Three rows of green-lit server panels with
Yapay Zeka

Chainalysis: 2025'te kripto dolandırıcılık akışı 14 milyar…

Binance Research, Nisan 2026'daki 621 milyon dolarlık DeFi kayıplarının yaklaşık üçte ikisini, kod hatalarına değil, erişim kontrolü hatalarına bağladı.

Yazan: Elliot Marsh7 dk okuma

Chainalysis, 2025'te kripto dolandırıcılıklarına yönelik zincir üstü akışların en az 14 milyar dolara ulaşacağını tahmin ediyor ve dolandırıcılık kümelerinin zincir üstünde AI satıcılarıyla bağlantılı olarak her operasyon başına çok daha büyük kazançlar elde ettiğini belirtiyor.

Binance'in güvenlik ekibi ve araştırma kolu, istismar tarafında aynı değişime işaret ediyor: Saldırganlar, akıllı sözleşme hatalarını bulmak yerine onayları, kimlik bilgilerini ve yönetişim kontrollerini tehlikeye atarak giderek daha fazla kazanıyor.

Ana Noktalar

  • 2025 yılında, Chainalysis tahminlerine göre kripto dolandırıcılıklarına yapılan zincir içi akışlar en az 14 milyar dolar olarak belirlendi.
  • Zincir üstü dolandırıcılık operasyonlarıbağlantılarAI satıcılarına yapılan yatırımların ortalaması operasyon başına 3.2 milyon dolar iken, bunlar olmadan yapılan yatırımların ortalaması 719,000 dolar oldu; Chainalysis bu durumu neden-sonuç ilişkisi yerine bir korelasyon olarak tanımladı.
  • Erişim kontrolü hataları, Binance Research'a göre Nisan 2026'daki 621 milyon dolarlık DeFi istismar kayıplarının yaklaşık üçte ikisini oluşturdu.
  • Binance CSO'su Jimmy Su, saldırganların sözleşme istismarlarından insanlara, kimlik bilgilerine ve yönetim sistemlerine geçtiklerini belirterek, Binance Güvenliği'nin önlemeye yardımcı olduğu BrainTrust üzerindeki 1.2 milyon dolarlık bir yönetim saldırısını örnek gösterdi.

Chainalysis, 2025 yılı dolandırıcılık akışlarını 14 milyar dolar olarak belirliyor; AI ile bağlantılı operasyonlar daha büyük kazançlar gösteriyor.

Chainalysis'in 2025'te kripto dolandırıcılıklarına yönelik en az 14 milyar dolarlık on-chain giriş tahmini, bir ölçek göstergesidir, tam bir hesaplama değildir. Burada "on-chain girişler", kamuya açık blockchain'lerde dolandırıcılıkla ilişkili adreslere hareket eden fonları gözlemleyerek ifade eder; bu, bilinen hedeflere ulaşanları yakalarken, asla etiketlenmeyen veya gizlenenleri atlar.

Bu toplamın içinde, Chainalysis, AI satıcılarıyla on-chain bağlantıları olan dolandırıcılık operasyonlarının bir alt kümesini işaretledi; bu operasyonlar ortalama 3.2 milyon dolar kazanırken, bu bağlantılara sahip olmayan dolandırıcılıklar için bu rakam 719,000 dolar oldu. Firma, bu farkı AI'nın daha yüksek gelirler sağladığına dair bir kanıt olarak çerçevelemedi.

Bu bir korelasyon ve paket, 14 milyar doların ne kadarının spesifik olarak AI destekli olduğuna dair bir ayrım içermiyor.

Chainalysis'in AI ile bağlantılı dolandırıcılık kümeleriyle ilişkilendirdiği mekanizma egzotik sözleşme mühendisliği değildir. Bu, derin sahtecilik, yüz değiştirme ve büyük dil modelleri kullanarak gerçek insanları taklit etmek ve hızlı bir şekilde güvenilir cepheler oluşturmak için ölçekli kimlik üretimidir.

Kod Hatalarından Tıklamalara: Neden Yetkilendirme Katmanları Ana Hata Noktası Haline Geliyor

Bir protokolden çalmanın en temiz yolu, protokolün hırsızlığı yetkilendirmesini sağlamaktır. Bu nedenle, saldırı yüzeyi Solidity kenar durumlarından, kimin imza atmaya, güncellemeye, duraklatmaya veya hazine fonlarını hareket ettirmeye yetkili olduğunu belirleyen sistemlere doğru kayıyor.

Binance Baş Güvenlik Sorumlusu Jimmy Su, değişimi açıkça ifade etti: “Kod artık Web3'te mutlaka en zayıf halka değil. Çünküakıllı sözleşme" güvenlik arttıkça, saldırganlar protokollerin etrafındaki insanlara, kimlik bilgilerine ve yönetim sistemlerine yöneliyorlar," dedi Su.

