Tek bakışta
Oracle, zincirin dışında var olan bir bilginin (bir varlığın fiyatı, bir fonun net aktif değeri, bir kargonun teslim anı, bir rastgele sayı) akıllı kontratın okuyabileceği biçimde zincire taşınmasını sağlayan katmandır. Blokzincir kapalı bir sistemdir: kendi defterinin dışına bakamaz, bir web servisine soru soramaz, dolayısıyla teminat değerlendiren her kredi protokolü, her türev borsası ve her stablecoin bu katmana bağımlıdır. Bağımlılık aynı zamanda saldırı yüzeyi demektir: 2026’nın ilk yedi ayında oracle ve zincir dışı bağımlılıkları hedef alan olaylarda 630 milyon doların üzerinde kayıp raporlandı (Crypto Economy · 2026-07-23).
Hangi problemi çözüyor
Akıllı kontrat deterministik olmak zorundadır. Aynı işlem, ağdaki her düğümde aynı sonucu üretmelidir; yoksa düğümler defterin son hali üzerinde anlaşamaz. Bir kontrat dışarıdaki bir servise doğrudan sorsa bu şart bozulur, çünkü iki düğüm aynı soruyu bir saniye arayla sorduğunda farklı cevap alabilir. Bu yüzden dış veri kontrata çekilmez, kontrata itilir: birileri veriyi toplar, bir işlem içine koyar ve zincire yazar. O “birileri” oracle katmanıdır. Kritik nokta şudur: veri zincire yazıldığı anda zincirin garantileri devreye girer, ama bu garantiler verinin doğru olduğunu değil, değiştirilmediğini kanıtlar. Zincir yanlış bir fiyatı da aynı sadakatle korur.
Bugün bu iş üç farklı olgunluk seviyesinde yapılıyor. En basit ve en kırılgan yöntem, ekibin kendi sunucusundan bir anahtarla fiyatı zincire yazmasıdır. Bu yöntemde protokolün tüm parası tek bir sunucunun ve tek bir imza anahtarının güvenliğine bağlıdır. İkinci yöntem, fiyatı zincir üstündeki bir likidite havuzundan okumaktır; teknik olarak zincir içi kaldığı için zarif görünür, fakat havuzun anlık fiyatı yeterli sermayeyle bir işlem süresince istenen yere çekilebilir. Üçüncüsü, birden fazla bağımsız düğümün birden fazla kaynaktan aldığı veriyi kendi arasında uzlaştırıp imzalayarak yazdığı merkeziyetsiz besleme ağlarıdır.
Aksayan taraf, üçüncü yöntemin bile sorunu tümden kaldırmamasıdır. Sorun üç yere kayar. Birincisi gecikme: besleme belirli bir sapma eşiğinde ya da belirli aralıklarla güncellenirse, iki güncelleme arasındaki fiyat zincirde eskimiş olarak durur ve sert hareketlerde tasfiyeler yanlış fiyattan çalışır. İkincisi kaynak kalitesi: on düğüm de aynı borsadan besleniyorsa merkeziyetsizlik yalnızca imza katmanındadır, veri katmanında tek kaynak riski devam eder. Üçüncüsü kapsam dışı varlıklar: likiditesi ince bir tokenin “gerçek” fiyatı diye bir şey yoktur; oracle ne raporlarsa o olur. 2026’nın en büyük DeFi olayı tam bu boşlukta gerçekleşti.
Veri nasıl taşınıyor
Zincir dışı bir gerçeğin kontrata ulaşması beş adımdır. Her adımın kendi manipülasyon yüzeyi vardır ve zincirin güvenliği bu yüzeylerin hiçbirini kapatmaz.
1. Kaynak seçimi. Hangi borsa, hangi veri satıcısı, hangi resmi sicil, hangi sensör dinlenecek? Bu karar çoğu zaman protokol kurulurken bir kez verilir ve sonra kimse dönüp bakmaz. Manipülasyon yüzeyi: tek kaynak. Veri tek bir borsadan ya da tek bir zincir içi havuzdan geliyorsa, o kaynağın fiyatını oynatmak protokolün gördüğü gerçeği oynatmakla aynı şeydir. Aynı riskin sinsi hali, farklı görünen kaynakların arka planda aynı veri satıcısını kullanmasıdır.
2. Toplama. Düğüm operatörleri kaynaklardan veriyi çeker, aykırı değerleri atar, genellikle hacim ağırlıklı bir ortalama hesaplar. Manipülasyon yüzeyi: toplama yöntemi. İnce likiditeli bir piyasa ortalamaya girmişse, o piyasada birkaç yüz bin dolarlık işlem sonucu yüzlerce milyon dolarlık teminat değerlemesini bozabilir. Sahte hacim üretmek (wash trading) doğrudan bu adımı hedefler.
