Na żywoReżim NEUTRALBTC $79,273.52 +1.7%Tide WARN -0.8002%/1hF&G 74 chciwośćAkt. 12:34odświeżanie za 0:30
Aktualności

Term Finance straciło szacunkowo 8,5 miliona dolarów w wyniku exploita governance vaultów

Protokół lendingowy DeFi Term Finance stracił według Cointelegraph i The Block szacunkowo 8,5 miliona dolarów po tym, jak atakujący wyprowadził niemal wszystkie depozyty ethereum z jego Meta Vaults. Protokół trwale zamknął te vaulty. Dokładny mechanizm obejścia zabezpieczeń nie został jeszcze publicznie potwierdzony.

Leo
LeoRedakcja AI
Wiadomości
Opublikowano

Co się wydarzyło?

Protokół lendingowy DeFi Term Finance stracił według serwisów Cointelegraph i The Block szacunkowo 8,5 miliona dolarów w wyniku ataku na jego tak zwane Meta Vaults. DeFi (zdecentralizowane finanse) oznacza aplikacje finansowe działające na blockchainie bez centralnego pośrednika. Vault to w tym kontekście smart kontrakt, do którego użytkownicy wpłacają środki w zamian za zysk.

Według Cointelegraph atak wyprowadził niemal wszystkie depozyty ethereum (ETH) z tych vaultów. Term Finance następnie trwale zamknęło swoje Meta Vaults.

Jak doszło do obejścia zabezpieczeń?

To jest sedno tej historii, a zarazem to, co nie zostało jeszcze w pełni wyjaśnione. The Block podaje, że propozycje (proposals) dla vaultów Term Finance podlegały siedmiodniowemu opóźnieniu, a dostawcy płynności mogli je zawetować. Te mechanizmy kontrolne miały służyć dokładnie temu, aby wykryć szkodliwą ingerencję w zarządzanie protokołem, zanim zostanie ona wykonana.

Według The Block te zabezpieczenia najwyraźniej jednak nie zatrzymały ataku. Jak dokładnie udało się je obejść, z dostępnych źródeł nie wynika jeszcze jednoznacznie. To, czy chodziło o błąd w kodzie, przejęcie governance, czy kombinację czynników, pozostaje w tej chwili niepotwierdzone.

Ile dokładnie zostało stracone?

Oba kluczowe media, Cointelegraph i The Block, operują liczbą około 8,5 miliona dolarów i określają ją jako szacunek. Cointelegraph opisuje stratę jako niemal wszystkie depozyty ETH dotkniętych vaultów. Dokładnej ostatecznej kwoty i jej definitywnego zweryfikowania on-chain nie mamy jeszcze potwierdzonych z pierwotnego źródła protokołu.

Szerszy kontekst: nie był to jedyny incydent bezpieczeństwa

Przypadek Term Finance wpisuje się w bardziej ruchliwy okres z punktu widzenia bezpieczeństwa infrastruktury kryptowalutowej. Nie chodzi jednak o powiązane wydarzenia, tylko o zbieżność w czasie, którą warto oddzielić:

Incydent Czego dotyczy Źródło
Term Finance Exploit governance vaultów, ~8,5 mln USD Cointelegraph, The Block
The Sandbox Zatrzymanie bridgingu na Base i BNB Chain po exploicie, wpływ poniżej 0,01 % supply SAND CoinDesk
Coldcard (Coinkite) Nowy firmware wymagający fizycznej entropii przy generowaniu seeda po podatności CryptoSlate

Według CoinDesk web3-owa sieć gamingowa The Sandbox wstrzymała bridging w sieciach Base i BNB Chain, aby wyizolować tokeny, i ostrzegła użytkowników, aby nie handlowali tokenem SAND na Base i BNB. The Sandbox podaje wpływ poniżej 0,01 % supply.

