Term Labs підтвердив 23 серпня, що експлуатація управлінських функцій вплинула на його кредитні сховища. Фірми з безпеки блокчейну оцінили, що зловмисник витягнув приблизно $8,5 мільйона в криптовалюті.
Протокол заявив, що проводить розслідування і надасть додаткову інформацію пізніше. Він не підтвердив оцінку втрат, не вказав уражені сховища або не пояснив, як зловмисник отримав контроль над управлінням.
Term Labs підтверджує експлуатацію управлінських функцій у своєму сховищі
"Ми знаємо про експлуатацію управлінських функцій, що вплинула на сховища Term," - сказав Term. "Ми поділимося більш детальною інформацією, як тільки розслідування буде завершено."
У заяві не було сказано, чи призупинив Term Labs депозити, зняття або функції управління. Також не було вказано жодних контрактів, яких користувачі повинні уникати. На момент підготовки цього звіту не було оголошено жодної пропозиції про відшкодування, зобов'язання щодо повернення або терміни для технічного аналізу.
Term Labs управляє децентралізованою системою кредитування, побудованою навколо кредитування та позик з фіксованою ставкою. Його стратегічні сховища розподіляють внесені кошти через програмовані контракти. Протокол не повідомив, чи було піддано ризику кожне сховище або чи торкнулося це лише конкретних розгортань.
Фірми з безпеки оцінюють втрати в $8,5 мільйона
CertiK класифікував інцидент як атаку на управління і оцінив втрати приблизно в $8,5 мільйона. Ця сума залишається зовнішньою оцінкою, а не цифрою, підтвердженою Term Labs.
PeckShield повідомив, що зловмисник витягнув приблизно 2843 ETH, які на той момент оцінювалися приблизно в $6,87 мільйона, плюс 1,68 мільйона USDC. Згідно з його відстеженням, зловмисник потім обміняв USDC на приблизно 1,68 мільйона DAI.
Ці суми в загальному підтверджують оцінку CertiK. Однак оцінки можуть змінюватися в залежності від цін на активи, комісій за транзакції та подальших переказів. Повний облік вимагатиме від Term Labs ідентифікації кожного ураженого сховища та узгодження відповідних транзакцій.
Висновки також нагадують про інші нещодавні атаки на фонди, контрольовані протоколом. У пов'язаному звіті повідомлялося, що експлуатація сховища Summer.fi призвела до витрат приблизно $6 мільйонів. Цей випадок стосувався інших контрактів і не встановлює, як стався інцидент з Term Labs.
Механізм управління залишається непідтвердженим
Term Labs описав подію як експлуатацію управлінських функцій, але ні протокол, ні згадані фірми з безпеки не опублікували повного пояснення на рівні транзакцій. Залишається незрозумілим, чи зловмисник накопичив голосувальну силу, зловживав існуючими дозволами або експлуатував слабкість у процесі пропозицій.
Атаки на управління можуть дозволити суб'єкту використовувати авторизовані голосування або адміністративні функції для передачі активів протоколу. Як раніше пояснювалося crypto.news після атаки на управління BonkDAO, слабкі правила кворуму, концентрована голосувальна сила та відсутність затримок виконання можуть піддати контролювані фонди ризику. Ці ризики є загальними прикладами, а не підтвердженими причинами у випадку Term Labs.
PeckShield також повідомив, що адреса зловмисника спочатку отримала 2 ETH від Tornado Cash. Переказ затемнює попереднє джерело фінансування гаманця, але не ідентифікує зловмисника або не доводить, хто контролював адресу.
Зв'язок з Tornado Cash слід розглядати як ланцюг фінансування в блокчейні, а не як атрибуцію. Слідчим знадобляться записи обміну, кластеризація гаманців або інші докази, щоб зв'язати адресу з особою або організацією.
Term Labs все ще винен користувачам графік відшкодування
Наступне перевірене оновлення повинно встановити, які сховища та контракти були уражені. Користувачам також потрібне підтвердження про те, чи залишаються активними депозити, зняття, голосування в управлінні та виконання стратегій.
Технічний звіт зазвичай документує зловмисні транзакції, шлях контролю та заходи безпеки, які не спрацювали. Term Labs не оголосив, коли опублікує цей матеріал. Він також не розкрив, чи зв'язувався зловмисник, правоохоронні органи, емітенти стейблкоїнів або централізовані біржі.
Будь-який план повернення вимагатиме підтвердженої загальної суми втрат і чіткого оцінювання відновлюваних активів. Як повідомлялося crypto.news після ще одного порушення DeFi, план відшкодування Resupply використовував платежі з казначейства, страхові фонди та затвердження управління. Term Labs не запропонував порівняльний процес.
Поки розслідування не завершено, цифра $8,5 мільйона та повідомлені залишки активів залишаються оцінками з досліджень безпеки. Єдине підтверджене розкриття протоколу - це те, що експлуатація управлінських функцій вплинула на сховища Term.
Цей контент надано лише для загальних інформаційних цілей і не є фінансовою, інвестиційною, юридичною чи податковою консультацією. Події, нагороди, онлайн-акцій або пов’язану інформацію, згадана тут, не слід розглядати як рекомендацію, прохання чи запрошення до купівлі, продажу, торгівлі чи інших операцій з криптоактивами. Криптоактиви є дуже волатильними та можуть призвести до збитків. Доступність послуг, продуктів WEEX та пов’язаних із ними подій може відрізнятися залежно від регіону. Ви несете відповідальність за забезпечення відповідності вашої участі чинному місцевому законодавству та нормативним актам.


























![[Колонка] Паралелі між Одіссеєю та біткоїном](/public-static/37_d544230b33.png?format=avif)


