Term Labs odzyskuje pozycje o stałym oprocentowaniu po ataku na zarządzanie o wartości 8,5 mln USD

ETH
USDC
DAI
pożyczki o stałym oprocentowaniuAtak na zarządzanieTerm LabsOżywieniewykorzystanie lukiskarbiec
2026-09-03Źródło: crypto.news
Term Labs odzyskuje pozycje o stałym oprocentowaniu po ataku na zarządzanie o wartości 8,5 mln USD

Term Labs odzyskał wszystkie pozycje pożyczek o stałym oprocentowaniu przechowywane w skarbcach dotkniętych sierpniowym exploitem zarządzania, a ostatnia pozycja została przeniesiona 25 sierpnia, podczas gdy Meta Vaults i dotknięte strategie pozostają zamknięte.

Podsumowanie

  • Term Labs odzyskał wszystkie dotknięte pozycje pożyczek o stałym oprocentowaniu do 25 sierpnia, podczas gdy jego Meta Vaults i dotknięte strategie pozostają zamknięte.
  • Atakujący wykorzystali złośliwe propozycje zarządzania, aby usunąć opóźnienia w wykonaniu przed wyprowadzeniem płynnych ETH i USDC ze strategii skarbców.
  • Podrobiony token repo został wyceniony względem dokładnego płynnego salda USDC każdej strategii, co pozwoliło atakującemu na przejęcie dostępnych środków.
  • Term Labs poinformował, że jego kontrakty V1 i V2 nie zostały naruszone, a jego rynki bezpośrednich pożyczek i depozytów pozostały operacyjne.

Term Labs poinformował w swoim najnowszym raporcie o incydencie, że ostatnia pozycja o stałym oprocentowaniu została odzyskana o 14:52 UTC 25 sierpnia, podczas gdy jego dochodzenie wykazało, że atak był ograniczony do płynnych sald przechowywanych w skarbcach Term.

Protokół poinformował, że jego kontrakty V1 i V2 nie zostały naruszone, a jego rynki bezpośrednich pożyczek i depozytów działały nieprzerwanie przez cały czas trwania incydentu.

Term Labs twierdzi, że kontrakty pożyczkowe uniknęły exploita skarbców

Nowy raport techniczny daje bardziej szczegółowy obraz ataku z 23 sierpnia, który firmy zajmujące się bezpieczeństwem wcześniej szacowały na około 8,5 miliona dolarów wyprowadzonych ze skarbców Term Finance.

Term Labs początkowo ujawnił exploit zarządzania dotykający skarbców bez podania pełnej sekwencji ataku. Firmy bezpieczeństwa CertiK i PeckShield oszacowały straty na blisko 8,5 miliona dolarów, w tym około 2843 ETH i 1,68 miliona USDC. PeckShield poinformował, że USDC został następnie wymieniony na około 1,68 miliona DAI.

Protokół później zamknął swoje Meta Vaults i cofnął ich role w zarządzaniu DAO. Nowe depozyty zostały trwale wyłączone, podczas gdy wypłaty pozostały dostępne. Yearn poinformował wówczas, że dotknięte kontrakty korzystały z infrastruktury Yearn V3, ale atak dotyczył wrappera zarządzania opracowanego dla Term, a nie standardowych skarbców Yearn V3.

Term Labs twierdzi teraz, że jego podstawowy system pożyczek o stałym oprocentowaniu pozostał poza zasięgiem atakującego. Funkcje dostaw, spłat i likwidacji działały bez przerwy na jego rynkach bezpośrednich pożyczek.

Atak rozwinął się natomiast poprzez dwa portfele operatorów finansowane przez Tornado Cash oraz serię propozycji zarządzania, które zmieniły kontrolę nad strategiami skarbców Term.

Pierwszy operator otrzymał środki przez Tornado Cash 17 sierpnia. Około 24 minuty później portfel złożył propozycję ETH zatytułowaną „Zagłosuj TAK, aby ZAWETOWAĆ proponowane przez kuratora zmiany parametrów skarbca”.

Wśród zmian zawartych w propozycji było zmniejszenie opóźnienia zarządzania dotkniętego stosu do zera. Term Labs poinformował, że zmiana usunęła dodatkowy okres siedmiu dni i jednej godziny, podczas którego dostawcy płynności mogli zatrzymać propozycję przed jej wykonaniem.

Atakujący przygotowali osobne kampanie ETH i USDC

Drugi portfel operatora otrzymał finansowanie z Tornado Cash 18 sierpnia przed wdrożeniem kontraktu singleton później tego popołudnia.

Według Term Labs kontrakt połączył trzy funkcje w jednym wdrożeniu: kontroler, adapter cenowy i podrobiony token repo. Kontrakt pomocniczy został następnie zainicjowany przy użyciu singletona.

Trzy dni później, 21 sierpnia, pomocnik złożył siedem propozycji zarządzania i oddał jedyne głosy w ich sprawie.

Dwie propozycje dotyczyły DAO strategii ETH, ale nigdy nie zostały wykonane. Pozostałe pięć stało się częścią ataku na USDC.

Każda z pięciu propozycji zmniejszyła odpowiednie opóźnienie zarządzania do zera, usuwając dodatkowy okres trzech dni i jednej godziny, w którym LP mogliby w przeciwnym razie interweniować przed wykonaniem.

