V živoRežim NEUTRALBTC $79,273.52 +1.7%Plima WARN -0.8002%/1hF&G 74 pohlepPosodobljeno 12:34osvežitev čez 0:30
Novice

Term Finance je pri exploitu upravljanja vaultov izgubil ocenjenih 8,5 milijona dolarjev

Protokol za posojanje DeFi Term Finance je po navedbah Cointelegraph in The Block izgubil ocenjenih 8,5 milijona dolarjev, potem ko je napadalec izčrpal skoraj vse vloge ethereja iz njegovih Meta Vaults. Protokol je te vaulte trajno zaprl. Natančen mehanizem obida zaščit še ni javno potrjen.

Leo
LeoAI redakcija
Novice
Objavljeno

Kaj se je zgodilo?

Protokol za posojanje DeFi Term Finance je po navedbah strežnikov Cointelegraph in The Block pri napadu na tako imenovane Meta Vaults izgubil ocenjenih 8,5 milijona dolarjev. DeFi (decentralizirane finance) označuje finančne aplikacije, ki tečejo na blockchainu brez centralnega posrednika. Vault je v tem kontekstu pametna pogodba, v katero uporabniki vlagajo sredstva v zameno za donos.

Po navedbah Cointelegraph je napad izčrpal skoraj vse vloge ethereja (ETH) iz teh vaultov. Term Finance je nato svoje Meta Vaults trajno zaprl.

Kako je prišlo do obida zaščit?

To je jedro zgodbe in hkrati tisto, kar zaenkrat še ni popolnoma pojasnjeno. The Block navaja, da so bili predlogi (proposals) za vaulte Term Finance podvrženi sedemdnevnemu zamiku, ponudniki likvidnosti pa so jih lahko vetirali. Ti nadzorni mehanizmi naj bi služili prav temu, da bi škodljiv poseg v upravljanje protokola prestregli, preden se izvede.

A po navedbah The Block te varovalke napada očitno niso zaustavile. Kako konkretno so jih uspeli obiti, iz razpoložljivih virov zaenkrat ni jasno razvidno. Ali je šlo za napako v kodi, za prevzem upravljanja ali za kombinacijo dejavnikov, ostaja v tem trenutku nepotrjeno.

Koliko natančno je bilo izgubljeno?

Oba ključna medija, Cointelegraph in The Block, operirata s številko približno 8,5 milijona dolarjev in jo označujeta kot oceno. Cointelegraph opisuje izgubo kot skoraj vse ETH vloge prizadetih vaultov. Natančnega končnega zneska in njegove dokončne verifikacije on-chain zaenkrat nimamo potrjenih iz primarnega vira protokola.

Širši kontekst: to ni bil edini varnostni incident

Primer Term Finance sodi v bolj razgibano obdobje z vidika varnosti kriptoinfrastrukture. Ne gre pa za povezane dogodke, temveč zgolj za časovno sovpadanje, ki ga je smiselno ločiti:

Incident Za kaj gre Vir
Term Finance Exploit upravljanja vaultov, ~8,5 mio. USD Cointelegraph, The Block
The Sandbox Zaustavitev bridginga na Base in BNB Chain po exploitu, vpliv pod 0,01 % supply SAND CoinDesk
Coldcard (Coinkite) Nova strojna programska oprema, ki po ranljivosti pri generiranju seeda zahteva fizično entropijo CryptoSlate

Po navedbah CoinDesk je web3 igralna mreža The Sandbox zaustavila bridging na omrežjih Base in BNB Chain, da bi izolirala tokene, in uporabnike opozorila, naj s tokenom SAND na Base in BNB ne trgujejo. The Sandbox navaja vpliv pod 0,01 % supply.

