Co się wydarzyło?
Protokół lendingowy DeFi Term Finance stracił według serwisów Cointelegraph i The Block szacunkowo 8,5 miliona dolarów w wyniku ataku na jego tak zwane Meta Vaults. DeFi (zdecentralizowane finanse) oznacza aplikacje finansowe działające na blockchainie bez centralnego pośrednika. Vault to w tym kontekście smart kontrakt, do którego użytkownicy wpłacają środki w zamian za zysk.
Według Cointelegraph atak wyprowadził niemal wszystkie depozyty ethereum (ETH) z tych vaultów. Term Finance następnie trwale zamknęło swoje Meta Vaults.
Jak doszło do obejścia zabezpieczeń?
To jest sedno tej historii, a zarazem to, co nie zostało jeszcze w pełni wyjaśnione. The Block podaje, że propozycje (proposals) dla vaultów Term Finance podlegały siedmiodniowemu opóźnieniu, a dostawcy płynności mogli je zawetować. Te mechanizmy kontrolne miały służyć dokładnie temu, aby wykryć szkodliwą ingerencję w zarządzanie protokołem, zanim zostanie ona wykonana.
Według The Block te zabezpieczenia najwyraźniej jednak nie zatrzymały ataku. Jak dokładnie udało się je obejść, z dostępnych źródeł nie wynika jeszcze jednoznacznie. To, czy chodziło o błąd w kodzie, przejęcie governance, czy kombinację czynników, pozostaje w tej chwili niepotwierdzone.
Ile dokładnie zostało stracone?
Oba kluczowe media, Cointelegraph i The Block, operują liczbą około 8,5 miliona dolarów i określają ją jako szacunek. Cointelegraph opisuje stratę jako niemal wszystkie depozyty ETH dotkniętych vaultów. Dokładnej ostatecznej kwoty i jej definitywnego zweryfikowania on-chain nie mamy jeszcze potwierdzonych z pierwotnego źródła protokołu.
Szerszy kontekst: nie był to jedyny incydent bezpieczeństwa
Przypadek Term Finance wpisuje się w bardziej ruchliwy okres z punktu widzenia bezpieczeństwa infrastruktury kryptowalutowej. Nie chodzi jednak o powiązane wydarzenia, tylko o zbieżność w czasie, którą warto oddzielić:
| Incydent | Czego dotyczy | Źródło |
|---|---|---|
| Term Finance | Exploit governance vaultów, ~8,5 mln USD | Cointelegraph, The Block |
| The Sandbox | Zatrzymanie bridgingu na Base i BNB Chain po exploicie, wpływ poniżej 0,01 % supply SAND | CoinDesk |
| Coldcard (Coinkite) | Nowy firmware wymagający fizycznej entropii przy generowaniu seeda po podatności | CryptoSlate |
Według CoinDesk web3-owa sieć gamingowa The Sandbox wstrzymała bridging w sieciach Base i BNB Chain, aby wyizolować tokeny, i ostrzegła użytkowników, aby nie handlowali tokenem SAND na Base i BNB. The Sandbox podaje wpływ poniżej 0,01 % supply.
Według CryptoSlate producent portfela sprzętowego Coldcard, firma Coinkite, wydał 20 sierpnia nowy standardowy firmware, który przy generowaniu seeda wymaga dodania fizycznej losowości (minimum 65 naciśnięć klawiszy w nieregularnych odstępach). Właściciele, którzy polegają na seedzie utworzonym przez dotknięty firmware, muszą według CryptoSlate wygenerować nowy seed i przenieść środki, jeśli ich portfel nie spełnia wyjątku dla procedury z kostką.
Te trzy przypadki nie mają ze sobą technicznego związku. Łączy je jedynie to, że ilustrują różne warstwy ryzyka: smart kontrakty i governance (Term Finance), mosty między sieciami (The Sandbox) oraz generowanie kluczy na sprzęcie (Coldcard).
Na co zwracać uwagę przy tego typu wydarzeniach
Bez porady, co robić z pieniędzmi, jedynie jako narzędzie do odczytywania podobnych sytuacji: przy exploitach governance kluczowe jest, czy zespół opublikuje post mortem z dokładnym opisem, jak obejściu uległy blokady czasowe i weto dostawców płynności, jaka jest ostateczna wyliczona strata zweryfikowana on-chain oraz czy istnieje plan kompensacji. Dopóki te informacje nie są potwierdzone, wciąż chodzi o szacunki.
charliedesk będzie trzymać ten przypadek na liście do zweryfikowania, a w razie oficjalnego post mortem od Term Finance porówna, co się potwierdziło względem dzisiejszego stanu.

