Term Finance chiude definitivamente i Meta Vault dopo un exploit stimato da PeckShield in 8,5 milioni di dollari

Analisi
La chiusura definitiva dei Meta Vault di Term Finance segna la fine definitiva di un prodotto compromesso tramite un exploit di governance, con PeckShield che stima perdite vicino a 8,5 milioni di dollari in ETH e stablecoin. L'incidente è notevole perché ha sfruttato il wrapper di governance personalizzato di Term costruito sull'architettura V3 di Yearn, che Yearn ha chiarito non influisce sulle distribuzioni standard dei vault. La questione più consequenziale irrisolta è il recupero dei depositanti, poiché Term non ha quantificato gli asset rimanenti nei vault né specificato come affronterà eventuali carenze. Inoltre, la mancata divulgazione da parte della società di quali ruoli di governance DAO siano stati revocati o la fornitura di un postmortem lascia incertezza sul fatto che le autorizzazioni precise utilizzate nell'attacco siano state effettivamente rimosse. Osservare i dettagli del piano di recupero di Term, eventuali ulteriori movimenti onchain dagli indirizzi etichettati come sfruttatori e se Yearn o altri protocolli rivedranno la sicurezza del wrapper di governance in risposta.

Se hai feedback o domande su questo contenuto, contattaci a crypto.news@kcex.com

Il post Term Finance chiude definitivamente i Meta Vault dopo un exploit stimato da PeckShield in 8,5 milioni di dollari è apparso su BitcoinEthereumNews.com.

I prelievi rimangono aperti, ma l'aggiornamento del 23 agosto di Term non ha quantificato gli asset rimanenti nei vault e ha solo detto che avrebbe esplorato modi per affrontare eventuali carenze. Term Labs ha dichiarato che tutti i Term Meta Vault sono stati chiusi e i ruoli di governance DAO revocati dopo che un exploit di governance ha colpito il prodotto vault, mentre i prelievi rimangono aperti. In un aggiornamento del 23 agosto, Term ha affermato che la chiusura è irreversibile e impedisce definitivamente ulteriori depositi. L'aggiornamento non ha quantificato gli asset rimanenti nei vault. Ha detto che la società avrebbe "esplorato percorsi" per affrontare eventuali carenze, lasciando irrisolta la quantità che i depositanti possono recuperare. La società di sicurezza blockchain PeckShield ha stimato che l'attaccante ha drenato circa 2.843 ETH, allora del valore di 6,87 milioni di dollari, e 1,68 milioni di USDC che sono stati scambiati in circa 1,68 milioni di DAI. PeckShield ha stimato il totale in circa 8,5 milioni di dollari; l'aggiornamento di Term non ha fornito una propria stima delle perdite. I registri onchain corroborano gli importi trasferiti. Una transazione Ethereum riuscita ha inviato 2.841,74 WETH a un indirizzo che Etherscan etichetta come "Term Finance Exploiter 1". Una seconda transazione ha inviato 1,68 milioni di USDC a un indirizzo etichettato "Term Finance Exploiter 2". Custom Governance Wrapper Yearn ha affermato che i contratti vault di Term utilizzano la sua architettura V3, ma che l'exploit è avvenuto tramite il wrapper di governance personalizzato di Term. Yearn ha affermato che il vettore di attacco non si applica alle configurazioni standard dei vault Yearn. La documentazione di governance di Term descrive un percorso di proposta da un Proposer Safe attraverso un ritardo di sette giorni e Governor Safe a un vault. Afferma che il ruolo di governor supervisiona le azioni di governance, i parametri di rischio e i controlli di emergenza. Term ha dichiarato di aver revocato i ruoli di governance DAO dopo un incidente che ha coinvolto la governance di Term Vault. Tuttavia, l'aggiornamento del 23 agosto non ha identificato i ruoli revocati, gli indirizzi dei contratti interessati o le transazioni di revoca. Senza questi dettagli o un postmortem, la dichiarazione non stabilisce se le autorizzazioni precise utilizzate nell'exploit siano state rimosse.…

Disclaimer: Gli articoli ripubblicati su questo sito web provengono da piattaforme pubbliche e sono forniti solo a scopo di riferimento. Tali articoli non rappresentano le opinioni o i punti di vista di KCEX. Tutti i diritti d’autore appartengono agli autori originali. Se ritieni che un articolo ripubblicato violi i diritti di terzi, contatta crypto.news@kcex.com per richiederne la rimozione. KCEX non rilascia alcuna dichiarazione o garanzia in merito alla tempestività, accuratezza o completezza degli articoli ripubblicati e non sarà responsabile per eventuali azioni o decisioni prese sulla base di tali contenuti. I materiali ripubblicati sono solo a scopo informativo e non costituiscono consulenza, approvazione o base per decisioni commerciali, finanziarie, legali e/o fiscali.