Term Labs восстанавливает позиции с фиксированной ставкой после атаки на управление на $8,5 млн

ETH
USDC
DAI
кредитование с фиксированной ставкойАтака на управлениеTerm LabsВосстановлениеэксплойтхранилище
2026-09-03Источник: crypto.news
Term Labs восстанавливает позиции с фиксированной ставкой после атаки на управление на $8,5 млн

Term Labs восстановил все позиции по кредитам с фиксированной ставкой, находившиеся в хранилищах, затронутых августовским эксплойтом управления, при этом последняя позиция была перемещена 25 августа, а Meta Vaults и затронутые стратегии остаются закрытыми.

Резюме

  • Term Labs восстановил все затронутые позиции по кредитам с фиксированной ставкой к 25 августа, в то время как его Meta Vaults и затронутые стратегии остаются закрытыми.
  • Злоумышленники использовали вредоносные предложения по управлению для удаления задержек выполнения перед выводом ликвидных ETH и USDC из стратегий хранилищ.
  • Поддельный репо-токен был оценен по точному ликвидному балансу USDC каждой стратегии, что позволило злоумышленнику вывести доступные средства.
  • Term Labs заявил, что его контракты V1 и V2 не были скомпрометированы, а его рынки прямого кредитования и заимствования оставались работоспособными.

Term Labs сообщил в своем последнем отчете об инциденте, что последняя позиция с фиксированной ставкой была восстановлена в 14:52 UTC 25 августа, в то время как его расследование показало, что атака была ограничена ликвидными балансами, хранящимися в хранилищах Term.

Протокол заявил, что его контракты V1 и V2 не были скомпрометированы, а его рынки прямого кредитования и заимствования продолжали работать на протяжении всего инцидента.

Term Labs утверждает, что кредитные контракты избежали эксплойта хранилищ

Новый технический отчет дает более детальную картину атаки 23 августа, которую фирмы по безопасности ранее оценивали как вывод примерно 8,5 миллионов долларов из хранилищ Term Finance.

Term Labs первоначально раскрыл эксплойт управления, затронувший хранилища, не предоставив полную последовательность атаки. Фирмы по безопасности CertiK и PeckShield оценили потери примерно в 8,5 миллионов долларов, включая примерно 2843 ETH и 1,68 миллиона USDC. PeckShield сообщил, что USDC впоследствии был обменян на примерно 1,68 миллиона DAI.

Позже протокол закрыл свои Meta Vaults и отозвал их роли в управлении DAO. Новые депозиты были навсегда отключены, в то время как вывод средств оставался доступным. Yearn заявил в то время, что затронутые контракты использовали инфраструктуру Yearn V3, но атака включала оболочку управления, разработанную для Term, а не стандартные хранилища Yearn V3.

Term Labs теперь утверждает, что его базовая система кредитования с фиксированной ставкой осталась вне досягаемости злоумышленника. Функции пополнения, погашения и ликвидации продолжали работать без перебоев на его рынках прямого кредитования.

Вместо этого атака развивалась через два кошелька оператора, финансируемых через Tornado Cash, и серию предложений по управлению, которые изменили контроль над стратегиями хранилищ Term.

Первый оператор получил средства через Tornado Cash 17 августа. Примерно через 24 минуты кошелек отправил предложение ETH под названием «Голосуйте ДА, чтобы НАЛОЖИТЬ ВЕТО на предложенные куратором изменения параметров хранилища».

Среди изменений, включенных в предложение, было сокращение задержки управления затронутого стека до нуля. Term Labs заявил, что это изменение устранило дополнительный период в семь дней и один час, в течение которого поставщики ликвидности могли остановить предложение до его выполнения.

Злоумышленники подготовили отдельные кампании для ETH и USDC

Второй кошелек оператора получил финансирование через Tornado Cash 18 августа, прежде чем развернуть контракт-одиночку позже в тот же день.

Согласно Term Labs, контракт объединял три функции в одном развертывании: контроллер, адаптер цен и поддельный репо-токен. Затем с использованием синглтона был инициализирован вспомогательный контракт.

Три дня спустя, 21 августа, помощник отправил семь предложений по управлению и проголосовал по ним единолично.

Два предложения были нацелены на DAO стратегий ETH, но так и не были выполнены. Остальные пять стали частью атаки на USDC.

Каждое из пяти предложений сокращало соответствующую задержку управления до нуля, устраняя дополнительный период в три дня и один час, в течение которого LP могли бы вмешаться до выполнения.

