Term Labs: експлойт кредитного пулу завдав збитків приблизно на $8,5 млн

ETH
DAI
USDC
атака на управлінняTerm Labsбезпекаvaultзлом
1 годину томуДжерело: crypto.news
Term Labs: експлойт кредитного пулу завдав збитків приблизно на $8,5 млн

Term Labs підтвердила 23 серпня, що експлойт управління вплинув на її кредитні сховища. Фірми з блокчейн-безпеки оцінили, що атакуючий вилучив приблизно 8,5 мільйона доларів у криптовалюті.

Підсумок

  • Term Labs підтвердила, що експлойт управління вплинув на її сховища, поки слідчі оцінювали повну шкоду.
  • CertiK оцінила збитки приблизно в 8,5 мільйона доларів, але Term Labs публічно не підтвердила цю цифру.
  • Ідентифікована адреса містила приблизно 2 843 ETH та 1,6 мільйона DAI після транзакцій атаки.
  • PeckShield простежила початкове фінансування атакуючого у 2 ETH через Tornado Cash перед початком транзакцій у сховищах.
  • Term Labs не оголосила про відшкодування, умови компенсації, призупинення контрактів або завершений технічний постмортем.

Протокол заявив, що проводить розслідування та опублікує додаткову інформацію пізніше. Він не підтвердив оцінку збитків, не визначив постраждалі сховища та не пояснив, як атакуючий отримав контроль над управлінням.

Term Labs підтверджує експлойт управління своїми сховищами

«Ми знаємо про експлойт управління, який впливає на сховища Term», — Term заявила. «Ми поділимося більш детальною інформацією після подальшого розслідування».

У заяві не було сказано, чи призупинила Term Labs депозити, зняття коштів або функції управління. Також не було визначено жодних контрактів, яких користувачам слід уникати. На момент підготовки цього звіту не було оголошено жодної пропозиції щодо відшкодування, зобов’язань щодо компенсації або термінів постмортему.

Term Labs керує децентралізованою кредитною системою, побудованою навколо кредитування та запозичення з фіксованою ставкою. Її стратегічні сховища розподіляють депоновані кошти через програмовані контракти. Протокол не повідомив, чи були всі сховища піддані впливу, чи інцидент торкнувся лише певних розгортань.

Фірми з безпеки оцінюють збитки у 8,5 мільйона доларів

CertiK класифікувала інцидент як атаку на управління та оцінила збитки приблизно в 8,5 мільйона доларів. Ця сума залишається зовнішньою оцінкою, а не цифрою, підтвердженою Term Labs.

PeckShield повідомила, що атакуючий вивів приблизно 2 843 ETH, вартістю близько 6,87 мільйона доларів на той час, плюс 1,68 мільйона USDC. Згідно з її відстеженням, атакуючий згодом обміняв USDC на приблизно 1,68 мільйона DAI.

Ці суми в цілому підтверджують оцінку CertiK. Однак вартість може змінюватися залежно від цін на активи, комісій за транзакції та подальших переказів. Повний облік вимагатиме від Term Labs визначити кожне постраждале сховище та звірити відповідні транзакції.

Ці висновки також схожі на інші нещодавні атаки на кошти, контрольовані протоколами. У пов'язаних матеріалах, експлойт сховища Summer.fi нібито вивів приблизно 6 мільйонів доларів. Цей випадок стосувався інших контрактів і не встановлює, як стався інцидент Term Labs.

Механізм управління залишається непідтвердженим

Term Labs описав подію як експлойт управління, але ні протокол, ні згадані фірми з безпеки не опублікували повне пояснення на рівні транзакцій. Залишається незрозумілим, чи накопичив атакуючий право голосу, зловживав існуючим дозволом чи використав слабке місце в процесі пропозицій.

Атаки на управління можуть дозволити суб'єкту використовувати авторизовані функції голосування або адміністративні функції для переказу активів протоколу. Як crypto.news раніше пояснював після атаки на управління BonkDAO, слабкі правила кворуму, концентрована сила голосу та відсутність затримок виконання можуть піддати ризику контрольовані кошти. Ці ризики є загальними прикладами, а не підтвердженими причинами у випадку Term Labs.

PeckShield також повідомив, що адреса атакуючого спочатку отримала 2 ETH від Tornado Cash. Переказ приховує попереднє джерело фінансування гаманця, але не ідентифікує атакуючого і не доводить, хто контролював адресу.

Тому зв'язок з Tornado Cash слід розглядати як слід фінансування в ланцюжку, а не як висновок про причетність. Слідчим знадобляться записи бірж, кластеризація гаманців або інші докази, щоб пов'язати адресу з особою чи організацією.

Term Labs досі заборгував користувачам графік відновлення

Наступне підтверджене оновлення має встановити, які сховища та контракти постраждали. Користувачам також потрібне підтвердження того, чи залишаються активними депозити, зняття коштів, голосування за управління та виконання стратегій.

Будь-який план погашення вимагатиме підтвердженої загальної суми збитків і чіткої оцінки відновлюваних активів. Як повідомляв crypto.news після іншого порушення DeFi, план відновлення Resupply використовував платежі з казначейства, страхові фонди та схвалення управління. Term Labs не запропонував подібного процесу.

До завершення розслідування сума в 8,5 мільйона доларів і заявлені залишки активів залишаються оцінками дослідників безпеки. Єдиним підтвердженим розкриттям протоколу є те, що експлойт управління вплинув на сховища Term.