
Nawala ang halos $8.5 milyon ng Ethereum lending platform na Term Finance pagkatapos makakuha ng sapat na kapangyarihan sa pagboto sa pamamahala upang kunin ang kontrol sa ilan sa kanyang lending vaults, CoinDesk reported.
Paano nag-unfold ang exploit
Inalis ng attacker ang halos 2,843 ether, na may halagang humigit-kumulang $6.9 milyon noong panahong iyon, at 1.68 milyong USDC, at inilabas ang halos 68% ng mga aset na naka-imbak sa Meta Vaults ni Term. Ang mga vault ay may halagang humigit-kumulang $12.45 milyon bago ang pag-atake, ayon sa data ng DefiLlama, at halos lahat ng ether na inilagay sa produkto ay kinuha. Ang mga Meta Vaults ay nasa itaas ng mas malawak na lending platform ni Term, na sinabi ng kumpanya na hindi naapektuhan ng insidente.
Isang mahinang punto sa pamamahala
Ang hindi karaniwang elemento ay kung paano nakamit ang pag-access. Sinabi ng onchain monitoring service na Defimon na ang attacker ay kumitang ng karamihan sa mga naiwan na governance token ng proyekto, at sinasabing ginamit ang kapangyarihang ito upang pasihin ang mga panukala na nagbibigay sa kanya ng kontrol sa mga vault. Hindi pa pinatotohanan ng Term kung paano nakamit ang karamihang kontrol o kung alin sa mga governance function ang tumpak na ginamit. Ang insidente ay nasa gray area: habang ang mga transaksyon ay valid ayon sa code ng protocol, maaari pa ring ituring ng mga awtoridad ang gawain bilang isang exploit o pagkakamali kaysa sa karaniwang governance.
Sagot at pananaw ng term
Nag-isip ang term na patayin ang produkto, i-block ang mga bagong pag-deposit, at tanggalin ang mga pahintulot sa pamamahala na nagpapahintulot sa pagbabago sa mga vault. Sinabi ng team na hindi naapektuhan ang kanilang mas malawak na mga merkado para sa pagpapautang at pagpapautang, at sila ay nagtatrabaho kasama ang mga panlabas na security firms sa pagkuha ng mga asset, at mag-aaral ng paraan upang takasan ang anumang natitirang pagkawala.
Ang Yearn, na ang V3 infrastructure ang nagtataguyod sa mga vault, ay nagsabi na ang exploit ay nagsasangkot ng isang custom governance layer na idinagdag sa paligid ng kanilang teknolohiya at hindi nakaaapekto sa mga karaniwang Yearn vault. Ang insidente ay sumunod sa isang oracle error noong Abril 2025 na nag-trigger ng halos 918 ETH na hindi inaasahang liquidation, na kalaunan ay malawakang narecover ng Term pagkatapos mag-reimburse sa mga apektadong user. Isang kaunting higit sa isang taon na ang nakalipas, ang governance mismo ang naging mahinang punto, kung saan ang mga aset na pinag-uugnay ng boto ay maaaring magkaroon ng mas mataas na halaga kaysa sa mga token na kailangan upang manalo ng boto.
Para sa konteksto sa paano gumagana ang DeFi yield strategies, tingnan ang aming nakaraang paliwanag.


