EGW-NewsTerm Finance traci 8,5 mln dolarów, ponieważ atakujący kupuje sobie miejsce w zarządzie
Term Finance traci 8,5 mln dolarów, ponieważ atakujący kupuje sobie miejsce w zarządzie
246
Add as a Preferred Source
0
0

Term Finance traci 8,5 mln dolarów, ponieważ atakujący kupuje sobie miejsce w zarządzie

Ktoś odkrył w niedzielę skrót 2 dolarów ETH do kradzieży 8,5 miliona dolarów. Term Finance, protokół pożyczkowy Ethereum, który pozwala użytkownikom pożyczać i udzielać pożyczek po stałych stopach procentowych, obserwował, jak atakujący po cichu skupuje tokeny zarządzania TERM, przeprowadza głosowanie i przejmuje kontrolę nad czterema z pięciu strategicznych skarbców USDC i około 91% meta-skarbca Ethereum. Nie ma błędu, nie ma exploita w tradycyjnym rozumieniu. Po prostu głosowanie poszło nie tak.

To właśnie sprawia, że ta sprawa jest inna. Nie było tu żadnej wady inteligentnego kontraktu, żadnego triku z reentrancy, niczego, co audytorzy mogliby wychwycić podczas przeglądu kodu. Atakujący użył protokołu dokładnie tak, jak został zaprojektowany. Posiadacze TERM głosują nad decyzjami dotyczącymi protokołu, w tym nad zarządzaniem sejfem, a wystarczająca siła głosu w jednym portfelu wystarcza, aby przepuścić wszystko, czego ten portfel chce. Gdy atakujący zdobył głosy, miał dostęp do sejfów.

Firmy ochroniarskie CertiK i PeckShield potwierdziły odpływ: około 2843 ETH o wartości blisko 6,87 miliona dolarów, plus 1,68 miliona USDC, które wkrótce potem zostały zamienione na DAI. PeckShieldAlert publicznie oznaczył portfel, śledząc jego saldo początkowe wynoszące zaledwie 2 ETH pobrane z Tornado Cash. To cały kapitał początkowy na wypłatę 8,5 miliona dolarów. Finansowanie mikserowe na początku takiego ataku jest w zasadzie sygnałem ostrzegawczym, sposobem na przetarcie szlaku, zanim ktokolwiek się zorientuje.

Term Labs, firma stojąca za protokołem, opublikowała krótkie potwierdzenie na X w ciągu kilku godzin: „ Jesteśmy świadomi nadużycia w zarządzaniu, które ma wpływ na skarbce Term ”. Na razie nie podano szczegółów na temat tego, która funkcja zarządzania padła ofiarą nadużycia, ani czy deponenci otrzymają jakiekolwiek informacje zwrotne. Firma poinformowała, że po zakończeniu dochodzenia opublikuje obszerniejszy raport.

Nie pierwsze rodeo Term'a

To nawet nie pierwsza ośmiocyfrowa strata w tym protokole. W maju 2025 roku Term stracił około 1,5 miliona dolarów z powodu błędu dziesiętnego w Oracle podczas rutynowej aktualizacji. Błąd ten był wewnętrzny i nie miał charakteru złośliwego, a środki ostatecznie wróciły do użytkowników. Tym razem jest inaczej. Ktoś z zewnątrz przekierował środki przez Tornado Cash, zbudował od podstaw prawo głosu i opróżnił sejfy zbudowane na infrastrukturze Yearn v3. Według DefiLlama, przed niedzielą w sejfach tych znajdowało się jedynie około 12,2 miliona dolarów, z czego 8,6 miliona dolarów znajdowało się na Ethereum. Atakujący przejął większość z nich.

Firma Term Labs została założona w 2022 roku przez prezesa Diona Chu i zebrała skromną rundę finansowania w wysokości 2,5 miliona dolarów w 2023 roku. Ideą protokołu zawsze było wprowadzenie czegoś znanego z TradFi, czyli pożyczek o stałym oprocentowaniu poprzez aukcje on-chain, do DeFi bez rezygnowania z decentralizacji. Ironia utraty funduszy właśnie z powodu tej decentralizacji nie umknęła uwadze nikogo, kto śledził rozwój sytuacji.

Rządy mają trudny rok

Term nie jest w tym odosobniony i szczerze mówiąc, to najbardziej niepokojąca część tej historii. DefiLlama zidentyfikowała pięć ataków na zarządzanie w 2026 roku o łącznej wartości 25,1 miliona dolarów. BonkDAO straciło około 20 milionów dolarów w lipcu po tym, jak atakujący zgromadził wystarczającą ilość BONK w systemie Realms Solany, aby przeforsować propozycję opróżnienia skarbca DAO, a BONK spadł o prawie 40%, gdy skradzione tokeny trafiły na rynek. Mniejszy protokół Ethereum o nazwie TOP został zaatakowany w czerwcu, stosując tę samą strategię: zakup większości niewielkiej podaży tokenów, wybicie miliardów nowych tokenów i wypłata z dowolnej dostępnej puli płynności.

Wspólnym mianownikiem są niewielkie zasoby tokenów i niska frekwencja wyborcza. Gdy większość posiadaczy nie głosuje, liczba tokenów potrzebnych do przejęcia kontroli szybko spada, czasami na tyle tanio, że atakujący może sfinansować całą operację drobnymi i mikserem. System zarządzania Term działał zaledwie od nieco ponad roku, od czasu uruchomienia stakingu i głosowania w kwietniu 2025 roku.

Sierpień był już kosztownym miesiącem dla bezpieczeństwa DeFi. Harmony odnotowało około 4 miliardy tokenów wyemitowanych bez autoryzacji. Operator płatności Coinsbuy stracił 7,9 miliona dolarów. Sandbox wykrył lukę w zabezpieczeniach mostu powiązaną z SAND w weekend. Dodaj 8,5 miliona dolarów z Term, a sierpniowy dochód DefiLlama przekroczy 27 milionów dolarów, choć wciąż jest to znacznie poniżej lipcowego wyniku około 254 milionów dolarów, z czego większość pochodzi z luki w oprogramowaniu portfela Coldcard. Raport SlowMist z połowy roku oszacował łączną liczbę incydentów w 2026 roku na 182 zdarzenia o wartości około 956 milionów dolarów tylko do czerwca.

Co się teraz wydarzy?

Term Labs nie podało, czy deponenci odzyskają swoje pieniądze, a biorąc pod uwagę, jak incydent z maja 2025 roku potoczył się w porównaniu z tym, nie jest to pewne. Naprawianie wewnętrznego błędu to jedno. Pieniądze, które zostały już przeniesione do DAI i zalegają w wypłatach z Tornado Cash, to drugie. Kolejną realną aktualizacją będzie analiza Term, a deponenci będą obserwować, które sejfy zostały ujawnione, czy parametry zarządzania zostaną zmienione i czy w ogóle cokolwiek z tych 8,5 miliona dolarów powróci.

Nie przegap esportowych newsów i aktualizacji! Zarejestruj się i otrzymuj cotygodniowy przegląd artykułów!
Zarejestruj się

Na razie lekcja, którą krąży po Twitterze poświęconym DeFi, jest taka sama, ale nikt nie reaguje, dopóki nie jest za późno: zweryfikowany kod nie chroni przed przegranym głosowaniem.

Zostaw swój komentarz
Podobał Ci się artykuł?
0
0

Komentarze

FREE SUBSCRIPTION ON EXCLUSIVE CONTENT
Receive a selection of the most important and up-to-date news in the industry.
*
*Only important news, no spam.
SUBSCRIBE
LATER