EGW-NewsTerm Finance mister 8,5 millioner dollars, da en angriber køber sig vej til ledelsesposten
Term Finance mister 8,5 millioner dollars, da en angriber køber sig vej til ledelsesposten
240
Add as a Preferred Source
0
0

Term Finance mister 8,5 millioner dollars, da en angriber køber sig vej til ledelsesposten

Nogen fandt en genvej til et kup på 8,5 millioner dollars for ETH søndag. Term Finance, en Ethereum-udlånsprotokol, der lader brugerne låne og udlåne til faste renter, så en angriber stille og roligt opkøbe TERM-governance-tokens, gennemføre en afstemning og forlade virksomheden med kontrol over fire af dens fem USDC-strategihvelv og cirka 91% af dens Ethereum Meta Vault. Ingen fejl, ingen udnyttelse i traditionel forstand. Bare en afstemning, der gik den forkerte vej.

Det er den del, der gør denne anderledes. Der var ingen fejl i smart contracts, intet reentrancy-trick, intet, som revisorer kunne have fanget i en kodegennemgang. Angriberen brugte protokollen præcis som designet. TERM-indehavere stemmer om protokolbeslutninger, herunder administration af vaults, og nok stemmekraft i én wallet er nok til at vedtage, hvad den wallet vil. Når angriberen havde stemmerne, havde de vaults.

Sikkerhedsfirmaerne CertiK og PeckShield bekræftede begge udstrømningen: omkring 2.843 ETH til en værdi af tæt på 6,87 millioner dollars, plus 1,68 millioner USDC, der blev byttet til DAI kort efter. PeckShieldAlert markerede tegnebogen offentligt og sporede den tilbage til en startsaldo på kun 2 ETH trukket fra Tornado Cash. Det er hele startkapitalen til en lønningsdag på 8,5 millioner dollars. Mixerfinansiering i den forreste ende af et angreb som dette er dybest set en afsløring på dette tidspunkt, en måde at bryde sporet på, før nogen ser det.

Term Labs, virksomheden bag protokollen, offentliggjorde en kort bekræftelse på X inden for få timer: " Vi er opmærksomme på et governance-angreb, der påvirker Term-vaults." Der er endnu ingen yderligere detaljer om, hvilken governance-funktion der blev misbrugt, eller om indskydere vil få noget af det tilbage. Virksomheden sagde, at en mere fuldstændig beskrivelse ville følge efter undersøgelsen.

Ikke Terms første rodeo

Dette er ikke engang protokollens første ottecifrede panik. Tilbage i maj 2025 tabte Term omkring 1,5 millioner dollars på grund af en Oracle-decimalfejl under en rutinemæssig opgradering. Den ene var intern, ikke-skadelig, og pengene endte med at vende tilbage til brugerne. Denne gang er det anderledes. En ekstern aktør dirigerede midler gennem Tornado Cash, opbyggede stemmekraft fra bunden og tømte vaults bygget på Yearn v3-infrastrukturen. Ifølge DefiLlama indeholdt disse vaults kun omkring 12,2 millioner dollars i samlet værdi låst før søndag, hvoraf 8,6 millioner dollars var på Ethereum. Angriberen tog det meste af det.

Term Labs blev grundlagt i 2022 af administrerende direktør Dion Chu og rejste en beskeden seed-runde på 2,5 millioner dollars i 2023. Protokollens pitch har altid handlet om at bringe noget TradFi-kendt, fastforrentede lån gennem onchain-auktioner, ind i DeFi uden at ofre decentralisering. Ironien i at miste penge specifikt på grund af denne decentralisering går ikke ubemærket hen hos nogen, der ser dette udfolde sig.

Regeringen har et hårdt år

Term er ikke alene her, og ærligt talt er det den mere foruroligende del af denne historie. DefiLlama har markeret fem governance-angreb i 2026 til en samlet værdi af 25,1 millioner dollars. BonkDAO tabte omkring 20 millioner dollars i juli, efter at en angriber havde opbygget nok BONK på Solanas Realms-system til at vedtage et forslag, der drænede DAO-skattekassen, og BONK faldt næsten 40%, da de stjålne tokens kom på markedet. En mindre Ethereum-protokol kaldet TOP blev ramt i juni med den samme strategi: køb størstedelen af en lille tokenforsyning, præg milliarder af nye tokens, og udbetal kontanter gennem enhver tilgængelig likviditetspulje.

Den fælles tråd er sparsomme tokenforsyninger og lav valgdeltagelse. Når de fleste indehavere ikke stemmer, falder antallet af tokens, der er nødvendige for at overtage kontrollen, hurtigt, nogle gange billigt nok til, at en angriber kan finansiere hele operationen med lommepenge og en mixer. Terms styringssystem havde været aktivt i knap over et år, siden staking og afstemning blev lanceret i april 2025.

August har allerede været en dyr måned for DeFi-sikkerhed. Harmony oplevede omkring 4 milliarder tokens præget uden autorisation. Betalingsudbyderen Coinsbuy tabte 7,9 millioner dollars. The Sandbox fandt en bridge-sårbarhed knyttet til SAND i weekenden. Læg Terms 8,5 millioner dollars til, og DefiLlamas august-tælling skubber sig over 27 millioner dollars, selvom det stadig er et godt stykke under julis cirka 254 millioner dollars, hvoraf det meste skyldes en fejl i en firmwarefejl i Coldcard-wallet'en. SlowMists midtårsrapport angav i alt 182 hændelser i 2026 til en værdi af omkring 956 millioner dollars alene frem til juni.

Hvad sker der nu?

Term Labs har ikke sagt, om indskydere vil blive gjort raske, og i betragtning af hvordan hændelsen i maj 2025 udspillede sig i forhold til denne, er det ikke en selvfølge. En intern fejl er én ting at afhjælpe. Penge, der allerede er blevet omsat til DAI og ligger bag Tornado Cash-hævninger, er en anden. Den næste rigtige opdatering bliver Terms obduktion, og indskyderne vil holde øje med, hvilke hvælvinger der blev afsløret, om styringsparametrene bliver omskrevet, og om nogen af de 8,5 millioner dollars overhovedet kommer tilbage.

Gå ikke glip af esport-nyheder og -opdateringer! Tilmeld dig og modtag ugentlige artikler!
Tilmeld dig

For nuværende er den lektie, der går rundt på DeFi Twitter, den samme, som ingen tilsyneladende handler på, før det er for sent: revideret kode beskytter dig ikke mod en stemme, du har tabt.

Læg en kommentar
Kunne du lide artiklen?
0
0

Kommentarer

FREE SUBSCRIPTION ON EXCLUSIVE CONTENT
Receive a selection of the most important and up-to-date news in the industry.
*
*Only important news, no spam.
SUBSCRIBE
LATER