A Term Finance sofreu um suposto exploit de governança de US$ 8,5 milhões — e o ataque evidencia um tipo diferente de risco em DeFi.
A Term Labs confirmou em 23 de agosto que um exploit afetou seus Term Vaults.
Empresas de segurança PeckShield e CertiK estimam que aproximadamente US$ 8,5 milhões foram drenados.
Segundo relatos, os ativos afetados incluem:
• ~2,843 $ETH
• ~1,68M $USDC
Mas a parte interessante é como o ataque aconteceu.
Isso não foi apenas mais um exploit de preço de token.
O atacante parece ter explorado o sistema de governança do protocolo para autorizar ações maliciosas nos vaults.
As propostas de Term Vault normalmente têm um atraso de sete dias e podem ser vetadas por provedores de liquidez.
Essas proteções ainda assim falharam em impedir o ataque.
Uma distinção importante:
A Term Labs confirmou o exploit de governança.
O valor do prejuízo de ~US$ 8,5 milhões vem de pesquisadores de segurança e ainda não foi finalizado pelo protocolo.
É por isso que a segurança em DeFi é maior do que apenas o código de smart contract.
Permissões de governança também podem fazer parte da superfície de ataque.
As próximas coisas a observar são o post-mortem completo, as tentativas de recuperação e se quaisquer outros vaults ficaram expostos.
DYOR.
A Term Labs confirmou em 23 de agosto que um exploit afetou seus Term Vaults.
Empresas de segurança PeckShield e CertiK estimam que aproximadamente US$ 8,5 milhões foram drenados.
Segundo relatos, os ativos afetados incluem:
• ~2,843 $ETH
• ~1,68M $USDC
Mas a parte interessante é como o ataque aconteceu.
Isso não foi apenas mais um exploit de preço de token.
O atacante parece ter explorado o sistema de governança do protocolo para autorizar ações maliciosas nos vaults.
As propostas de Term Vault normalmente têm um atraso de sete dias e podem ser vetadas por provedores de liquidez.
Essas proteções ainda assim falharam em impedir o ataque.
Uma distinção importante:
A Term Labs confirmou o exploit de governança.
O valor do prejuízo de ~US$ 8,5 milhões vem de pesquisadores de segurança e ainda não foi finalizado pelo protocolo.
É por isso que a segurança em DeFi é maior do que apenas o código de smart contract.
Permissões de governança também podem fazer parte da superfície de ataque.
As próximas coisas a observar são o post-mortem completo, as tentativas de recuperação e se quaisquer outros vaults ficaram expostos.
DYOR.