„Term Labs“, kurianti „Ethereum“ pagrindu veikiantį fiksuoto palūkanų skolinimo protokolą, pripažino įsilaužimą praėjus kelioms valandoms po to, kai blokų grandinės saugumo įmonės „PeckShield“ ir „CertiK“ aptiko išnaudojimą. Atakuotojas atsiėmė maždaug 2 843 ETH (vertės maždaug 6,9 mln. USD) ir 1,68 mln. USDC, kurie vėliau buvo iškeisti į DAI stabilias monetas. Nuostolis sudarė apie 68 procentus visos vertės, užrakintos „vault“ produktuose visose grandinėse, o vien „Ethereum“ – beveik 8,8 mln. USD.
Šį įsilaužimą ypač pastebimu daro tai, kad jis pavyko nepaisant valdymo apsaugos priemonių, specialiai sukurtų neleisti neteisėtai pervesti lėšų. „Term“ strategijos „vault“ (saugyklos) naudoja pareigų atskyrimo modelį, kuriame „vadybininko“ vaidmuo atlieka aukcionų operacijas, o „valdytojo“ vaidmuo prižiūri rizikos parametrus, protokolo konfigūraciją ir avarines funkcijas. Atskirai, „vault“ likvidumo teikėjai veikia kaip DAO nariai ir gali balsuoti, kad vetuotų bet kokias suplanuotas valdymo operacijas per privalomą septynių dienų laikotarpį.
Tačiau atakos vektorius visiškai aplenkė šias kontrolės priemones. „Vault“ yra pastatytos ant „Yearn V3“ infrastruktūros, bet apvyniotos pasirinktiniu valdymo sluoksniu, unikaliu „Term“. Būtent šis pasirinktinis apvalkalas, o ne pagrindinės „Yearn“ sutartys, tapo atakos paviršiumi. „Yearn“ pareiškime patvirtino, kad „išnaudojimas įvyko per pasirinktinį valdymo apvalkalą aplink „vault“, ir šis atakos vektorius netaikomas standartinėms „Yearn“ „vault“ konfigūracijoms“. Standartinės „Yearn“ „vault“ ir indėlininkų lėšos liko nepaveiktos.
„Term Labs“ neatskleidė, kurį valdymo vaidmenį išnaudojo atakuotojas, arba kodėl septynių dienų laikotarpis ir likvidumo teikėjų veto teisė nepadėjo užblokuoti kenkėjiškų operacijų. Ši tyla paliko bendruomenę su daugiau klausimų nei atsakymų, ar atakuotojas aplenkė uždelsimo mechanizmą, ar LP nepastebėjo grėsmės, ar pats valdymo struktūros trūkumas leido tam tikriems veiksmams išvengti veto sistemos.
Kaip atakuotojas gavo valdymo kontrolę
Saugumo tyrėjai atsekė pradinį finansavimą iki „Tornado Cash“, kriptovaliutų maišymo paslaugos, dažnai naudojamos operacijų kilmei nuslėpti. Atakuotojas įgijo daugumą „Term vault“ valdymo balsų, naudodamas tik 2 ETH kaip pradinį kapitalą. Šios minimalios pozicijos pakako, kad būtų galima priimti valdymo pasiūlymus, kurie leido atsiimti „vault“ turtą.
Įgijęs kontrolę, atakuotojas suformulavo pasiūlymus, kurie aplenkė arba išnaudojo valdymo struktūros spragas. „Term“ nenurodė konkrečios šių pasiūlymų mechanikos ir nepatvirtino, ar jie buvo techniškai neteisingai suformuluoti, ar išnaudojo balsavimo sutarties klaidą, ar tiesiog pasinaudojo DAO pasitikėjimu valdymo dalyviais aktyviai vetuoti grėsmes.
Valdymo nesėkmių DeFi modelis
„Term Finance“ nėra pirmasis protokolas, patyręs valdymo sluoksnio ataką. DeFi platformos patyrė nuolatinių išnaudojimų dėl pigaus žetonų įsigijimo, momentinių paskolų ir balsavimo mechanizmų, kurie neveikia realiomis sąlygomis. Kartojantis nesėkmių modelis kelia klausimus, ar valdymo kontroliuojami iždai ir strategijos „vault“ apskritai turėtų būti DeFi, ar jiems reikia iš esmės skirtingų dizaino prielaidų.
Šis incidentas įvyko maždaug 16 mėnesių po to, kai „Term“ patyrė atskirą nuostolį 2025 m. balandžio mėn., kai netinkamai sukonfigūruotas kainos orakulas lėmė klaidingas likvidacijas jo tETH rinkoje. „Term“ ginčijo šio įvykio apibūdinimą, teigdama, kad „tai nebuvo įsilaužimas“ ir kad „nebuvo išnaudotos jokios išmaniosios sutartys, o vartotojų lėšos nebuvo tiesiogiai taikomasi“. Šis skirtumas tarp išmaniųjų sutarčių klaidų ir operacinių nesėkmių čia netaikomas. Valdymo sistema pati buvo pažeidžiamumas.
Nedelsiant reaguoti ir tęstinis tyrimas
„Term Labs“ nedelsdama nutraukė visų „Meta Vaults“ indėlius po to, kai įsilaužimas tapo viešas. Protokolas atšaukė DAO valdymo vaidmenis ir leido išimti lėšas, kol jo saugumo komanda tyrė ataką. „Term“ teigė pateiksianti daugiau informacijos po vidaus tyrimo užbaigimo, tačiau dar nepateikė tvarkaraščio dėl išvadų ar pataisymo plano.
8,5 mln. USD nuostolis sumažino bendrą „Term“ užrakintą vertę nuo maždaug 25,8 mln. USD iki mažiau nei 17 mln. USD. Strategijos „vault“, sudariusios tik vieną dalį „Term“ produktų komplekto, patyrė visą poveikį. Šie „vault“ išlieka vienu iš labiausiai pažeidžiamų protokolo produktų ir greičiausiai reikės architektūrinių pakeitimų, prieš „Term“ atnaujinant indėlius.
Valdymo nesėkmė pabrėžia nuolatinę įtampą decentralizuotose finansuose: protokolai, norintys decentralizuoti kontrolę, turi rinktis tarp greičio ir saugumo, dažnai nustatydami, kad saugos priemonės, tokios kaip laikmačiai ir veto teisės, yra beprasmiškos, jei atakuotojai gali išnaudoti pačią valdymo mechanizmą, kad juos padarytų neaktyvius.
