Term Financeは推定8.5Mドルのガバナンス不正利用(ガバナンス・エクスプロイト)を被った――そしてこの攻撃は、別種のDeFiリスクを浮き彫りにしている。
Term Labsは8月23日、同社のTerm Vaultsに対して不正利用が発生したことを確認した。
セキュリティ企業PeckShieldとCertiKは、約850万ドルが流出したと見積もっている。
報告されている影響資産は以下のとおり:
• ~2,843 $ETH
• ~1.68M $USDC
しかし重要なのは、攻撃がどのように行われたかだ。
これは単なる別のトークン価格のエクスプロイトではなかった。
攻撃者は、プロトコルのガバナンス・システムを悪用して、悪意のあるバルブ(ボールト)操作を承認したようだ。
Term Vaultの提案は通常、7日間の遅延があり、流動性提供者(リクイディティ・プロバイダー)によって拒否(ベット)できる。
それらの防御策は、今回の攻撃を防げなかった。
重要な相違点:
Term Labsはガバナンスの不正利用を確認している。
約8.5Mドルの損失額はセキュリティ研究者による推計であり、プロトコルによってまだ確定されていない。
このため、DeFiのセキュリティはスマートコントラクトのコードだけよりも大きな問題になり得る。
ガバナンス権限も、攻撃対象(アタックサーフェス)になり得る。
次に注目すべきは、完全な事後分析(ポストモーテム)、復旧(リカバリー)への取り組み、そして追加のバルブがさらされた可能性があるかどうかだ。
DYOR.
Term Labsは8月23日、同社のTerm Vaultsに対して不正利用が発生したことを確認した。
セキュリティ企業PeckShieldとCertiKは、約850万ドルが流出したと見積もっている。
報告されている影響資産は以下のとおり:
• ~2,843 $ETH
• ~1.68M $USDC
しかし重要なのは、攻撃がどのように行われたかだ。
これは単なる別のトークン価格のエクスプロイトではなかった。
攻撃者は、プロトコルのガバナンス・システムを悪用して、悪意のあるバルブ(ボールト)操作を承認したようだ。
Term Vaultの提案は通常、7日間の遅延があり、流動性提供者(リクイディティ・プロバイダー)によって拒否(ベット)できる。
それらの防御策は、今回の攻撃を防げなかった。
重要な相違点:
Term Labsはガバナンスの不正利用を確認している。
約8.5Mドルの損失額はセキュリティ研究者による推計であり、プロトコルによってまだ確定されていない。
このため、DeFiのセキュリティはスマートコントラクトのコードだけよりも大きな問題になり得る。
ガバナンス権限も、攻撃対象(アタックサーフェス)になり得る。
次に注目すべきは、完全な事後分析(ポストモーテム)、復旧(リカバリー)への取り組み、そして追加のバルブがさらされた可能性があるかどうかだ。
DYOR.