Term Finance đã phải chịu một vụ khai thác quản trị (governance exploit) ước tính trị giá 8,5 triệu USD — và cuộc tấn công này làm nổi bật một dạng rủi ro DeFi khác.

Term Labs xác nhận vào ngày 23 tháng 8 rằng một lỗ hổng đã ảnh hưởng đến các Term Vault của họ.

Các công ty an ninh PeckShield và CertiK ước tính khoảng 8,5 triệu USD đã bị rút cạn.

Theo báo cáo, các tài sản bị ảnh hưởng bao gồm:

• ~2,843 $ETH
• ~1,68M $USDC

Nhưng phần đáng chú ý nằm ở cách cuộc tấn công đã diễn ra.

Đây không chỉ đơn thuần là một vụ khai thác giá token.

Kẻ tấn công dường như đã khai thác hệ thống quản trị (governance) của giao thức để ủy quyền các hành động vault độc hại.

Các đề xuất Term Vault thường có độ trễ bảy ngày và có thể bị phủ quyết bởi các nhà cung cấp thanh khoản.

Những biện pháp bảo vệ đó vẫn không thể ngăn chặn cuộc tấn công.

Một điểm phân biệt quan trọng:

Term Labs đã xác nhận vụ khai thác quản trị.

Con số thiệt hại khoảng ~8,5 triệu USD đến từ các nhà nghiên cứu an ninh và vẫn chưa được giao thức hoàn tất xác nhận.

Đây là lý do bảo mật DeFi còn lớn hơn chỉ riêng mã smart contract.

Quyền quản trị (governance permissions) cũng có thể trở thành một bề mặt tấn công.

Những điều tiếp theo cần theo dõi là báo cáo hậu sự đầy đủ (full post-mortem), các nỗ lực khôi phục và liệu có thêm bất kỳ vault nào khác bị lộ hay không.

DYOR.