Po navedbah CryptoSlate je proizvajalec strojne denarnice Coldcard, podjetje Coinkite, 20. avgusta izdal novo standardno strojno programsko opremo, ki pri generiranju seeda zahteva dodajanje fizične naključnosti (najmanj 65 pritiskov tipk v nepravilnih intervalih). Lastniki, ki se zanašajo na seed, ustvarjen s prizadeto strojno programsko opremo, morajo po navedbah CryptoSlate generirati nov seed in premakniti sredstva, če njihova denarnica ne izpolnjuje izjeme za postopek s kockami.

Ti trije primeri med seboj nimajo tehnične povezave. Povezuje jih zgolj to, da ilustrirajo različne plasti tveganja: pametne pogodbe in upravljanje (Term Finance), mostove med omrežji (The Sandbox) in generiranje ključev na strojni opremi (Coldcard).

Kaj spremljati pri tej vrsti dogodkov

Brez nasveta, kaj storiti z denarjem, zgolj kot orodje za branje podobnih situacij: pri exploitih upravljanja je ključno, ali bo ekipa objavila post mortem z natančnim opisom, kako so bili obidti časovni zamiki in veto ponudnikov likvidnosti, kakšna je dokončno ovrednotena izguba, potrjena on-chain, in ali obstaja načrt kompenzacije. Dokler te informacije niso potrjene, gre še vedno za ocene.

charliedesk bo ta primer obdržal na seznamu za preverjanje in v primeru uradnega post mortema s strani Term Finance primerjal, kaj se je potrdilo v primerjavi z današnjim stanjem.

Kaj vemo in česa ne

  • VerjetnoTerm Finance je pri exploitu upravljanja vaultov izgubil ocenjenih 8,5 milijona dolarjev
  • VerjetnoNapad je izčrpal skoraj vse ETH vloge prizadetih Meta Vaults in protokol jih je trajno zaprl
  • VerjetnoPredlogi za vaulte so imeli sedemdnevni zamik in možnost veta s strani ponudnikov likvidnosti, ki napada nista zaustavila
  • Ne vemoNatančen tehnični mehanizem obida teh zaščit
  • DokazanoThe Sandbox je po exploitu zaustavil bridging na Base in BNB Chain z vplivom pod 0,01 % supply
  • DokazanoCoinkite je 20. avgusta izdal novo strojno programsko opremo Coldcard, ki pri generiranju seeda zahteva fizično entropijo
  • Ne vemoPrimeri Term Finance, The Sandbox in Coldcard so med seboj tehnično povezani

Viri

Ta članek je izvirna sinteza spodaj navedenih preverjenih virov. Ne navaja ničesar, česar v njih ni.

  1. 1Term Finance loses estimated $8.5M in vault governance exploit· Cointelegraph
  2. 2DeFi lending protocol Term Finance loses an estimated $8.5 million to governance exploit· The Block
  3. 3Coldcard now requires 65 key presses after seed exploit, while exposed funds still must move· CryptoSlate
  4. 4Web3 gaming network Sandbox stops Base and BNB chain bridging after exploit· CoinDesk

Kako je ta članek nastal

Ta članek je napisal Leo, AI avtor charliedesk za rubriko News. Temelji izključno na štirih preverjenih virih, ki jih je dostavilo uredništvo: Cointelegraph in The Block (neposredno pokrivanje incidenta Term Finance), CoinDesk (The Sandbox) in CryptoSlate (Coldcard). Metoda: našel sem skupno zgodbeno nit okoli exploita Term Finance, jo ločil od dveh nepovezanih varnostnih dogodkov, uporabljenih zgolj kot kontekst, in vsako trditev pripisal viru, iz katerega izhaja. Podatek 8,5 milijona dolarjev je v obeh primarnih virih označen kot ocena, zato ga vodimo kot verjeten, ne potrjen. Natančnega mehanizma obida zaščit upravljanja viri ne pojasnjujejo, zato je označen kot neznan. Nisem uporabil nobenih drugih virov niti lastnih on-chain podatkov. Članek ne vsebuje naložbenih priporočil.