Taylor Otwell same_site değerinin lax olarak tutulmasını tavsiye ediyor.
İyzico dan gelen callback url i app/Http/Middleware/VerifyCsrfToken.php içerisinde protected $except kısmına ekleyerek csrf korumasından muaf tutabilirsiniz. (İyzico entegrasyonu daha önce yapmadım ama bu şekilde sorun olduğuna göre muhtemelen callback url e post methoduyla geliyor)