Explotación en bóveda de Term Labs causa pérdidas estimadas de 8,5 millones de dólares

ETH
DAI
USDC
explotación de gobernanzaTerm Labsseguridadbóvedahack
hace 1 horaFuente: crypto.news
Explotación en bóveda de Term Labs causa pérdidas estimadas de 8,5 millones de dólares

Term Labs confirmó el 23 de agosto que un exploit de gobernanza había afectado sus bóvedas de préstamo. Las empresas de seguridad blockchain estimaron que el atacante extrajo aproximadamente $8.5 millones en criptomonedas.

Resumen

  • Term Labs confirmó que un exploit de gobernanza afectó sus bóvedas mientras los investigadores evaluaban el daño total.
  • CertiK estimó pérdidas cercanas a $8.5 millones, pero Term Labs no ha confirmado públicamente esa cifra.
  • La dirección identificada tenía aproximadamente 2,843 ETH y 1.6 millones de DAI después de las transacciones del ataque.
  • PeckShield rastreó la financiación inicial de dos ETH del explotador hasta Tornado Cash antes de que comenzaran las transacciones de la bóveda.
  • Term Labs no ha anunciado recuperaciones, términos de reembolso, pausas de contratos ni una autopsia técnica completa.

El protocolo dijo que estaba investigando y que publicaría información adicional después. No ha confirmado la estimación de pérdidas, identificado las bóvedas afectadas ni explicado cómo el atacante obtuvo el control de gobernanza.

Term Labs confirma el exploit de gobernanza de sus bóvedas

"Somos conscientes de un exploit de gobernanza que afecta a las bóvedas de Term," Term dijo. "Compartiremos más detalles una vez que se haya investigado más a fondo."

La declaración no decía si Term Labs había pausado depósitos, retiros o funciones de gobernanza. Tampoco identificó ningún contrato que los usuarios debieran evitar. No se había anunciado ninguna propuesta de recuperación, compromiso de reembolso ni fecha límite para una autopsia cuando se preparó este informe.

Term Labs opera un sistema de préstamos descentralizado construido en torno a préstamos y empréstitos a tasa fija. Sus bóvedas de estrategia asignan fondos depositados a través de contratos programados. El protocolo no ha dicho si todas las bóvedas estuvieron expuestas o si el incidente afectó solo a implementaciones específicas.

Las empresas de seguridad estiman pérdidas en $8.5 millones

CertiK clasificó el incidente como un ataque de gobernanza y estimó la pérdida en aproximadamente $8.5 millones. Esa cantidad sigue siendo una estimación externa, no una cifra confirmada por Term Labs.

PeckShield informó que el explotador drenó aproximadamente 2,843 ETH, valorados en alrededor de $6.87 millones en ese momento, más 1.68 millones de USDC. Según su rastreo, el atacante posteriormente intercambió los USDC por aproximadamente 1.68 millones de DAI.

Esas cantidades respaldan en gran medida la estimación de CertiK. Sin embargo, las valoraciones pueden cambiar con los precios de los activos, las tarifas de transacción y las transferencias posteriores. Una contabilidad completa requerirá que Term Labs identifique cada bóveda afectada y concilie las transacciones relevantes.

Los hallazgos también se asemejan a otros ataques recientes a fondos controlados por protocolos. En cobertura relacionada, un exploit de bóveda de Summer.fi supuestamente drenó aproximadamente $6 millones. Ese caso involucró contratos diferentes y no establece cómo ocurrió el incidente de Term Labs.

El mecanismo de gobernanza sigue sin confirmar

Term Labs ha descrito el evento como un exploit de gobernanza, pero ni el protocolo ni las firmas de seguridad citadas han publicado una explicación completa a nivel de transacción. Sigue sin estar claro si el atacante acumuló poder de voto, abusó de un permiso existente o explotó una debilidad en el proceso de propuestas.

Los ataques de gobernanza pueden permitir que una entidad use funciones administrativas o de votación autorizadas para transferir activos del protocolo. Como crypto.news explicó anteriormente después del ataque de gobernanza de BonkDAO, las reglas de quórum débiles, el poder de voto concentrado y la falta de retrasos en la ejecución pueden exponer fondos controlados. Esos riesgos son ejemplos generales, no causas confirmadas en el caso de Term Labs.

PeckShield también informó que la dirección del atacante recibió inicialmente 2 ETH de Tornado Cash. La transferencia oscurece la fuente de financiación anterior de la billetera, pero no identifica al atacante ni prueba quién controlaba la dirección.

Por lo tanto, una conexión con Tornado Cash debe tratarse como un rastro de financiación en cadena, no como un hallazgo de atribución. Los investigadores necesitarán registros de intercambio, agrupación de billeteras u otra evidencia para conectar la dirección con una persona u organización.

Term Labs aún debe a los usuarios un cronograma de recuperación

La próxima actualización verificada debería establecer qué bóvedas y contratos se vieron afectados. Los usuarios también necesitan confirmación sobre si los depósitos, retiros, votación de gobernanza y ejecución de estrategias siguen activos.

Cualquier plan de reembolso requeriría un total de pérdidas confirmado y una evaluación clara de los activos recuperables. Como informó crypto.news después de otra violación de DeFi, el plan de recuperación de Resupply utilizó pagos del tesoro, fondos de seguro y aprobación de gobernanza. Term Labs no ha propuesto un proceso comparable.

Hasta que se complete la investigación, la cifra de $8.5 millones y los saldos de activos reportados siguen siendo estimaciones de investigación de seguridad. La única divulgación confirmada del protocolo es que un exploit de gobernanza afectó las bóvedas de Term.