3. Düğümler arası uzlaşma. Bağımsız operatörler kendi gözlemlerini imzalar, bir eşik (örneğin 31 düğümden 21’i) sağlandığında ortak bir değer üretilir. Manipülasyon yüzeyi: operatör kümesinin gerçekten bağımsız olup olmadığı ve imza anahtarlarının güvenliği. Anahtarlardan biri ele geçirilirse uzlaşma matematiği bozulmadan içeriği bozulur. Ostium olayında saldırgan tam olarak bir oracle imza anahtarını ele geçirdi ve protokolün kendi besleme altyapısını kullanarak kârlı görünen işlemler üretti (TechTimes · 2026-07-16).
4. Zincire yazma. Uzlaşılan değer bir işlemle zincire gönderilir; kontrat imzaları doğrular ve değeri saklar. Manipülasyon yüzeyi: zamanlama ve sıralama. Ağ tıkalıysa ya da işlem ücretleri fırlamışsa güncelleme gecikir; sert düşüşlerde en çok ihtiyaç duyulan anda besleme geride kalır. Ayrıca güncelleme işleminin bloktaki sırası, aynı blokta işlem yapan aktörlere avantaj sağlayabilir.
5. Tüketen sözleşme. Kredi protokolü, türev borsası veya stablecoin bu değeri okur ve karar üretir: pozisyon tasfiye edilir, borç limiti belirlenir, itfa fiyatı hesaplanır. Manipülasyon yüzeyi: kontratın verinin sağlığını kontrol etmemesi. Kontrat “bu değer kaç saniye önce yazıldı”, “iki kaynak arasındaki sapma normal mi”, “besleme durursa ne yapayım” sorularını sormuyorsa, en iyi oracle bile onu kurtarmaz. Kayıpların büyük kısmı bu adımdaki eksik kontrollerden doğar.
Hangi veri türleri
| Veri türü | Ne için kullanılır | Nasıl doğrulanır |
|---|---|---|
| Fiyat | Teminat değerleme, tasfiye, itfa, endeks | Çok kaynaklı toplama; aykırı değer atma; sapma ve bayatlık eşikleri; birden fazla bağımsız beslemenin karşılaştırılması. İnce likiditeli varlıkta güvenilir doğrulama pratikte mümkün olmayabilir |
| Rastgelelik | Çekiliş, NFT dağıtımı, doğrulayıcı seçimi, oyun mekaniği | Kriptografik ispatla: üretilen sayının önceden taahhüt edilmiş bir anahtarla üretildiği zincir üstünde matematiksel olarak kontrol edilir. Blok hash’i gibi zincir içi değerler blok üreticisi tarafından etkilenebildiği için rastgelelik kaynağı sayılmaz |
| Gerçek dünya olayı | Sigorta ödemesi, tedarik zinciri, spor ve seçim sonucu, tokenize varlığın rezerv teyidi | Ya tek bir resmi kaynağın imzasıyla (kurumsal veri sağlayıcı, sicil), ya da ekonomik teşvikli çok taraflı raporlama ve itiraz süresiyle. İkinci yöntemde doğruluk değil itiraz edilmemişlik kanıtlanır; öznel olaylarda son merci genelde bir insan komitesidir |
| Zaman damgası | Vade, kilit süresi, faiz tahakkuku, opsiyon uygulaması | Blok zamanı kullanılır; üretici tarafından dar bir aralıkta oynatılabildiği için saniye hassasiyetli mantık bu değere yaslanmamalıdır. Dış zaman kaynağı gerekiyorsa imzalı ve gecikmesi ölçülebilir olmalıdır |
| Zincirler arası mesaj | Köprüler, çok zincirli teminat, bir zincirdeki olayın diğerinde tetiklenmesi | Kaynak zincirin durumunun hedef zincirde kanıtlanmasıyla: ya hafif istemci ve kriptografik ispat, ya bir doğrulayıcı kümesinin imzası, ya ikisinin birlikte kullanımı. Güven, mesajı taşıyan kümenin çoğunluğuna kayar; köprü kayıplarının kökeni budur |
Ortak kural şu: doğrulama “veri doğru mu” sorusunu tam olarak yanıtlamaz, “veriyi bildiren küme ne kadar dağıtık ve ele geçirmesi ne kadar pahalı” sorusunu yanıtlar. Bir kontrat için tasarım sorusu da bu şekilde kurulmalıdır.
