Term Labs traci 8,5 mln USD w wyniku exploitu governance, który opróżnił vaulty na Ethereum
Najważniejsze informacje
- •Napastnik wykorzystał kontrolę nad governance, a nie lukę w protokole Ethereum, aby autoryzować transfery z vaultów Term.
- •Zidentyfikowany adres napastnika posiada obecnie około 2 843 ETH i 1,6 mln DAI.
- •W trakcie ataku przeniesiono około 1,68 mln USDC, które następnie wymieniono na DAI.
- •Term potwierdził exploit i informuje, że dotknięte vaulty są przedmiotem aktywnego dochodzenia.
- •Artykuł wiąże atak z szerszym wzorcem przejęć governance dotykających protokoły DeFi.

Term Labs, zespół stojący za opartym na Ethereum protokołem pożyczek o stałym oprocentowaniu, stracił szacunkowo 8,5 mln USD po tym, jak napastnik zgromadził wystarczającą władzę w systemie governance, aby wykonać złośliwe propozycje wymierzone w vaulty zarządzane przez protokół.
Firma potwierdziła exploit governance w niedzielę i wszczęła dochodzenie w sprawie dotkniętych vaultów. Kontrolowany przez napastnika adres posiada obecnie około 2 843 ETH i 1,6 mln DAI, co przy obecnych cenach plasuje zaobserwowane korzyści w okolicach 8,5 mln USD.
Portfele powiązane z operacją zostały sfinansowane przez Tornado Cash — mikser prywatności działający na Ethereum, który wcześniej pojawiał się jako źródło finansowania exploitów kryptowalutowych — zanim napastnik zaczął budować siłę głosującą w governance. Exploit oparł się następnie na własnym procesie głosowania protokołu Term, aby autoryzować transakcje wymierzone w vaulty protokołu, przekształcając kontrolę nad governance w kontrolę nad zdeponowanymi aktywami, zamiast wykorzystywać lukę w samym Ethereum.
Ścieżka governance jako droga do vaultów Term
TERM to token governance protokołu Term Finance, a jego posiadacze mogą uczestniczyć w decyzjach dotyczących protokołu. Term prowadzi rynki pożyczek o stałym oprocentowaniu oraz produkty vaultowe, które lokują kapitał w strategiach pożyczkowych onchain.
Atak wymierzony został w ścieżkę governance kontrolującą vaulty Term. Napastnik zgromadził siłę głosującą, złożył propozycje umożliwiające przemieszczenie aktywów z vaultów i zabezpieczył wystarczające poparcie, aby transakcje zostały wykonane.
Skradzione aktywa obejmowały około 2 843 ETH oraz stablecoiny. W trakcie ataku przeniesiono około 1,68 mln USDC, które następnie wymieniono na DAI, przez co zidentyfikowany adres dysponuje około 1,6 mln DAI oprócz ETH.
Wykorzystanie nabytej siły głosującej odróżnia kradzież z Term od ataków na poziomie kontraktów, takich jak niedzielny exploit KiiChain, w którym podatność modułu EVM pozwoliła na wyprowadzenie środków z łańcucha przez Hyperlane, zanim walidatorzy zatrzymali sieć. Ponieważ transfery sterowane przez governance wykonuje się w ramach własnego procesu zatwierdzania protokołu, liczą się te zabezpieczenia, które spowalniają lub blokują wrogie propozycje — progi siły głosującej oraz opóźnienia między zatwierdzeniem a wykonaniem.
BONK stracił 20 mln USD w kolejnym przejęciu governance
BonkDAO straciło około 20 mln USD w BONK 6 lipca po tym, jak napastnik zgromadził wystarczającą siłę głosującą, aby przeforsować złośliwą propozycję w systemie governance Realms sieci Solana. Napastnik wydał około 4 mln USD na zbudowanie wymaganej pozycji w BONK, zanim propozycja przelała 4,426 bln BONK ze skarbca DAO. BONK spadł następnie o prawie 40%, gdy skradzione tokeny trafiały na rynek. Różnica między kosztem zdobycia głosów a rozmiarem transferu ze skarbca pokazuje, dlaczego aktywa kontrolowane głosowaniem tokenów są powracającym celem ataków: siła głosująca potrzebna do ich przemieszczenia może być znacznie tańsza niż same aktywa.
Podobne przejęcie w czerwcu dotknęło niewielkiego, opartego na Ethereum protokołu TOP. Napastnik wypłacił około 664 ETH z Tornado Cash, kupił ponad połowę z 16 384 tokenów stanowiących podaż TOP i wykorzystał tę większość do zatwierdzenia emisji 10 mld nowych tokenów. Po sprzedaży nowo wyemitowanej podaży z puli Balancer pobrano około 1,6 mln USD. Większość governance mogła działać natychmiast, ponieważ TOP nie posiadał timelocka pomiędzy zatwierdzeniem a wykonaniem. Z tego właśnie powodu timelocki są powszechnie stosowanym zabezpieczeniem DAO — tworzą one okno czasowe, w którym złośliwe propozycje można wykryć i zneutralizować, zanim ruszą środki.
Term prowadzi dochodzenie w czasie nasilenia exploitów DeFi
Kradzież 8,5 mln USD z Term nastąpiła kilka dni po tym, jak Maya Protocol stracił około 1,7 mln USD, gdy błędna księgowość pozwoliła napastnikowi manipulować pozycjami płynności i wydobywać aktywa. Maya zareagowała zatrzymaniem sieci, podczas gdy deweloperzy odizolowali dotkniętą ścieżkę.
Term nie opublikował jeszcze ostatecznego raportu po incydencie z podziałem na poszczególne transakcje, planu odzyskania środków ani potwierdzonego procesu rekompensat. Zgodnie z najnowszą aktualizacją dotknięte vaulty Term pozostają przedmiotem aktywnego dochodzenia, a zidentyfikowany adres napastnika nadal posiada około 2 843 ETH i 1,6 mln DAI.