Binance Güvenliği'nin BrainTrust üzerindeki 1.2 milyon dolarlık bir yönetim saldırısını önlemeye yardımcı olduğunu belirtti ve bir protokolü savunmanın artık "sadece kodunu değil, aynı zamanda kimin kontrol edebileceğini, bu kontrolün nasıl kullanıldığını ve arkasındaki altyapı ile insanları da güvence altına almak" anlamına geldiğini savundu.

Bu çerçeve, tüccarlar için önemlidir çünkü yönetişim ve izin verme riski teorik değildir. "Yönetişim saldırısı", bir protokolün karar alma veya kontrol mekanizmalarını, oylar, yönetici anahtarları veya rol tabanlı izinler dahil olmak üzere, manipüle etme girişimidir; bu da fonları çalmak veya kuralları değiştirmek anlamına gelir.

Eğer saldırgan ayrıcalıklı bir imzalayıcı, tehlikeye atılmış bir yönetici anahtarı veya zorla kabul ettirilmiş bir güncellemeyi geçirebilirse, sözleşme tam olarak tasarlandığı gibi davranabilirken yine de bir kayıp üretebilir.

Sosyal katman, AI'nın ekonomiyi değiştirdiği yerdir. Fractl kurucusu ve CEO'su Rime Salmi, yatırımcı taklit etme dinamiğini bir hacim işi olarak tanımladı: “Yatırımcı gibi davranan ama kesinlikle öyle olmayan birçok insan var. Gerçekten yatırımlar arıyorlar ya da dolandırıcılık yapıyorlar.” AlongID CEO'su ve kurucu ortağı Erika Maslauskaite, kimlik açısından aynı noktayı vurguladı: “Şu anda AI ile her şeyi taklit edebilirsiniz.

Gerçekten her şeyi taklit edebilirsiniz,” dedi ve temel soruyu “gerçek ve otantik olanı ve olmayanı nasıl doğrularız” şeklinde çerçeveledi.

Erişim Kontrol Hataları, DeFi Kayıplarının Bir Ayını Domin ediyor, Binance Araştırması Söylüyor

Binance Research’ün Nisan 2026 kayıp analizi, izinler tezine bir rakam koyuyor. O ayda, erişim kontrolü hataları, rapora göre DeFi istismarlarından kaybedilen 621 milyon doların yaklaşık üçte ikisini oluşturuyordu.

Bir “erişim kontrolü hatası”, tek bir hata sınıfı değildir. Bu, anahtarlar, roller ve operasyonel süreçler arasında kimin neyi yapabileceğine dair bir bozulmadır ve bu, bir saldırganın yeni bir sözleşme açığına ihtiyaç duymadan eylemleri gerçekleştirmesine olanak tanır.

Pratikte, bu, ele geçirilmiş yönetici kimlik bilgileri, yanlış yapılandırılmış rol tabanlı erişim veya savunucuların tepki vermesinden daha hızlı manipüle edilebilen yönetim yolları gibi görünebilir.

Cüzdan kullanıcı deneyimi, bu durumun güçlü kullanıcılar için operasyonel hale geldiği yerdir. Para'nın kurucusu ve CEO'su Nitya Subramanian, cüzdanları zincir üzerindeki eylemler için bir boğulma noktası olarak tanımladı: “Cüzdanlar, zincir üzerinde gerçekleşen her şeyin yetkilendirme ve kontrol akış katmanıdır. Her zincir, her DeFi ilkesi, zincir üzerinde alabileceğiniz her eylem bir cüzdandan geçmek zorundadır. Ve insanların bunun tam olarak farkında olmadığını düşünüyorum.”

Sorun şu ki, zincir üzerindeki sistemleri denetlenebilir hale getiren aynı şeffaflık, otomatik olarak atıf sorununu çözmez. BitOK'un kurucusu ve CEO'su Dmitry Machikhin, karıştırmanın sürekli bir engel olmaya devam ettiğini söyledi: “Chainalysis'in karıştırma için %100 çözümü yok.” Karıştırma, kripto paranın kökenini belirsizleştiren teknikler ve hizmetleri ifade eder; fonları havuzlayarak ve yeniden dağıtarak izlemeyi zorlaştırır.

Machikhin ayrıca, uygulama sinyallerinin her zaman etkili engellemeye dönüşmediğini savundu. “İsrail hükümetinin resmi belgelerinde bazı cüzdanları ele geçirdiği bir durum vardı… Ama bu gerçekleşmedi,” dedi ve ele geçirilen adreslerin borsalar ve diğer varlıklar tarafından engellenmesi beklentisine atıfta bulundu. İzleme sınırlarının özeti daha da doğrudan oldu: “Kimseyi yakalamıyoruz. Sadece ... paranın yolunu gösteriyoruz.”