Более ранний анализ инцидента показал, что злоумышленник получил влияние на управление с очень низкими затратами. Обзор захвата управления показал, что примерно 951 доллар был потрачен на приобретение достаточного количества токенов управления для контроля голосов, связанных с хранилищами, содержащими миллионы долларов депозитов.

Транзакции не требовали от злоумышленника компрометации основных контрактов Term с фиксированной ставкой. Вместо этого контракты управления выполнили инструкции, прошедшие через процесс предложения и голосования.

Аналогичный путь атаки был использован против StrongBlock ранее в августе, когда злоумышленник захватил её систему управления и вывел около 72 000 долларов в токенах STRONG и STRNGR. Злоумышленник получил достаточную силу голоса, чтобы провести предложение, которое в конечном итоге предоставило административный контроль над контрактом Governor проекта.

ETH был направлен через стратегию с фиксированным получателем

Первое успешное предложение Term было выполнено в 06:25 UTC 23 августа.

Четыре активные стратегии ETH — Shorewoods, August Digital, Parity Prime и Parity Core — были отозваны в Meta Vault с помощью update_debt() и направлены в новую добавленную стратегию под названием frWETH-EXIT.

Term Labs сообщила, что стратегия была названа «Fixed Recipient WETH Exit Strategy».

Как только WETH поступил в новую стратегию, frWETH-EXIT перевела всю сумму первому оператору в том же вызове.

Транзакция оставила Meta Vault с 2 841,74 долей в стратегии, не содержащей ни одного из WETH, которые были переведены в неё.

Эта цифра тесно соответствует примерно 2 843 ETH, которые PeckShield отследила из Term Finance во время первоначального анализа инцидента.

Через двадцать две минуты после транзакции ETH вторая кампания была выполнена против пяти DAO стратегий USDC.

Parity Prime, Parity Core, Parity HY, Parity HY v2 и RockawayX Tori были атакованы в 06:47 UTC.

Term Labs сообщила, что каждое предложение заставило её DAO продать одну единицу поддельного репо-токена в соответствующую стратегию по стоимости, равной всему ликвидному балансу USDC стратегии.

Злоумышленник смог осуществить продажу после того, как предложения установили контракт под названием fmTERT.

Term Labs сообщила, что fmTERT имитировал как контроллер, используемый для определения того, является ли токен законным инструментом Term, так и адаптер цен, отвечающий за определение стоимости инструмента.

Предложения установили резервный коэффициент каждой стратегии на ноль и увеличили её лимит концентрации до максимально допустимого значения, предотвращая ограничение этих контролей на транзакцию с поддельным токеном.

Затем поддельный токен был оценён с использованием динамической функции redemptionValue().

При выполнении функция возвращала точную сумму ликвидного USDC, доступного в стратегии, позволяя продать одну единицу поддельного репо-токена практически за весь доступный баланс стратегии.

После продажи предложения одобрили поступления USDC и вывели их из каждого DAO в кошелёк второго оператора.

Позиции с фиксированной ставкой были перемещены до того, как они могли быть погашены

Term Labs сообщила, что кредиты с фиксированной ставкой, принадлежащие затронутым хранилищам, не могли быть достигнуты через саму атаку.

Отдельная проблема возникла бы, когда эти позиции созрели, потому что их поступления должны были быть погашены в те же хранилища, которые были захвачены во время атаки на управление.

Протокол ответил обновлением затронутых контрактов и перемещением позиций с фиксированной ставкой до наступления срока погашения.

Все затронутые позиции кредитования с фиксированной ставкой с тех пор были восстановлены, последняя позиция была перемещена в 14:52 UTC 25 августа.

Инцидент иллюстрирует роль, которую задержки выполнения могут играть в безопасности управления. За несколько дней до атаки на Term Finance Binance сообщила, что остановила вредоносное предложение DAO, которое угрожало примерно 1,2 миллиона долларов, принадлежащих неназванному проекту. До исполнения этого предложения оставалось менее 48 часов, когда биржа связалась с проектом, который в конечном итоге отклонил его без зарегистрированных потерь.

В случае Term вредоносные предложения сами устраняли дополнительные периоды задержки перед выводом активов. Предложение ETH устраняло семидневное и одночасовое окно, в то время как пять предложений USDC устраняли трехдневные и одночасовые периоды из соответствующих стеков управления.

Term Labs сообщила, что ее Meta Vaults и затронутые стратегии остаются закрытыми, в то время как работы по закрытию оставшихся низкоактивных хранилищ все еще продолжаются.

Протокол сотрудничает с правоохранительными органами и фирмами по кибербезопасности для выявления ответственных за атаку и сообщил, что предоставил соответствующую информацию для содействия расследованиям.