Wcześniejsza analiza incydentu wykazała, że atakujący uzyskał wpływ na zarządzanie przy bardzo niskich kosztach. Przegląd przejęcia zarządzania wykazał, że wydano około 951 dolarów na zdobycie wystarczającej liczby tokenów zarządzania, aby kontrolować głosy związane ze skarbcami przechowującymi miliony dolarów depozytów.

Transakcje nie wymagały od atakującego naruszenia podstawowych kontraktów pożyczkowych o stałym oprocentowaniu Term. Zamiast tego kontrakty zarządzania wykonały instrukcje, które przeszły przez proces propozycji i głosowania.

Podobna ścieżka ataku została użyta przeciwko StrongBlock na początku sierpnia, kiedy atakujący przejął jego system zarządzania i wyprowadził około 72 000 dolarów w tokenach STRONG i STRNGR. Atakujący zdobył wystarczającą siłę głosu, aby przeforsować propozycję, która ostatecznie zapewniła kontrolę administracyjną nad kontraktem Governor projektu.

ETH zostało przekierowane przez strategię stałego odbiorcy

Pierwsza udana propozycja Term została wykonana o 06:25 UTC 23 sierpnia.

Cztery aktywne strategie ETH, Shorewoods, August Digital, Parity Prime i Parity Core, zostały wycofane do Meta Vault za pomocą update_debt() i skierowane do nowo dodanej strategii o nazwie frWETH-EXIT.

Term Labs poinformował, że strategia została nazwana „Fixed Recipient WETH Exit Strategy”.

Gdy WETH trafiło do nowej strategii, frWETH-EXIT przekazał całą kwotę pierwszemu operatorowi podczas tego samego wywołania.

Transakcja pozostawiła Meta Vault z 2 841,74 udziałami w strategii, która nie zawierała żadnego z WETH, które zostało do niej przetransferowane.

Ta liczba ściśle odpowiada około 2 843 ETH, które PeckShield wyśledził z Term Finance podczas wstępnej analizy incydentu.

Dwadzieścia dwie minuty po transakcji ETH, druga kampania została wykonana przeciwko pięciu DAO strategii USDC.

Parity Prime, Parity Core, Parity HY, Parity HY v2 i RockawayX Tori były celem o 06:47 UTC.

Term Labs poinformował, że każda propozycja spowodowała, że jej DAO sprzedało jedną jednostkę fałszywego tokena repo do powiązanej strategii po wartości równej całemu płynnemu saldu USDC strategii.

Atakujący był w stanie wykonać sprzedaż po tym, jak propozycje zainstalowały kontrakt o nazwie fmTERT.

Term Labs poinformował, że fmTERT podszywał się zarówno pod kontroler używany do określenia, czy token jest legalnym instrumentem Term, jak i adapter cenowy odpowiedzialny za określenie, ile instrument jest wart.

Propozycje ustawiły wskaźnik rezerw każdej strategii na zero i zwiększyły limit koncentracji do maksymalnej dozwolonej wartości, uniemożliwiając tym kontrolom ograniczenie transakcji fałszywym tokenem.

Fałszywy token został następnie wyceniony przy użyciu dynamicznej funkcji redemptionValue().

Podczas wykonania funkcja zwróciła dokładną kwotę płynnego USDC dostępnego w strategii, umożliwiając sprzedaż pojedynczej jednostki fałszywego tokena repo za praktycznie całe dostępne saldo strategii.

Po sprzedaży propozycje zatwierdziły wpływy USDC i przelały je z każdego DAO do portfela drugiego operatora.

Pozycje o stałym oprocentowaniu zostały przeniesione przed możliwością ich umorzenia

Term Labs poinformował, że pożyczki o stałym oprocentowaniu posiadane przez dotknięte skarbce nie mogły zostać osiągnięte przez sam atak.

Osobny problem pojawiłby się, gdy te pozycje dojrzały, ponieważ ich wpływy miały zostać umorzone do tych samych skarbców, które zostały przejęte podczas ataku na zarządzanie.

Protokół zareagował, ulepszając dotknięte kontrakty i przenosząc pozycje o stałym oprocentowaniu przed terminem zapadalności.

Wszystkie dotknięte pozycje pożyczek o stałym oprocentowaniu zostały odzyskane, a ostatnia pozycja została przeniesiona o 14:52 UTC 25 sierpnia.

Incydent ilustruje rolę, jaką opóźnienia w wykonaniu mogą odegrać w bezpieczeństwie zarządzania. Kilka dni przed atakiem na Term Finance, Binance poinformowało, że zatrzymało złośliwą propozycję DAO, która zagrażała około 1,2 miliona dolarów należących do nienazwanego projektu. Pozostało mniej niż 48 godzin do wykonania tej propozycji, gdy giełda skontaktowała się z projektem, który ostatecznie ją odrzucił bez zgłoszonych strat.

W przypadku Term, złośliwe propozycje same usunęły dodatkowe okresy opóźnienia przed przejęciem aktywów. Propozycja ETH wyeliminowała siedmiodniowe i jednogodzinne okno, podczas gdy pięć propozycji USDC usunęło trzydniowe i jednogodzinne okresy z ich odpowiednich stosów zarządzania.

Term Labs poinformowało, że jego Meta Vaults i dotknięte strategie pozostają zamknięte, podczas gdy prace nad zamknięciem pozostałych skarbców o niskiej aktywności są nadal w toku.

Protokół współpracuje z organami ścigania i firmami zajmującymi się cyberbezpieczeństwem w celu zidentyfikowania osób odpowiedzialnych za atak i poinformował, że przekazał istotne informacje w celu wsparcia dochodzeń.