Term Finance na stałe zamyka Meta Vaults po exploitcie, który PeckShield oszacował na 8,5 miliona dolarów

Analiza
Trwałe zamknięcie Meta Vaults przez Term Finance oznacza definitywny koniec produktu naruszonego przez exploit zarządzania, a PeckShield szacuje straty na około 8,5 miliona dolarów w ETH i stablecoinach. Incydent jest godny uwagi, ponieważ wykorzystał niestandardowy wrapper zarządzania Term zbudowany na architekturze V3 Yearn, który Yearn wyjaśnił, że nie wpływa na standardowe wdrożenia skarbców. Najbardziej konsekwentną nierozwiązaną kwestią jest odzyskanie środków przez deponentów, ponieważ Term nie określił ilościowo pozostałych aktywów w skarbcach ani nie określił, w jaki sposób pokryje ewentualny niedobór. Ponadto brak ujawnienia przez firmę, które role zarządzania DAO zostały cofnięte, lub brak analizy pośmiertnej pozostawia niepewność co do tego, czy dokładne uprawnienia użyte w ataku zostały faktycznie usunięte. Obserwuj szczegóły planu odzyskiwania Term, wszelkie dalsze ruchy w łańcuchu z oznaczonych adresów exploiterów oraz to, czy Yearn lub inne protokoły zrewidują bezpieczeństwo wrapperów zarządzania w odpowiedzi.

Jeśli masz uwagi lub pytania dotyczące tej treści, skontaktuj się z nami pod adresem crypto.news@kcex.com

Post Term Finance na stałe zamyka Meta Vaults po exploitcie, który PeckShield oszacował na 8,5 miliona dolarów pojawił się na BitcoinEthereumNews.com.

Wypłaty pozostają otwarte, ale aktualizacja Term z 23 sierpnia nie określiła ilościowo pozostałych aktywów w skarbcach i tylko stwierdziła, że będzie szukać sposobów na pokrycie ewentualnego niedoboru. Term Labs poinformowało, że wszystkie Term Meta Vaults zostały zamknięte, a role zarządzania DAO cofnięte po exploitcie zarządzania, który dotknął produkt skarbców, podczas gdy wypłaty pozostają otwarte. W aktualizacji z 23 sierpnia Term stwierdził, że zamknięcie jest nieodwracalne i trwale uniemożliwia dalsze depozyty. Aktualizacja nie określiła ilościowo aktywów pozostałych w skarbcach. Stwierdzono, że firma będzie "badać ścieżki" w celu pokrycia ewentualnego niedoboru, pozostawiając nierozwiązaną kwestię kwoty, którą deponenci mogą odzyskać. Firma zajmująca się bezpieczeństwem blockchain PeckShield oszacowała, że atakujący wyprowadził około 2 843 ETH, wówczas wartych 6,87 miliona dolarów, oraz 1,68 miliona USDC, które zostało wymienione na około 1,68 miliona DAI. PeckShield oszacował łączną kwotę na około 8,5 miliona dolarów; aktualizacja Term nie podała własnego szacunku strat. Zapisy w łańcuchu potwierdzają przetransferowane kwoty. Jedna udana transakcja Ethereum wysłała 2 841,74 WETH na adres, który Etherscan oznacza jako "Term Finance Exploiter 1". Druga transakcja wysłała 1,68 miliona USDC na adres oznaczony jako "Term Finance Exploiter 2". Custom Governance Wrapper Yearn poinformował, że kontrakty skarbców Term używają jego architektury V3, ale exploit nastąpił przez niestandardowy wrapper zarządzania Term. Yearn stwierdził, że wektor ataku nie dotyczy standardowych konfiguracji skarbców Yearn. Dokumentacja zarządzania Term opisuje ścieżkę propozycji od Proposer Safe przez siedmiodniowe opóźnienie i Governor Safe do skarbca. Mówi, że rola gubernatora nadzoruje działania zarządzania, parametry ryzyka i kontrolę awaryjną. Term poinformował, że cofnął role zarządzania DAO po incydencie związanym z zarządzaniem Term Vault. Jednak aktualizacja z 23 sierpnia nie zidentyfikowała cofniętych ról, adresów dotkniętych kontraktów ani transakcji cofnięcia. Bez tych szczegółów lub analizy pośmiertnej oświadczenie nie ustala, czy dokładne uprawnienia użyte w exploicie zostały usunięte.…

Zastrzeżenie: Artykuły ponownie publikowane na tej stronie internetowej pochodzą z publicznych platform i służą wyłącznie celom informacyjnym. Artykuły te nie reprezentują poglądów ani opinii KCEX. Wszelkie prawa autorskie należą do pierwotnych autorów. Jeśli uważasz, że którykolwiek ponownie opublikowany artykuł narusza prawa osoby trzeciej, skontaktuj się z crypto.news@kcex.com w celu jego usunięcia. KCEX nie składa żadnych oświadczeń ani gwarancji dotyczących aktualności, dokładności lub kompletności ponownie publikowanych artykułów i nie ponosi odpowiedzialności za jakiekolwiek działania lub decyzje podjęte na podstawie takich treści. Ponownie publikowane materiały mają wyłącznie charakter informacyjny i nie stanowią porady, rekomendacji ani podstawy do podejmowania jakichkolwiek decyzji handlowych, finansowych, prawnych i/lub podatkowych.