Kaj se je zgodilo?
Protokol za posojanje DeFi Term Finance je po navedbah strežnikov Cointelegraph in The Block pri napadu na tako imenovane Meta Vaults izgubil ocenjenih 8,5 milijona dolarjev. DeFi (decentralizirane finance) označuje finančne aplikacije, ki tečejo na blockchainu brez centralnega posrednika. Vault je v tem kontekstu pametna pogodba, v katero uporabniki vlagajo sredstva v zameno za donos.
Po navedbah Cointelegraph je napad izčrpal skoraj vse vloge ethereja (ETH) iz teh vaultov. Term Finance je nato svoje Meta Vaults trajno zaprl.
Kako je prišlo do obida zaščit?
To je jedro zgodbe in hkrati tisto, kar zaenkrat še ni popolnoma pojasnjeno. The Block navaja, da so bili predlogi (proposals) za vaulte Term Finance podvrženi sedemdnevnemu zamiku, ponudniki likvidnosti pa so jih lahko vetirali. Ti nadzorni mehanizmi naj bi služili prav temu, da bi škodljiv poseg v upravljanje protokola prestregli, preden se izvede.
A po navedbah The Block te varovalke napada očitno niso zaustavile. Kako konkretno so jih uspeli obiti, iz razpoložljivih virov zaenkrat ni jasno razvidno. Ali je šlo za napako v kodi, za prevzem upravljanja ali za kombinacijo dejavnikov, ostaja v tem trenutku nepotrjeno.
Koliko natančno je bilo izgubljeno?
Oba ključna medija, Cointelegraph in The Block, operirata s številko približno 8,5 milijona dolarjev in jo označujeta kot oceno. Cointelegraph opisuje izgubo kot skoraj vse ETH vloge prizadetih vaultov. Natančnega končnega zneska in njegove dokončne verifikacije on-chain zaenkrat nimamo potrjenih iz primarnega vira protokola.
Širši kontekst: to ni bil edini varnostni incident
Primer Term Finance sodi v bolj razgibano obdobje z vidika varnosti kriptoinfrastrukture. Ne gre pa za povezane dogodke, temveč zgolj za časovno sovpadanje, ki ga je smiselno ločiti:
| Incident | Za kaj gre | Vir |
|---|---|---|
| Term Finance | Exploit upravljanja vaultov, ~8,5 mio. USD | Cointelegraph, The Block |
| The Sandbox | Zaustavitev bridginga na Base in BNB Chain po exploitu, vpliv pod 0,01 % supply SAND | CoinDesk |
| Coldcard (Coinkite) | Nova strojna programska oprema, ki po ranljivosti pri generiranju seeda zahteva fizično entropijo | CryptoSlate |
Po navedbah CoinDesk je web3 igralna mreža The Sandbox zaustavila bridging na omrežjih Base in BNB Chain, da bi izolirala tokene, in uporabnike opozorila, naj s tokenom SAND na Base in BNB ne trgujejo. The Sandbox navaja vpliv pod 0,01 % supply.
Po navedbah CryptoSlate je proizvajalec strojne denarnice Coldcard, podjetje Coinkite, 20. avgusta izdal novo standardno strojno programsko opremo, ki pri generiranju seeda zahteva dodajanje fizične naključnosti (najmanj 65 pritiskov tipk v nepravilnih intervalih). Lastniki, ki se zanašajo na seed, ustvarjen s prizadeto strojno programsko opremo, morajo po navedbah CryptoSlate generirati nov seed in premakniti sredstva, če njihova denarnica ne izpolnjuje izjeme za postopek s kockami.
Ti trije primeri med seboj nimajo tehnične povezave. Povezuje jih zgolj to, da ilustrirajo različne plasti tveganja: pametne pogodbe in upravljanje (Term Finance), mostove med omrežji (The Sandbox) in generiranje ključev na strojni opremi (Coldcard).
Kaj spremljati pri tej vrsti dogodkov
Brez nasveta, kaj storiti z denarjem, zgolj kot orodje za branje podobnih situacij: pri exploitih upravljanja je ključno, ali bo ekipa objavila post mortem z natančnim opisom, kako so bili obidti časovni zamiki in veto ponudnikov likvidnosti, kakšna je dokončno ovrednotena izguba, potrjena on-chain, in ali obstaja načrt kompenzacije. Dokler te informacije niso potrjene, gre še vedno za ocene.
charliedesk bo ta primer obdržal na seznamu za preverjanje in v primeru uradnega post mortema s strani Term Finance primerjal, kaj se je potrdilo v primerjavi z današnjim stanjem.

