Term Finance cierra permanentemente Meta Vaults tras exploit estimado por PeckShield en 8,5 millones de dólares

Análisis
El cierre permanente de las Meta Vaults de Term Finance marca un fin definitivo para un producto comprometido a través de un exploit de gobernanza, con PeckShield estimando pérdidas cercanas a los 8.5 millones de dólares en ETH y stablecoins. El incidente es notable porque explotó el envoltorio de gobernanza personalizado de Term construido sobre la arquitectura V3 de Yearn, que Yearn aclaró que no afecta a los despliegues estándar de bóvedas. El problema más consecuente sin resolver es la recuperación de los depositantes, ya que Term no ha cuantificado los activos restantes en las bóvedas ni ha especificado cómo abordará cualquier déficit. Además, la falta de divulgación de la compañía sobre qué roles de gobernanza de la DAO fueron revocados o la ausencia de un informe post-mortem deja incertidumbre sobre si los permisos precisos utilizados en el ataque fueron realmente eliminados. Esté atento a los detalles del plan de recuperación de Term, cualquier movimiento adicional en cadena desde las direcciones etiquetadas como explotadoras, y si Yearn u otros protocolos revisan la seguridad del envoltorio de gobernanza en respuesta.

Si tienes comentarios o preguntas sobre este contenido, contáctanos en crypto.news@kcex.com

La publicación Term Finance cierra permanentemente Meta Vaults tras exploit estimado por PeckShield en 8,5 millones de dólares apareció en BitcoinEthereumNews.com.

Los retiros siguen abiertos, pero la actualización del 23 de agosto de Term no cuantificó los activos restantes en las bóvedas y solo dijo que exploraría formas de abordar cualquier déficit. Term Labs dijo que todas las Meta Vaults de Term han sido cerradas y los roles de gobernanza de la DAO revocados después de que un exploit de gobernanza afectara al producto de bóvedas, mientras que los retiros siguen abiertos. En una actualización del 23 de agosto, Term dijo que el cierre es irreversible y previene permanentemente futuros depósitos. La actualización no cuantificó los activos restantes en las bóvedas. Dijo que la compañía "exploraría caminos" para abordar cualquier déficit, dejando sin resolver la cantidad que los depositantes pueden recuperar. La firma de seguridad blockchain PeckShield estimó que el atacante drenó alrededor de 2,843 ETH, que entonces valían 6.87 millones de dólares, y 1.68 millones de USDC que se intercambiaron por aproximadamente 1.68 millones de DAI. PeckShield situó el total en unos 8.5 millones de dólares; la actualización de Term no dio su propia estimación de pérdidas. Los registros en cadena corroboran los montos transferidos. Una transacción exitosa de Ethereum envió 2,841.74 WETH a una dirección que Etherscan etiqueta como "Term Finance Exploiter 1". Una segunda transacción envió 1.68 millones de USDC a una dirección etiquetada como "Term Finance Exploiter 2". Custom Governance Wrapper Yearn dijo que los contratos de bóveda de Term usan su arquitectura V3, pero que el exploit ocurrió a través del envoltorio de gobernanza personalizado de Term. Yearn dijo que el vector de ataque no se aplicaba a las configuraciones estándar de bóveda de Yearn. La documentación de gobernanza de Term describe una ruta de propuesta desde un Proposer Safe a través de un retraso de siete días y Governor Safe hasta una bóveda. Dice que el rol de gobernador supervisa las acciones de gobernanza, los parámetros de riesgo y los controles de emergencia. Term dijo que revocó los roles de gobernanza de la DAO después de un incidente que involucró la gobernanza de Term Vault. Sin embargo, la actualización del 23 de agosto no identificó los roles revocados, las direcciones de contratos afectadas ni las transacciones de revocación. Sin esos detalles o un informe post-mortem, la declaración no establece si los permisos precisos utilizados en el exploit fueron eliminados.…

Descargo de responsabilidad: Los artículos republicados en este sitio web provienen de plataformas públicas y son solo para referencia. Estos artículos no representan los puntos de vista ni las opiniones de KCEX. Todos los derechos de autor pertenecen a sus autores originales. Si considera que algún artículo republicado infringe los derechos de un tercero, póngase en contacto con crypto.news@kcex.com para solicitar su eliminación. KCEX no hace ninguna declaración ni garantía sobre la actualidad, exactitud o integridad de los artículos republicados, y no será responsable de ninguna acción o decisión tomada en base a dicho contenido. Los materiales republicados tienen fines únicamente informativos y no constituyen asesoramiento, respaldo ni base para ninguna decisión comercial, financiera, legal y/o fiscal.