Term Finance đóng vĩnh viễn Meta Vaults sau vụ khai thác quản trị gây thất thoát ước tính 8,5 triệu USD

Tóm tắt thị trường bằng AI
Term Finance vĩnh viễn đóng cửa các Meta Vaults sau khi một lỗ hổng quản trị cho phép rút ước tính 8,5 triệu USD, bao gồm khoảng 2.843 ETH và 1,68 triệu USDC được hoán đổi sang DAI. Việc gửi tiền bị tạm dừng trong khi rút tiền vẫn mở, nhưng việc đối soát cuối cùng và bất kỳ khoản thiếu hụt nào vẫn chưa được xác nhận và không có cam kết bồi hoàn nào được đưa ra. Sự cố này làm nổi bật rủi ro quản trị và rủi ro từ các lớp "wrapper" trong thiết kế vault DeFi, có thể gây áp lực lên khẩu vị rủi ro ETH và DeFi trong ngắn hạn.
Mức ảnh hưởng
● Trung bình
Tài sản bị ảnh hưởng
ETH/USDT-1.33%
Quan điểm AI · ETH/USDTQuan điểm AI
▼ Giá giảm
Khám phá ngay
⚠️ Nhận định từ AI được tổng hợp từ tin tức và chỉ có giá trị tham khảo. Đây không phải là lời khuyên đầu tư và không thể hiện quan điểm của BingX. Đầu tư luôn đi kèm rủi ro. Vui lòng giao dịch có trách nhiệm.
Term Finance thông báo đóng vĩnh viễn sản phẩm Meta Vaults sau khi một lỗ hổng trong cơ chế quản trị bị khai thác, dẫn tới khoản thất thoát được ước tính khoảng 8,5 triệu USD. Nền tảng dừng nhận tiền gửi mới nhưng vẫn mở chức năng rút. Term Labs cũng đã thu hồi vai trò quản trị DAO của các vault. Theo PeckShield, kẻ tấn công đã rút khoảng 2.843 ETH, trị giá khoảng 6,87 triệu USD, đồng thời lấy thêm 1,68 triệu USDC rồi hoán đổi sang xấp xỉ 1,68 triệu DAI. Term Finance chưa xác nhận con số tổng thiệt hại 8,5 triệu USD và cũng chưa công bố bảng đối soát chi tiết theo từng vault. Tài liệu quản trị của Term mô tả cơ chế "opt-out": người nắm giữ token của nhà cung cấp thanh khoản (liquidity-provider token) có thể phủ quyết các thay đổi tham số đang chờ trong giai đoạn trì hoãn 7 ngày; nếu không có phủ quyết, thay đổi sẽ trở nên có thể thực thi. Tái dựng của DeFiPrime cho biết một đề xuất với ETH Meta Vault đã được mở trong 6 ngày mà không bị phủ quyết. Ở lần thực thi đầu tiên, các hành động của đề xuất đặt "delay cooldown" về 0, sau đó chuyển 2.841,7435 WETH qua một chiến lược mới được thêm vào đến một địa chỉ do kẻ tấn công kiểm soát. Giao dịch trên Ethereum diễn ra lúc 06:25 UTC ngày 23/8. Khoảng 22 phút sau, một giao dịch khác thực thi 5 đề xuất trên 5 vault USDC và rút 1.679.639,29 USDC, theo cùng phân tích. Term Finance chưa công bố báo cáo hậu sự cố (postmortem) để xác nhận cách người đề xuất có được quyền xếp hàng (queue) các hành động, cũng như vì sao cơ chế phủ quyết và trì hoãn không ngăn được vụ việc. Yearn cho biết hợp đồng vault của Term sử dụng kiến trúc Yearn V3, nhưng vụ khai thác xảy ra thông qua lớp "governance wrapper" tuỳ biến của Term. Theo Yearn, vector tấn công này không áp dụng cho các thiết lập vault tiêu chuẩn của Yearn và các vault Yearn tiêu chuẩn không bị ảnh hưởng. Term Finance cho biết, dựa trên điều tra đến thời điểm hiện tại, giao thức lõi và các thị trường vay/cho vay trực tiếp không bị tác động; phạm vi ảnh hưởng vẫn đang được xác minh. Vì vậy, tác động đã xác nhận hiện chỉ giới hạn ở sản phẩm vault, không phải toàn bộ các thị trường của Term. Công ty nói đang phối hợp với các nhóm bảo mật bên ngoài để khắc phục và phục hồi, đồng thời sẽ xem xét các phương án xử lý phần thiếu hụt còn lại. Term Finance chưa cam kết bồi hoàn cho người gửi tiền và chưa đưa ra mốc thời gian phục hồi. Việc vẫn mở rút tiền không đồng nghĩa mọi yêu cầu rút đều được đảm bảo về thanh khoản hay giá trị do nền tảng chưa xác nhận đối soát cuối cùng.