AI Ajanları Kimlik İçin Riskleri Artırıyor: Zincir Üzeri Kayıtlar vs ‘Henüz İşlem Katmanı Yok’

İleriye dönük risk, “bunu kim imzaladı” sorusunun, yazılım insanların yerine imzalamaya başladıkça daha zor hale gelmesidir. Concordium'un baş büyüme sorumlusı Varun Kabra, AI ajanlarıkullanıcıların adına işlem yapmaya “zaten başlamış durumda” diyerek, ajanların “şeyler için ödeme yaptığı”, “hizmetlere kaydolduğu” ve “muhtemelen artık mali işlemlerinizi yönettiği” kısa vadeli bir yolu tanımladı.

Ajan trafiğinin “altı ila on iki ay içinde” insan işlemlerini geçeceğini öngördü ve “insan ile ajan sorumluluğu ... bence dünyanın çözmesi gereken en büyük sorun” dedi. Bu zaman çizelgesi bir iddia, bu pakette ölçülen bir eğilim değil.

Concordium'un önerdiği hafifletme, zincir üzerindeki kimlik borulamasasıdır. Şirket, 14 Temmuz 2026 itibarıyla Ajan Kayıtlarının 1,131 ajana ve 15,663'ten fazla zincir üzeri işleme sahip olduğunu söyledi ve ajan kimliklerini doğrulanmış insan sahipleri ile seçici ifşa kullanarak bağlama yöntemini tanımladı.sıfır bilgi kanıtlarıSeçici ifşa, doğrulama için yalnızca gerekli minimum kimlik detaylarını açığa çıkarmak anlamına gelir.

Sıfır bilgi kanıtı, temel özel bilgileri ifşa etmeden bir şeyin doğru olduğunu kanıtlamak için kullanılan kriptografik bir yöntemdir.

Altyapı tarafında sert bir karşıt görüş var. XDC Network kurucu ortağı Atul Khekade, "AI'nin şu anda bir işlem katmanı yok" dedi. Ayrıca, "AI platformlarının, gerçek işlemleri gerçekleştirmek için kullanabilecekleri bir para kazanma uyum katmanı yok" diyerek, karşı tarafların o eksik katmanı "bir gecede" inşa edemeyeceğini savundu.

Tüccarlar için kısa vadeli göstergeler ölçülebilir. Eksik ayrıntı, Chainalysis'in 14 milyar dolarlık dolandırıcılık akışlarının ne kadarının gerçekten AI destekli olduğu ve gelecekteki güncellemelerin bunu nicelendirip nicelendirilmeyeceğidir. İstismar tarafında, yeni aylık kayıp raporları ya Nisan 2026'yı izin gerektiren bir model olarak doğrulayacak ya da gürültülü bir aykırı değer olarak işaretleyecek.

Diğer somut sinyal, özellikle yönetici anahtarları, rol tabanlı erişim veya oy manipülasyonu içerenlerin, engellenen 1.2 milyon dolarlık BrainTrust yönetim saldırısı gibi daha fazla vaka çalışmasının ortaya çıkıp çıkmayacağıdır.

Benim Okumam: Bir Sonraki 'İstismar Sezonu', Yeniden Girişten Çok Sosyal Mühendislik Artı İzinler Gibi Görünebilir

Bu döngüyü belirleyen kısım, akıllı sözleşmelerin "güvenli" olup olmadığı değildir. Onların etrafındaki yetkilendirme sınırının, saldırganların taklit yeteneklerini ölçeklendirebileceğinden daha hızlı sıkılaşıp sıkılaşmadığıdır ve Binance Research'ün Nisan 2026 ayrıntıları, 621 milyon dolarlık kayıp ayının üçte ikisinin erişim kontrolü ile bağlantılı olduğunda bunun bir kenar durumu olmadığını önermektedir.

Chainalysis'in 2025 dolandırıcılık akışları için 14 milyar dolarlık minimumu temel oluşturur ve AI ile bağlantılı kümelerdeki 3.2 milyon dolarlık ile 719,000 dolarlık işlem başına fark, rahatsız edici bir ayrıntıdır.

Gelecekteki raporlar, o 14 milyar dolardan ne kadarının gerçekten AI destekli olduğunu nicelendirirse ve aylık istismar verileri erişim kontrolü hatalarına işaret etmeye devam ederse, güvenlik kayması, yönetim ve cüzdan onay akışları için yapısal bir risk haline gelir, daha akıllı bilgisayar korsanları hakkında bir anlatı olmaktan ziyade.

Kaynaklar