Term Finance hat Berichten zufolge einen Governance-Exploit im geschätzten Wert von 8,5 Mio. US-Dollar erlitten – und der Angriff macht auf eine andere Art von DeFi-Risiko aufmerksam.
Term Labs bestätigte am 23. August, dass ein Exploit seine Term Vaults betroffen hat.
Sicherheitsfirmen wie PeckShield und CertiK schätzen, dass ungefähr 8,5 Mio. US-Dollar abgezogen wurden.
Berichten zufolge waren unter anderem folgende Assets betroffen:
• ~2,843 $ETH
• ~1,68M $USDC
Doch das Interessante ist, wie der Angriff ablief.
Dabei handelte es sich nicht einfach um einen weiteren Token-Preis-Exploit.
Der Angreifer scheint das Governance-System des Protokolls ausgenutzt zu haben, um bösartige Vault-Aktionen zu autorisieren.
Term-Vault-Vorschläge haben normalerweise eine siebentägige Verzögerung und können von Liquiditätsanbietern per Veto blockiert werden.
Diese Schutzmaßnahmen konnten den Angriff dennoch nicht verhindern.
Eine wichtige Unterscheidung:
Term Labs hat den Governance-Exploit bestätigt.
Die Angabe zum Verlust von ~8,5 Mio. US-Dollar stammt von Sicherheitsforschern und wurde vom Protokoll bislang noch nicht finalisiert.
Darum ist die DeFi-Sicherheit größer als nur der Smart-Contract-Code.
Governance-Berechtigungen können ebenfalls Teil der Angriffsoberfläche werden.
Die nächsten Dinge, auf die es zu achten gilt, sind die vollständige Post-Mortem-Analyse, die Wiederherstellungsversuche und ob eventuell zusätzliche Vaults offengelegt wurden.
DYOR.
Term Labs bestätigte am 23. August, dass ein Exploit seine Term Vaults betroffen hat.
Sicherheitsfirmen wie PeckShield und CertiK schätzen, dass ungefähr 8,5 Mio. US-Dollar abgezogen wurden.
Berichten zufolge waren unter anderem folgende Assets betroffen:
• ~2,843 $ETH
• ~1,68M $USDC
Doch das Interessante ist, wie der Angriff ablief.
Dabei handelte es sich nicht einfach um einen weiteren Token-Preis-Exploit.
Der Angreifer scheint das Governance-System des Protokolls ausgenutzt zu haben, um bösartige Vault-Aktionen zu autorisieren.
Term-Vault-Vorschläge haben normalerweise eine siebentägige Verzögerung und können von Liquiditätsanbietern per Veto blockiert werden.
Diese Schutzmaßnahmen konnten den Angriff dennoch nicht verhindern.
Eine wichtige Unterscheidung:
Term Labs hat den Governance-Exploit bestätigt.
Die Angabe zum Verlust von ~8,5 Mio. US-Dollar stammt von Sicherheitsforschern und wurde vom Protokoll bislang noch nicht finalisiert.
Darum ist die DeFi-Sicherheit größer als nur der Smart-Contract-Code.
Governance-Berechtigungen können ebenfalls Teil der Angriffsoberfläche werden.
Die nächsten Dinge, auf die es zu achten gilt, sind die vollständige Post-Mortem-Analyse, die Wiederherstellungsversuche und ob eventuell zusätzliche Vaults offengelegt wurden.
DYOR.