
Platform pinjaman ethereum Term Finance telah kehilangan anggaran $8.5 juta selepas penyerang kelihatannya memperoleh cukup kuasa pengundian tata tertib untuk mengawal beberapa peti pinjaman, CoinDesk dilaporkan.
Bagaimana eksploit berlaku
Penyerang menghapus sebanyak 2,843 ether, bernilai kira-kira $6.9 juta pada masa itu, dan 1.68 juta USDC, menguras sekitar 68% aset yang dipegang dalam Meta Vaults Term. Vault tersebut memegang kira-kira $12.45 juta sebelum serangan, menurut data DefiLlama, dan hampir semua ether yang disetorkan dalam produk tersebut telah diambil. Meta Vaults berada di atas platform pinjaman yang lebih luas milik Term, yang menurut syarikat tersebut tidak terjejas oleh insiden ini.
Satu kelemahan tata pentadbiran
Unsur yang tidak biasa ialah bagaimana akses diperoleh. Perkhidmatan pemantauan onchain Defimon mengatakan penyerang berjaya memperoleh sebahagian besar token tatacara projek yang dipegang secara jarang, kemudian didakwa menggunakan kuasa undi itu untuk meluluskan cadangan yang memberikan kawalan ke atas peti simpanan. Tempoh belum mengesahkan bagaimana kawalan majoriti diperoleh atau fungsi tatacara mana yang digunakan. Kejadian ini berada dalam kawasan kelabu: walaupun transaksi adalah sah mengikut kod protokol, pihak berkuasa masih boleh memperlakukan tindakan itu sebagai eksploitasi atau penyalahgunaan, bukan tatacara biasa.
Tanggapan dan prospek term
Tempoh telah menutup produk secara permanen, menghalang deposit baru, dan menghapuskan kebenaran tata pentadbiran yang membenarkan perubahan terhadap vault. Pasukan mengatakan pasaran pinjaman dan peminjaman yang lebih luas tidak terjejas dan ia sedang bekerjasama dengan firma keselamatan luar untuk memulihkan aset, serta akan mengkaji cara-cara untuk menutup sebarang kerugian yang tinggal.
Yearn, yang infrastruktur V3-nya menjadi asas vaults, mengatakan serangan itu melibatkan lapisan tata pentadbiran khusus yang ditambahkan di sekeliling teknologinya dan tidak berlaku terhadap vaults Yearn biasa. Kejadian ini juga mengikuti ralat oracle pada April 2025 yang memicu pencairan 918 ETH yang tidak diinginkan, yang kemudian sebahagian besar dipulihkan oleh Term selepas mengganti pengguna yang terkesan. Sedikit lebih daripada setahun kemudian, tata pentadbiran itu sendiri telah menjadi titik lemah, di mana aset yang dikawal oleh undian boleh bernilai jauh lebih tinggi daripada token yang diperlukan untuk memenangi undian tersebut.
Untuk konteks mengenai bagaimana strategi hasil DeFi berfungsi, lihat penjelasan kami sebelumnya.