Rakamlar
| Ölçüm | Değer | Kaynak · tarih |
|---|---|---|
| Oracle katmanında güvence altındaki değer, lider ağ | 33,124 milyar dolar, 505 protokol | CoinLaw derlemesi, DefiLlama Mayıs 2026 anlık görüntüsü · 2026-05-20 |
| Aynı ağ, DefiLlama panosu güncel görünüm | 49,726 milyar dolar; Aave V3 payı %66,59 | DefiLlama oracle panosu · erişim 2026-08-13 |
| Aynı ağ, kendi raporladığı toplam | 110 milyar dolar (60 milyar zincirler arası token, 50 milyar veri beslemeleri) | Ağın kendi metrikleri, crypto.news aktarımı · 2026-05-22 · bağımsız doğrulanmadı |
| İzleyen ağlar | Chronicle 7,491 milyar dolar (12 protokol), RedStone ~3,6 milyar dolar, Pyth ~3,1 milyar dolar | DefiLlama Mayıs 2026 sıralaması, CoinStats aktarımı · 2026-05 |
| Kümülatif işlem değeri (lider ağ) | 30,31 trilyon dolar; 19,39 milyar doğrulanmış mesaj | Ağın kendi metrikleri · 2026-05-22 · bağımsız doğrulanmadı |
| Oracle ve dış bağımlılık saldırılarından kayıp, 2026 ilk yedi ay | 630 milyon dolar üzeri | Crypto Economy · 2026-07-23 |
| Tek olayda en büyük kayıp, 2026 | 285 milyon dolar (Drift Protocol, 1 Nisan 2026) | TRM Labs · 2026-04-03 |
| Zincir dışı doğrulama altyapısı üzerinden kayıp | 292 milyon dolar (KelpDAO, RPC düğümlerinin ele geçirilmesi) | Crypto Economy · 2026-07-23 |
| Oracle imza anahtarı ele geçirilmesi | 18 milyon dolar (Ostium, 15 Temmuz 2026). Aynı olay başka bir derlemede 23,75 milyon dolar olarak geçiyor | TechTimes · 2026-07-16 ve Crypto Economy · 2026-07-23 · rakamlar çelişiyor |
| Tüm DeFi kayıpları, 2026 ilk yarı | ~972 milyon dolar, 207 olay | TRM Labs verisi, TechTimes aktarımı · 2026-07-16 |
| Oracle manipülasyonu kaynaklı kayıp, 2022 | 403,2 milyon dolar, 41 ayrı saldırı | Chainalysis · 2023-08-29 |
| Tek olay, referans vaka | 110 milyon dolar üzeri (Mango Markets, 11 Ekim 2022). Aynı olay 117 milyon dolar olarak da raporlandı | CFTC · 2023-01-09 ve Chainalysis · 2023-08-29 |
| DeFi kayıplarının genel seyri | 2022’de 2,62 milyar dolar, 2024’te 534 milyon dolar, 2025’te 680,3 milyon dolar | Immunefi “2026 Ecosystem Vulnerability Audit”, Toobit aktarımı · 2026 |
| Oracle manipülasyonunun tüm ihlaller içindeki payı | 2022’de ~%19, 2025’te %1’in altı | Immunefi, aynı rapor · 2026 |
| Güvenlik standartlarındaki yeri | Fiyat oracle manipülasyonu, OWASP Akıllı Kontrat İlk 10 · 2026 listesinde SC03 | Blockchain Council derlemesi · 2026-07 |
Üç uyarı gerekir. Birincisi ölçüm çelişkisi: aynı ağın güvence altındaki değeri için aynı hafta 33 milyar, 49 milyar ve 110 milyar dolar bulunabiliyor. Fark yöntemdendir; en yüksek rakam ağın kendi raporudur ve zincirler arası token hacmini de içerir, en düşüğü üçüncü taraf panosunun daha dar tanımıdır. Tabloda yalnızca kaynağıyla birlikte okunması anlamlıdır. İkincisi kayıp rakamları geriye dönük düzeltilir: Ostium ve Mango Markets örneklerinde görüldüğü gibi ilk gün açıklanan tutar sonradan değişir. Üçüncüsü oran ile mutlak değeri karıştırmamak: oracle manipülasyonunun tüm ihlaller içindeki payı düştü, ama 2026’daki tek bir olay 285 milyon dolar götürdü. Sıklık azalırken tek olay büyüklüğü arttı.
