformu Moonwell, 4 Kasım 2025’te 1 milyon dolarlık bir istismara uğradı ve DeFi protokollerinin harici fiyat verilerine nasıl bağımlı olduklarına dair kritik zafiyetleri ortaya çıkardı. Saldırı, protokolün Base ve Optimism ağlarındaki kredi verme operasyonlarını hedef aldı ve oracle fiyat akışlarını manipüle eden sofistike bir flash loan istismarıyla fonları boşalttı.
Olay, blokzincir güvenlik firması BlockSec Moonwell’in akıllı sözleşmelerini hedef alan şüpheli işlemleri tespit ettiğinde ortaya çıktı. Analizlerine göre saldırganlar, rsETH/ETH oracle akışındaki bir hatadan yararlandı; bu akış yeniden stake edilmiş sarılı ETH’nin (wrstETH) fiyatını token başına yaklaşık 5,8 milyon dolar olarak yanlış raporluyordu – oysa dayanak varlık ETH’nin gerçek piyasa fiyatı 3.500 doların altındaydı.
Bu fiyatlandırma hatasını kullanan hacker, çok az teminatla yüksek miktarda kripto para borçlanmasına imkân veren tekrar eden flash loan saldırıları gerçekleştirdi. Güvenlik firması CertiK’e göre saldırgan, oracle arızası nedeniyle “sadece ~0,02 wrstETH flash loan alıp yatırarak her seferinde 20’den fazla wstETH borçlanabildi”.
İstismar sonucunda hacker yaklaşık 295 ETH elde etti; bu da yaklaşık 1 milyon dolar değere denk geliyor.
Zafiyetlerin Tekrarlanan Deseni
Bu son ihlal, Moonwell için üç yılda yaşanan dördüncü büyük güvenlik olayı olup, protokolün güvenlik altyapısına yönelik ciddi soru işaretleri doğuruyor. Platform, daha önce Ekim 2025’te 1,7 milyon dolar kaybetmişti; tarife duyurularının tetiklediği piyasa çöküşü sırasında oracle ile DEX fiyatları arasındaki farklar, saldırganların tasfiye mekanizmalarını istismar etmesine izin vermişti.
Aralık 2024’te ise Moonwell, USDC kredi sözleşmesini hedef alan 320.000 dolarlık bir flash loan saldırısına maruz kaldı. Burada, “mToken” kılığındaki kötü niyetli bir sözleşme, yetkisiz token onayları tanımladı. Saldırgan, cüzdanı finanse etmek için Tornado Cash kullandı ve yetkililer harekete geçemeden çalınan USDC’leri hızla DAI’ye çevirdi.
Protokol, 2022’deki Nomad Bridge olayıyla da ilgili sorunlar yaşadı; ancak kesin finansal etki belirsizliğini koruyor. Bu rahatsız edici geçmiş, güvenlik denetçisi QuillAudits’in “Bir gün, bir başka Moonwell istismarı. 3 yılda 4. büyük olay.” yorumunu yapmasına yol açtı.
Piyasa Etkisi ve Yatırımcı Güveni
İstismar, Moonwell ekosisteminde anında şok etkisi yarattı. WELL token’ı, saldırı haberlerinin ardından tek günde %13,5 düştü; bu, genel kripto pazarındaki %3,95’lik gerilemeden çok daha sert bir kayıptı. 4 Kasım itibarıyla WELL yaklaşık 0,0155 dolar seviyesinden işlem görüyor, bu da son bir ayda %51’lik düşüşe ve tüm zamanların zirvesinden bu yana %96’nın üzerinde değer kaybına işaret ediyor.
Zamanlama, Moonwell için özellikle talihsizdi; zira protokol kısa süre önce Ekim ayında rekor kıran komisyon gelirleri açıkladı ve Base ile Optimism ağlarındaki kredi verenler ile rezervlere 2,12 milyon dolar dağıttı. Platform bu başarıyı “artan borçlanma talebi → daha yüksek oranlar → daha fazla gelir → her ay rezerv ihalelerinde daha fazla WELL alımı” döngüsüne bağlamıştı. Ancak son güvenlik ihlali bu olumlu metrikleri gölgede bıraktı ve protokolden sermaye çıkışı endişelerini artırdı.
Yatırımcı tedirginliğini büyüten bir diğer etken, Moonwell’in 2025’in başlarında Immunefi üzerindeki hata ödül programını sonlandırmış olması; bu karar, büyük saldırılardan sadece birkaç ay önce alınmıştı. Yaşanan son güvenlik başarısızlıkları düşünüldüğünde bu karar artık çok daha tartışmalı görünüyor.
DeFi’de Oracle Sorunu
Moonwell olayı, merkeziyetsiz finansın temel bir zorluğunu gözler önüne seriyor: oracle adı verilen harici veri kaynaklarına bağımlılık. Bu sistemler, akıllı sözleşmelere varlık fiyatları gibi gerçek dünya bilgileri sağlar; fakat aynı zamanda potansiyel arıza noktaları yaratır.
