Määräaikainen rahoitus menettää 8,5 miljoonaa dollaria hyökkääjän ostaessa tiensä hallintopaikkaan
Joku löysi sunnuntaina kahden dollarin ETH-oikotien 8,5 miljoonan dollarin ryöstöyritykseen. Term Finance, Ethereumin lainausprotokolla, jonka avulla käyttäjät voivat lainata ja ottaa lainaa kiinteillä koroilla, näki hyökkääjän hiljaa ostavan TERM-hallintotokenia, ajavan läpi äänestyksen ja saavan haltuunsa neljä viidestä USDC-strategiaholvistaan ja noin 91% Ethereum Meta Vaultistaan. Ei bugia, ei hyväksikäyttöä perinteisessä mielessä. Vain äänestys, joka meni väärään suuntaan.
Juuri siksi tämä onkin erilainen juttu. Tässä ei ollut älysopimusongelmaa, ei uudelleensisäänkirjautumistemppua eikä mitään, mitä tilintarkastajat olisivat voineet huomata koodin tarkistuksessa. Hyökkääjä käytti protokollaa täsmälleen suunnitellusti. TERM-haltijat äänestävät protokollapäätöksistä, mukaan lukien holvin hallinta, ja yhden lompakon riittävä äänimäärä riittää hyväksymään mitä tahansa lompakko haluaa. Kun hyökkääjällä oli äänet, holvit olivat hänellä.
Sekä tietoturvayritykset CertiK että PeckShield vahvistivat ulosvirtauksen: noin 2 843 ETH:tä, arvoltaan lähes 6,87 miljoonaa dollaria, sekä 1,68 miljoonaa USDC:tä, joka vaihdettiin DAI:ksi pian sen jälkeen. PeckShieldAlert ilmoitti lompakosta julkisesti ja jäljitti sen takaisin vain 2 ETH:n alkusaldoon, joka oli nostettu Tornado Cashista. Se on koko siemenpääoma 8,5 miljoonan dollarin palkkapäivärahaan. Mixer-rahoitus tällaisen hyökkäyksen alussa on pohjimmiltaan varoitusmerkki tässä vaiheessa, tapa murtaa jälki ennen kuin kukaan ehtii nähdä.
__LYHYTKOODIN_TUNNUS_0__
Protokollan takana oleva Term Labs -yritys julkaisi lyhyen vahvistuksen X:stä muutaman tunnin kuluessa: " Olemme tietoisia Term-holviin vaikuttavasta hallintotapahtumien hyväksikäytöstä." Ei ole vielä lisätietoja siitä, mitä hallintotapaa on väärinkäytetty tai saavatko tallettajat siitä mitään takaisin. Yhtiö sanoi, että tutkinnan jälkeen julkaistaan täydellinen selostus.
Ei termin ensimmäinen rodeo
Tämä ei ole edes protokollan ensimmäinen kahdeksannumeroinen uhka. Toukokuussa 2025 Term menetti noin 1,5 miljoonaa dollaria oraakkelin desimaalilukujen yhteensopimattomuuden vuoksi rutiininomaisen päivityksen aikana. Kyseinen virhe oli sisäinen, ei-haitallinen, ja varat lopulta palasivat käyttäjille. Tällä kertaa tilanne on toinen. Ulkopuolinen toimija reititti varat Tornado Cashin kautta, rakensi äänestysvoiman tyhjästä ja tyhjensi Yearn v3 -infrastruktuuriin rakennetut holvit. DefiLlaman mukaan näissä holveissa oli sunnuntaita ennen lukittuna vain noin 12,2 miljoonan dollarin kokonaisarvo, josta 8,6 miljoonaa dollaria oli Ethereumissa. Hyökkääjä vei suurimman osan siitä.
__LYHYTKOODIN_TUNNUS_1__
Toimitusjohtaja Dion Chu perusti Term Labsin vuonna 2022, ja se keräsi vaatimattoman 2,5 miljoonan dollarin siemenrahoituksen vuonna 2023. Protokollan tavoitteena on aina ollut tuoda jotain TradFi-maailmalle tuttua, kiinteäkorkoista lainaa onchain-huutokauppojen kautta, DeFiin hajauttamisesta tinkimättä. Ironista, että varoja menetetään juuri hajauttamisen vuoksi, ei ole jäänyt keneltäkään, joka seuraa tätä kehitystä.