Piyasa büyüklüğü tahminleri (bazı ticari araştırma şirketleri oracle yazılım pazarını 2025 için 0,75 milyar dolar, 2034 için 12,5 milyar dolar öngörüyor) satıcı projeksiyonudur ve bağımsız doğrulanmadı; bu sayfada yönlendirici veri olarak kullanılmaz.
Kimler var
Merkeziyetsiz besleme ağları. Bağımsız düğüm operatörlerinden oluşan, veriyi kendi arasında uzlaştırıp imzalayan ve zincire yazan ağlar. Gelirleri protokollerden alınan besleme ücretlerinden gelir. Bu grupta yoğunlaşma yüksektir; güvence altındaki değerin büyük kısmı tek bir ağda toplanmıştır, dolayısıyla oracle katmanı DeFi’nin en merkezileşmiş halkalarından biridir.
Birinci taraf veri yayıncıları. Fiyatı bir aracıdan derlemek yerine, fiyatı fiilen oluşturan tarafın (borsa, piyasa yapıcı, alım satım firması) kendisinin imzalayıp yayınladığı model. Veri kaynağına yakınlık ve hız kazanılır; karşılığında yayıncıların çıkar çatışması sorusu doğar, çünkü fiyatı bildiren taraf o fiyattan pozisyon taşıyabilir.
İtme ve çekme modeli operatörleri. İtme modelinde ağ belirli eşiklerde zincire yazar ve maliyeti ağ taşır; çekme modelinde veri zincir dışında imzalanır, kullanıcı ihtiyaç anında kendisi zincire taşır ve maliyeti kullanıcı öder. İkisi arasındaki seçim tasarım tercihi değil risk tercihidir: itme modeli bayat veri, çekme modeli ise kullanıcının yanlış zamanda güncelleme yapması riskini büyütür.
Kurumsal veri satıcıları. Referans fiyat, endeks, faiz eğrisi ve kurumsal aksiyon verisi satan geleneksel finans sağlayıcıları. Zincire doğrudan yazmazlar; besleme ağlarına girdi olurlar. Tokenize varlıklar büyüdükçe bu katmanın ağırlığı arttı, çünkü bir fonun net aktif değeri borsa fiyatı gibi kamuya açık değildir.
Rezerv ve durum doğrulayıcıları. Bir stablecoin’in ya da tokenize varlığın arkasındaki rezervin varlığını periyodik olarak zincire raporlayan yapılar. Doğruladıkları şey rezervin gerçekten orada olduğu değil, saklamacının ya da denetçinin öyle bildirdiğidir. Güven bir adım geriye taşınır, kaybolmaz.
Zincirler arası mesajlaşma ağları. Bir zincirdeki olayın diğerinde kanıtlanmasını sağlayan katman. Teknik olarak oracle problemi ile aynı problemi çözerler: dış dünya, bu kez başka bir blokzincirdir.
Tüketen protokoller. Kredi platformları, türev borsaları, stablecoin ihraççıları, tokenize varlık ürünleri. Oracle riskini en sonunda taşıyan taraf bunlardır, çünkü kayıp onların kullanıcılarında gerçekleşir. Bir protokolün hangi beslemeyi, hangi eşiklerle ve hangi yedekle kullandığı dokümantasyonunda yazılıdır; bu alanda okunması gereken asıl belge budur.
Türkiye bağlamı
Türkiye’de kripto varlık faaliyeti 2024’ten bu yana tanımlı bir çerçeveye bağlandı. 2 Temmuz 2024 tarihli 7518 sayılı Kanun ile 6362 sayılı Sermaye Piyasası Kanunu’na eklenen maddeler kripto varlık hizmet sağlayıcılarını SPK’nın izin ve denetimine tabi kıldı; 13 Mart 2025 tarihli Resmî Gazete’de yayımlanan tebliğlerle (III-35/B.1 ve III-35/B.2 dahil) faaliyet izni, çalışma esasları ve saklama yükümlülükleri düzenlendi. Aklama önlemleri tarafında MASAK çerçevesi işliyor: 15.000 TL ve üzeri transferlerde gönderen ve alıcı bilgisinin teyidi zorunludur, çekim işlemlerinde 28 Haziran 2025 tarihli 29 Sıra No.lu Genel Tebliğ ile bekleme süreleri getirilmiştir.
Bunun pratik anlamı şudur: Türkiye’de yerleşik bir yatırımcı için lisanslı bir platform üzerinden oracle ağlarının kendi tokenlerini almak ve saklamak, genel kripto varlık çerçevesi içinde tanımlı bir işlemdir. Bu sayfanın konusu bu tokenlerin alınıp satılması değil, altyapının nasıl çalıştığıdır; GDV fiyat hedefi ya da alım satım yönlendirmesi yapmaz.
