Term Finance навсегда закрыла Meta Vaults после взлома управления на $8,5 млн
Сводка рынка от ИИ
Term Finance навсегда закрыла свои Meta Vaults после того, как эксплойт в механизме управления позволил, по оценкам, вывести $8.5M, включая ~2,843 ETH и 1.68M USDC, обменянные на DAI. Депозиты приостановлены, тогда как вывод средств остается открытым, но окончательная сверка и возможная недостача не подтверждены, и обязательства по возмещению не заявлены. Инцидент подчеркивает риски управления и риски "оберток" в дизайне DeFi-хранилищ, что потенциально может давить на краткосрочный аппетит к риску в ETH и DeFi.
Степень влияния
● Средний
Затронутые активы
ETH/USDT-1.44%
Инсайт ИИ · ETH/USDTИнсайт ИИ
▼ Медвежий
Торговать
⚠️ Инсайты, сгенерированные ИИ, основаны на новостном контенте и предоставляются исключительно в информационных целях. Они не являются инвестиционной рекомендацией и не отражают позицию BingX. Торговля сопряжена с риском. Пожалуйста, торгуйте ответственно.
Term Finance объявила о бессрочном закрытии продукта Meta Vaults после инцидента с механизмами управления, который, по оценкам, позволил вывести около $8,5 млн. Прием новых депозитов остановлен, вывод средств остается доступным. Term Labs лишила эти хранилища ролей управления в DAO.
По данным PeckShield, злоумышленник вывел порядка 2 843 ETH на сумму $6,87 млн, а также 1,68 млн USDC, которые затем обменял примерно на 1,68 млн DAI. Компания не подтвердила совокупную оценку ущерба в $8,5 млн и не опубликовала собственную разбивку потерь по каждому хранилищу.
В документации по управлению Term описана система opt-out: держатели токенов поставщиков ликвидности хранилищ могут наложить вето на поставленные в очередь изменения параметров в течение семидневной задержки. При отсутствии вето изменение может стать исполнимым. Реконструкция DeFiPrime указывает, что предложение по ETH Meta Vault оставалось открытым шесть дней без вето, после чего первые действия исполнения обнулили задержку (cooldown). Далее транзакция направила 2 841,7435 WETH через добавленную стратегию на адрес, контролируемый атакующим. Транзакция в сети Ethereum прошла 23 августа в 06:25 UTC. Примерно через 22 минуты последовала вторая транзакция: в ней были исполнены пять предложений для пяти USDC-хранилищ, что привело к выводу 1 679 639,29 USDC, согласно тому же анализу.
Term Finance не опубликовала постмортем с подтверждением того, каким образом автор предложения получил полномочия поставить действия в очередь, и не объяснила, почему механизмы вето и задержки не остановили их.
Yearn сообщила, что контракты хранилищ Term используют архитектуру Yearn V3, а уязвимость была реализована через кастомную governance-обертку Term. В Yearn подчеркнули, что данный вектор атаки не применим к стандартным конфигурациям хранилищ Yearn и что типовые Yearn-вольты не пострадали.
Term Finance заявила, что базовый протокол и прямые рынки заимствования и кредитования, по итогам текущей проверки, не затронуты, и компания продолжает уточнять масштаб инцидента. На данный момент подтвержденный ущерб ограничивается продуктом vault, а не всеми рынками Term. Компания координирует меры по устранению последствий и восстановлению с внешними командами безопасности и рассматривает варианты закрытия возможного дефицита. Обязательств по компенсации вкладчикам Term Finance не дала и сроков восстановления не назвала.
Наличие открытого вывода средств само по себе не означает, что для каждой заявки гарантированы ликвидность или итоговая стоимость: финальный расчет ущерба и доступных активов Term Finance пока не подтвердилa.