Term Finance назавжди закрила Meta Vaults після керівного експлойту на близько $8,5 млн
Ринкове зведення ШІ
Term Finance назавжди закрила свої Meta Vaults після експлойту в механізмі управління, який дозволив, за оцінками, вивести $8.5M, включно з ~2,843 ETH і 1.68M USDC, обміняними на DAI. Депозити зупинені, тоді як виведення коштів залишається відкритим, але остаточний підрахунок і будь-який дефіцит не підтверджені, і жодних зобов'язань щодо відшкодування не було взято. Інцидент підкреслює ризики управління та "обгорток" у дизайнах DeFi-скарбниць, що потенційно може тиснути на найближчим часом на апетит до ризику щодо ETH та DeFi.
Рівень впливу
● Середній
Активи, яких стосується
ETH/USDT+0.65%
Інсайт ШІ · ETH/USDTІнсайт ШІ
▼ Ведмежий
Торгувати
⚠️ Інсайти, згенеровані ШІ, ґрунтуються на новинних матеріалах і надаються виключно з інформаційною метою. Вони не є інвестиційною порадою та не відображають поглядів BingX. Інвестування пов’язане з ризиком. Будь ласка, торгуйте відповідально.
Term Finance оголосила про остаточне закриття продукту Meta Vaults після інциденту в управлінні, який, за оцінками, дав змогу вивести приблизно $8,5 млн. Платформа припинила приймати нові депозити, але залишила можливість виведення коштів. Term Labs також позбавила ці сховища ролей у DAO-управлінні.
За підрахунками PeckShield, зловмисник вивів близько 2 843 ETH на суму $6,87 млн. Додатково було вилучено 1,68 млн USDC, які згодом обміняли приблизно на 1,68 млн DAI. Term Finance поки не підтвердила загальний обсяг втрат на рівні $8,5 млн і не оприлюднила власний розрахунок збитків по кожному сховищу.
У документації з управління Term Finance описано систему opt-out: власники токенів постачальників ліквідності сховища можуть накласти вето на заплановані зміни параметрів протягом семиденного періоду затримки. Якщо вето немає, зміна може стати виконуваною. За реконструкцією DeFiPrime, пропозиція щодо ETH Meta Vault залишалася відкритою шість днів без вето. Перші дії виконання встановили затримку cooldown на нуль, після чого транзакція провела 2 841,7435 WETH через щойно додану стратегію на адресу, контрольовану атакувальником. Транзакцію в мережі Ethereum здійснено 23 серпня о 06:25 UTC.
Друга транзакція відбулася приблизно через 22 хвилини. Вона виконала п'ять пропозицій у п'яти USDC-сховищах і, за тим самим аналізом, вивела 1 679 639,29 USDC.
Term Finance не опублікувала постмортем із підтвердженням того, як автор пропозицій отримав повноваження поставити дії в чергу. Компанія також не пояснила, чому механізми вето та затримки не зупинили виконання.
Yearn заявила, що контракти сховищ Term використовують архітектуру Yearn V3, але експлойт відбувся через кастомний governance-wrapper Term. За словами Yearn, цей вектор атаки не стосується стандартних налаштувань сховищ Yearn; типові Yearn Vaults не постраждали.
Term Finance повідомила, що за підсумками поточної перевірки базовий протокол і прямі ринки запозичень та кредитування не зазнали впливу, але компанія продовжує уточнювати масштаб інциденту. Наразі підтверджений ефект обмежується продуктом сховищ, а не всіма ринками Term.
Компанія координує заходи з усунення наслідків і відновлення разом із зовнішніми командами безпеки та розглядатиме способи закрити можливий дефіцит. Зобов'язань щодо компенсації вкладникам не озвучено, строків відновлення також не названо. Відкриті виведення не гарантують, що для кожного запиту буде однакова ліквідність або вартість, оскільки остаточний підрахунок збитків ще не підтверджено.