Bu vakada istismar, muhtemelen Chainlink tarafından sağlanan rsETH/ETH fiyat akışındaki zincir dışı bir oracle açığından kaynaklandı. Güvenlik analistleri, oracle yapılandırmasında “eski kalmış kalp atışı aralıkları ve geniş sapma eşikleri” bulunduğunu, bunun da güncelleme tetiklenmeden önce önemli fiyat sapmalarına izin verdiğini belirtti.
Saldırı yöntemi oldukça sofistikeydi. Teminatsız olup tek işlem içinde geri ödenmesi gereken flash loan’lar aracılığıyla hacker, hatalı oracle verilerine dayanarak teminat değerlerini şişirdi. Protokol, ufak 0,02 wrstETH mevduatını 116.000 doların üzerinde fiyatladığı için, saldırgan her işlemde 20 wstETH borçlanabildi ve çoklu operasyonlarla Moonwell rezervlerini boşalttı.
Blokzincir analistleri, açığı tespit etmek ve istismar etmekte MEV (maksimum çıkarılabilir değer) botlarının rol oynamış olabileceğini düşünüyor; bu da otomatik alım satım sistemlerinin protokol zayıflıklarından ne kadar hızlı faydalanabildiğini gösteriyor.
Daha Geniş DeFi Güvenlik Krizi
Moonwell istismarı, merkeziyetsiz finans için özellikle çalkantılı bir dönemde yaşandı. Sadece bir gün önce, 3 Kasım’da Balancer, Ethereum, Berachain, Arbitrum, Base, Optimism ve Polygon dâhil birçok zincirdeki V2 havuzlarını etkileyen 128 milyon dolarlık yıkıcı bir hack yaşadı.
Balancer saldırısı, protokolün “boosted pools” ve “manageUserBalance” fonksiyonundaki hatalı erişim kontrol zafiyetinden kaynaklandı; oysa kod tabanı 2021’den bu yana 11 ayrı güvenlik denetiminden geçmişti. Bu durum, kapsamlı denetimlerin bile protokol güvenliğini garanti etmeye yetmeyebileceğini acı bir şekilde hatırlattı.
Buna ek olarak, Ethereum uyumlu Katman 1 blokzinciri Berachain, Ethena/Honey üçlü havuzuyla bağlantılı bir istismara maruz kaldı. Berachain Vakfı, daha fazla zararı önlemek için ağını geçici olarak duraklattı; Chief Smokey Officer Smokey The Bera, “Yaklaşık 12 milyon dolarlık kullanıcı fonu risk altındayken… bu kullanıcıları korumak için doğrulayıcı setiyle koordinasyon kurmaya çalıştık.” açıklamasını yaptı.
Birlikte ele alındığında, 2025 Kasım ayı başındaki bu üç olay, DeFi protokollerinden en az 222 milyon doların silinmesine neden oldu ve blokzincir ağları arasındaki likidite ve teminat sistemlerinin ne kadar derinlemesine birbirine bağlı olduğunu gözler önüne serdi.
Son düşünceler
PeckShield verilerine göre DeFi hack kayıpları, Ekim ayında 15 olayda toplam 18,18 milyon dolara düşerek eylüldeki 127 milyon doların üzerindeki seviyelere kıyasla %85,7 azaldı; ancak Kasım saldırıları önemli zafiyetlerin hâlâ sürdüğünü gösteriyor. Oracle manipülasyonu ve flash loan istismarları, DeFi protokollerine yönelik en etkili saldırı vektörleri arasında yerini koruyor.
Sektör uzmanları, bu olayların oracle doğrulama gerekliliklerinin sıkılaştırılması ve çok kaynaklı fiyat doğrulama sistemlerine yönelik çağrıları hızlandıracağını savunuyor. DeFi protokollerinin, daha sağlam fiyat mantık kontrolleri, oracle güncellemeleri için daha sık kalp atışı aralıkları ve olağan dışı fiyat hareketleri tespit edildiğinde işlemleri duraklatan devre kesiciler uygulaması gerekebilir.
Özellikle Moonwell için güveni yeniden inşa etme süreci oldukça zorlu görünüyor. Kilitlenen toplam değerin zirvede yaklaşık 400 milyon dolardan son saldırı öncesinde 234 milyon dolar civarına gerilemiş olması ve daha fazla düşüş beklentisi, protokol üzerindeki baskıyı artırıyor; kapsamlı güvenlik iyileştirmeleri uygulaması ve muhtemelen etkilenen kullanıcıları tazmin etmesi yönünde çağrılar yükseliyor.
Kasım 2025’teki istismarlar, yıllar süren geliştirme çalışmalarına ve DeFi protokollerine kilitlenen milyarlarca dolara rağmen sektörün hâlâ sofistike saldırılara açık olduğunu sert bir şekilde hatırlatıyor. Benimseme arttıkça ve daha fazla kurumsal sermaye merkeziyetsiz finansa aktıkça, daha güçlü güvenlik önlemleri, daha iyi oracle sistemleri ve daha kapsamlı risk yönetimi gerekliliği hiç olmadığı kadar kritik hâle geliyor.