Hallinnolla on vaikea vuosi
Term ei ole tässä ainoa, ja rehellisesti sanottuna se onkin tarinan huolestuttavampi osa. DefiLlama on merkinnyt viisi hallintohyökkäystä vuonna 2026, joiden arvo oli yhteensä 25,1 miljoonaa dollaria. BonkDAO menetti noin 20 miljoonaa dollaria heinäkuussa sen jälkeen, kun hyökkääjä keräsi tarpeeksi BONKia Solanan Realms-järjestelmään voidakseen hyväksyä ehdotuksen, joka tyhjensi DAO:n rahastot. BONK laski lähes 40% varastettujen tokeneiden tultua markkinoille. Pienempi Ethereum-protokolla nimeltä TOP joutui hyökkäyksen kohteeksi kesäkuussa samalla strategialla: osta suurin osa pienestä token-tarjonnasta, louhi miljardeja uusia tokeneita ja nosta rahat käytettävissä olevasta likviditeettipoolista.
Yhteisenä tekijänä ovat niukat rahakkeiden määrät ja alhainen äänestysprosentti. Kun useimmat haltijat eivät äänestä, hallinnan valtaamiseen tarvittavien rahakkeiden määrä laskee nopeasti, joskus niin halvalla, että hyökkääjä voi rahoittaa koko operaation vaihtorahalla ja mikserillä. Termin hallintojärjestelmä on ollut toiminnassa hieman yli vuoden siitä lähtien, kun panostus ja äänestys otettiin käyttöön huhtikuussa 2025.
Elokuu on jo ollut kallis kuukausi DeFi-turvallisuudelle. Harmonyssa louhittiin noin 4 miljardia tokenia ilman lupaa. Maksupalvelu Coinsbuy menetti 7,9 miljoonaa dollaria. Sandbox löysi viikonloppuna SANDiin liittyvän sillan haavoittuvuuden. Add Termin 8,5 miljoonan dollarin ja DefiLlaman elokuun luvut ylittävät 27 miljoonaa dollaria, vaikkakin se on silti selvästi heinäkuun noin 254 miljoonan dollarin jälkeen, josta suurin osa johtuu Coldcard-lompakon laiteohjelmistovirheestä. SlowMistin puolivälin raportissa arvioitiin yhteensä 2026 tapausta 182 tapahtumasta, joiden arvo oli pelkästään kesäkuuhun mennessä noin 956 miljoonaa dollaria.
Mitä nyt tapahtuu?
Term Labs ei ole sanonut, palautetaanko tallettajille kaikki tappiot, ja ottaen huomioon, miten toukokuun 2025 tapaus eteni tähän verrattuna, se ei ole itsestäänselvyys. Sisäinen bugi on yksi asia, joka voidaan purkaa. Toinen asia on rahat, jotka on jo siirretty DAI:hin ja jotka ovat Tornado Cash -nostojen takana. Seuraava varsinainen päivitys on Termin post mortem, ja tallettajat seuraavat, mitkä holvit paljastuivat, kirjoitetaanko hallintoparametrit uudelleen ja palautetaanko 8,5 miljoonasta dollarista mitään ollenkaan.
Tällä hetkellä DeFi-Twitterissä opetetaan sama asia, jonka mukaan kukaan ei tunnu toimivan ennen kuin on liian myöhäistä: auditoitu koodi ei suojaa sinua menettämältäsi ääneltä.
5% talletusbonus 100 jalokiviin asti

0 % maksuja ihotalletuksista ja -nostoista.


11% talletusbonus + FreeSpin
YLIMÄÄRÄINEN 10% TALLETUSBONUS + ILMAISET 2 PYÖRÄKIERROSTA
Ilmainen tapaus ja 100% tervetuliaisbonus
5 ilmaista tapausta, päivittäinen ilmainen & bonus

3 ilmaista tapausta ja 5 % bonus lisätään kaikkiin käteistalletuksiin.

+5% talletukseen


Kommentit