Term Finance ha sufrido un supuesto exploit de gobernanza de 8,5M$ — y el ataque pone de relieve un tipo diferente de riesgo en DeFi.
Term Labs confirmó el 23 de agosto que un exploit afectó a sus Term Vaults.
Las firmas de seguridad PeckShield y CertiK estiman que aproximadamente 8,5 millones de dólares fueron drenados.
Según se informa, los activos afectados incluyen:
• ~2,843 $ETH
• ~1,68M $USDC
Pero lo interesante es cómo ocurrió el ataque.
Esto no fue simplemente otro exploit basado en el precio de un token.
El atacante parece haber explotado el sistema de gobernanza del protocolo para autorizar acciones maliciosas en los vaults.
Las propuestas de Term Vault normalmente tienen un retraso de siete días y pueden ser vetadas por proveedores de liquidez.
Estas protecciones aún así no lograron evitar el ataque.
Una distinción importante:
Term Labs ha confirmado el exploit de gobernanza.
La cifra de la pérdida de ~8,5M$ proviene de investigadores de seguridad y aún no ha sido finalizada por el protocolo.
Por eso la seguridad en DeFi es mayor que solo el código de los smart contracts.
Los permisos de gobernanza también pueden formar parte de la superficie de ataque.
Las próximas cosas que hay que vigilar son el post-mortem completo, los intentos de recuperación y si se expusieron otros vaults.
DYOR.
Term Labs confirmó el 23 de agosto que un exploit afectó a sus Term Vaults.
Las firmas de seguridad PeckShield y CertiK estiman que aproximadamente 8,5 millones de dólares fueron drenados.
Según se informa, los activos afectados incluyen:
• ~2,843 $ETH
• ~1,68M $USDC
Pero lo interesante es cómo ocurrió el ataque.
Esto no fue simplemente otro exploit basado en el precio de un token.
El atacante parece haber explotado el sistema de gobernanza del protocolo para autorizar acciones maliciosas en los vaults.
Las propuestas de Term Vault normalmente tienen un retraso de siete días y pueden ser vetadas por proveedores de liquidez.
Estas protecciones aún así no lograron evitar el ataque.
Una distinción importante:
Term Labs ha confirmado el exploit de gobernanza.
La cifra de la pérdida de ~8,5M$ proviene de investigadores de seguridad y aún no ha sido finalizada por el protocolo.
Por eso la seguridad en DeFi es mayor que solo el código de los smart contracts.
Los permisos de gobernanza también pueden formar parte de la superficie de ataque.
Las próximas cosas que hay que vigilar son el post-mortem completo, los intentos de recuperación y si se expusieron otros vaults.
DYOR.