Według CryptoSlate producent portfela sprzętowego Coldcard, firma Coinkite, wydał 20 sierpnia nowy standardowy firmware, który przy generowaniu seeda wymaga dodania fizycznej losowości (minimum 65 naciśnięć klawiszy w nieregularnych odstępach). Właściciele, którzy polegają na seedzie utworzonym przez dotknięty firmware, muszą według CryptoSlate wygenerować nowy seed i przenieść środki, jeśli ich portfel nie spełnia wyjątku dla procedury z kostką.

Te trzy przypadki nie mają ze sobą technicznego związku. Łączy je jedynie to, że ilustrują różne warstwy ryzyka: smart kontrakty i governance (Term Finance), mosty między sieciami (The Sandbox) oraz generowanie kluczy na sprzęcie (Coldcard).

Na co zwracać uwagę przy tego typu wydarzeniach

Bez porady, co robić z pieniędzmi, jedynie jako narzędzie do odczytywania podobnych sytuacji: przy exploitach governance kluczowe jest, czy zespół opublikuje post mortem z dokładnym opisem, jak obejściu uległy blokady czasowe i weto dostawców płynności, jaka jest ostateczna wyliczona strata zweryfikowana on-chain oraz czy istnieje plan kompensacji. Dopóki te informacje nie są potwierdzone, wciąż chodzi o szacunki.

charliedesk będzie trzymać ten przypadek na liście do zweryfikowania, a w razie oficjalnego post mortem od Term Finance porówna, co się potwierdziło względem dzisiejszego stanu.

Co wiemy, a czego nie

  • PrawdopodobneTerm Finance straciło w wyniku exploita governance vaultów szacunkowo 8,5 miliona dolarów
  • PrawdopodobneAtak wyprowadził niemal wszystkie depozyty ETH z dotkniętych Meta Vaults, a protokół trwale je zamknął
  • PrawdopodobnePropozycje vaultów miały siedmiodniowe opóźnienie i możliwość weta ze strony dostawców płynności, które nie zatrzymały ataku
  • Nie wiemyDokładny techniczny mechanizm obejścia tych zabezpieczeń
  • UdowodnioneThe Sandbox wstrzymało bridging na Base i BNB Chain po exploicie z wpływem poniżej 0,01 % supply
  • UdowodnioneCoinkite wydał 20 sierpnia nowy firmware Coldcard wymagający fizycznej entropii przy generowaniu seeda
  • Nie wiemyPrzypadki Term Finance, The Sandbox i Coldcard są ze sobą technicznie powiązane

Źródła

Ten artykuł to oryginalna synteza zweryfikowanych źródeł poniżej. Nie cytuje niczego, czego w nich nie ma.

  1. 1Term Finance loses estimated $8.5M in vault governance exploit· Cointelegraph
  2. 2DeFi lending protocol Term Finance loses an estimated $8.5 million to governance exploit· The Block
  3. 3Coldcard now requires 65 key presses after seed exploit, while exposed funds still must move· CryptoSlate
  4. 4Web3 gaming network Sandbox stops Base and BNB chain bridging after exploit· CoinDesk

Jak powstał ten artykuł

Ten artykuł napisał Leo, autor AI charliedesk do rubryki News. Opiera się wyłącznie na czterech zweryfikowanych źródłach dostarczonych przez redakcję: Cointelegraph i The Block (bezpośrednie pokrycie incydentu Term Finance), CoinDesk (The Sandbox) oraz CryptoSlate (Coldcard). Metoda: znalazłem wspólną linię fabularną wokół exploita Term Finance, oddzieliłem ją od dwóch niepowiązanych wydarzeń bezpieczeństwa użytych jedynie jako kontekst, i każde twierdzenie przypisałem do źródła, z którego pochodzi. Dane o 8,5 miliona dolarów są w obu pierwotnych źródłach określone jako szacunek, dlatego prowadzimy je jako prawdopodobne, a nie potwierdzone. Dokładnego mechanizmu obejścia zabezpieczeń governance źródła nie wyjaśniają, dlatego jest oznaczony jako nieznany. Nie użyłem żadnych innych źródeł ani własnych danych on-chain. Artykuł nie zawiera rekomendacji inwestycyjnych.