Bir şirket açısından tablo daha ilginç ve daha belirsizdir. Aşağıdaki noktalarda birincil kaynaklarla doğrulanmış bir cevap bulunamadı ve olduğu gibi bırakılmıştır:
- Düğüm operatörlüğü. Türkiye’de yerleşik bir şirketin bir oracle ağında düğüm işletip ücret geliri elde etmesinin hangi faaliyet koluna girdiği, bunun kripto varlık hizmet sağlayıcılığı sayılıp sayılmadığı doğrulanamadı. Net değil.
- Yerli verinin zincire beslenmesi. Borsa İstanbul fiyat verisi, resmî istatistik ya da tapu ve sicil verisi gibi kaynakların bir oracle ağı üzerinden zincire yayınlanması için veri lisansı ve yeniden dağıtım izni gerekip gerekmediği bu araştırmada doğrulanamadı. Kurumsal veri lisanslarının yeniden dağıtımı genel olarak sözleşmeye bağlıdır, ancak Türkiye’ye özgü koşullar teyit edilmemiştir. Net değil.
- Parametrik ürünler. Zincir üstünde hava, hasar ya da gecikme verisine bağlı otomatik ödeme yapan bir yapının Türk sigorta mevzuatı karşısındaki konumu doğrulanamadı. Net değil.
- Vergi. Düğüm işletmekten ya da veri yayınlamaktan elde edilen gelirin vergisel sınıflandırması doğrulanamadı. Net değil.
Kesin olan tek şey teknik taraftır: bir Türk şirketi kendi verisini (üretim, lojistik, tahsilat) kendi altyapısıyla zincire yazabilir ve buna kimsenin izni gerekmez. İzin gerektiren nokta verinin kendisi başkasına aitse ya da yazdığı veri düzenlemeye tabi bir hizmete girdi oluyorsa başlar. Bu sayfa hukuki görüş değildir.
Açık sorular
Bir alanı anlatırken yalnızca güçlü yanını söylemek eksik anlatmaktır. Bunlar hâlâ cevaplanmadı.
İlgili terimler
Kaynaklar
| Kaynak | Tarih |
|---|---|
| DefiLlama oracle panosu, Chainlink sayfası (güvence altındaki değer, protokol dağılımı) | erişim 2026-08-13 |
| CoinLaw, “Chainlink Statistics 2026: TVS, CCIP and Market Share” (DefiLlama Mayıs 2026 anlık görüntüsü) | 2026-05-20 |
| crypto.news, zincirler arası ve veri beslemesi güvence dağılımı (ağın kendi metrikleri) | 2026-05-22 |
| CoinStats derlemesi, DefiLlama Mayıs 2026 oracle sıralaması (Chronicle, RedStone, Pyth) | 2026-05 |
| Crypto Economy, oracle ve dış bağımlılık saldırılarında 2026 kümülatif kaybı | 2026-07-23 |
| TRM Labs, Drift Protocol olayı incelemesi (285 milyon dolar, sahte teminat) | 2026-04-03 |
| TechTimes, Ostium olayı ve oracle imza anahtarı ele geçirilmesi; TRM Labs 2026 ilk yarı verisi | 2026-07-16 |
| CFTC basın duyurusu 8647-23, Mango Markets “oracle manipulation” davası | 2023-01-09 |
| Chainalysis, oracle manipülasyonu saldırılarının 2022 bilançosu (403,2 milyon dolar, 41 olay) | 2023-08-29 |
| Immunefi “2026 Ecosystem Vulnerability Audit” bulguları (Toobit aktarımı) | 2026 (gün belirtilmemiş) |
| Blockchain Council, OWASP Akıllı Kontrat İlk 10 · 2026 listesinde SC03 | 2026-07 |
| SPK basın duyurusu, III-35/B.1 ve III-35/B.2 sayılı tebliğler (RG 32840) | 2025-03-13 |
| 7518 sayılı Kanun ile 6362 sayılı Sermaye Piyasası Kanunu’na eklenen maddeler | 2024-07-02 |
| MASAK 29 Sıra No.lu Genel Tebliğ (Resmî Gazete) | 2025-06-28 |
Son doğrulama: 2026-08-13. Güvence altındaki değer rakamları ticari panolara ve ağların kendi raporlamasına dayanır; tablodaki işaretli satırlar bağımsız doğrulanmamıştır. Kayıp tutarları olay sonrası revize edilebilir. Bu sayfa yatırım tavsiyesi ya da hukuki görüş değildir.
