صفحه اصلیمرکز اخبار LBank
ترم فایننس پس از حمله‌ای با برآورد ۸.۵ میلیون دلار، متا والت‌ها را می‌بندد
term-finance-closes-meta-vaults-after-estimated-attack
ترم فایننس پس از حمله‌ای با برآورد ۸.۵ میلیون دلار، متا والت‌ها را می‌بندد
ترم فایننس به‌طور دائمی واریزهای جدید را مسدود کرده، در حالی که امکان برداشت را همچنان فعال نگه داشته است. پیک‌شیلد تخمین زده که مهاجم ۲,۸۴۳ اتر و ۱.۶۸ میلیون USDC را خارج کرده است. یرن گفت این سوءاستفاده، wrapper حاکمیتی سفارشی ترم را هدف قرار داده بود، نه vaultهای استاندارد Yearn V3. Term Labs هنوز بازپرداخت به سپرده‌گذاران، میزان بازیابی دارایی‌ها یا جدول زمانی جبران خسارت را تأیید نکرده است.
2026-08-25 منبع:crypto.news

ترم فایننس (Term Finance) به طور دائم Meta Vaults خود را بست و اختیارات حاکمیتی DAO آنها را پس از اینکه یک مهاجم حدود ۸.۵ میلیون دلار ETH و استیبل کوین را تخلیه کرد، حذف کرد.

خلاصه
  • ترم فایننس به طور دائم سپرده‌گذاری‌های جدید را مسدود کرده است، در حالی که امکان برداشت همچنان فراهم است.
  • پک‌شیلد (PeckShield) تخمین زد که مهاجم ۲۸۴۳ اتریوم و ۱.۶۸ میلیون USDC را خارج کرده است.
  • یرن (Yearn) گفت که این بهره‌برداری، wrapper حاکمیتی سفارشی ترم را هدف قرار داده و نه Vaultهای استاندارد Yearn V3 را.
  • ترم لبز (Term Labs) بازپرداخت به سپرده‌گذاران، مقادیر بازیابی شده، یا جدول زمانی جبران خسارت را تأیید نکرده است.

ترم فایننس به طور دائم سپرده‌گذاری‌های Meta Vault را مسدود می‌کند

ترم لبز در به‌روزرسانی ۲۳ آگوست اعلام کرد که تمامی Term Meta Vaultهای خود را تعطیل کرده و نقش‌های حاکمیتی DAO مربوط به این محصولات را لغو نموده است. این اقدام غیرقابل برگشت است و از سپرده‌گذاری‌های جدید کاربران جلوگیری می‌کند، اگرچه سپرده‌گذاران موجود همچنان می‌توانند برداشت‌های خود را انجام دهند.

تیم توسعه‌دهنده گفت: «تمامی Term Meta Vaultها تعطیل شده‌اند و نقش‌های حاکمیتی DAO لغو شده‌اند.»

ترم لبز میزان باقی‌مانده در Vaultها یا میزان قابل برداشت برای هر سپرده‌گذار را فاش نکرد. در عوض، تیم اعلام کرد که «مسیرهایی را برای پوشش هرگونه کسری» بررسی خواهد کرد و میزان نهایی بازیابی و نحوه جبران هرگونه کمبود را نامشخص گذاشت.

هیچ برنامه جبران خسارت، تعهد بازپرداخت یا جدول زمانی پرداخت همراه این به‌روزرسانی منتشر نشد. پروتکل همچنین اعلام نکرده است که آیا با مهاجم، آژانس‌های اجرای قانون، صرافی‌های متمرکز یا صادرکنندگان استیبل کوین در تلاشی برای مسدود کردن یا بازیابی دارایی‌ها تماس گرفته است یا خیر.

این تعطیلی پس از تأیید اولیه ترم لبز مبنی بر اینکه یک بهره‌برداری حاکمیتی Vaultهای آن را تحت تأثیر قرار داده بود، صورت گرفت. همانطور که crypto.news در ۲۳ آگوست گزارش داد، بیانیه اول، قراردادهای به خطر افتاده، وضعیت توقف یا زیان تخمینی را مشخص نکرد، زیرا تحقیقات همچنان در حال انجام بود.

در آن زمان، ترم لبز گفت:

«ما از یک بهره‌برداری حاکمیتی که بر Vaultهای ترم تأثیر گذاشته است، آگاه هستیم. پس از بررسی‌های بیشتر، جزئیات بیشتری را به اشتراک خواهیم گذاشت.»

آخرین اطلاعیه وضعیت عملیاتی Meta Vaultها را مشخص می‌کند، اما حسابداری مالی را ناتمام می‌گذارد. ترم لبز هنوز تفکیک Vault به Vault، گزارش فنی نهایی یا رقم تأیید شده‌ای برای دارایی‌های مشتریان مفقود شده منتشر نکرده است.

پک‌شیلد تراکنش‌های اتریوم و استیبل کوین را ردیابی می‌کند

شرکت امنیتی بلاکچین PeckShield پس از ردیابی حدود ۲۸۴۳ ETH و ۱.۶۸ میلیون USDC از Vaultهای آسیب‌دیده، زیان را تقریباً ۸.۵ میلیون دلار تخمین زد. ارزش ETH در زمان انجام تراکنش‌ها حدود ۶.۸۷ میلیون دلار بود.

بر اساس گفته این شرکت امنیتی، مهاجم پس از خارج کردن ۱.۶۸ میلیون USDC از پروتکل، آن را با تقریباً همین مقدار DAI مبادله کرد. PeckShield همچنین تأمین مالی اولیه کیف پول مهاجم را به ۲ ETH دریافت شده از طریق Tornado Cash ردیابی کرد، اگرچه این انتقال نشان نمی‌دهد که چه کسی کنترل کیف پول را در اختیار داشته است.

سوابق Etherscan که در گزارش‌های حمله ذکر شده‌اند، نشان می‌دهند که یک تراکنش ۲۸۴۱.۷۴ Wrapped ETH را به آدرسی با برچسب «Term Finance Exploiter 1» ارسال کرده است. یک انتقال جداگانه ۱.۶۸ میلیون USDC را به آدرسی که توسط کاوشگر به عنوان «Term Finance Exploiter 2» شناسایی شده، منتقل کرد.

برچسب‌های Etherscan به کاربران کمک می‌کنند تا آدرس‌های مرتبط با حوادث گزارش شده را دنبال کنند، اما آنها فرد یا سازمان پشت یک حساب را شناسایی نمی‌کنند. ترم لبز تاکنون مظنونی را به طور عمومی نام نبرده و همچنین نگفته است که آیا بازرسان کیف پول‌ها را به حساب صرافی با اطلاعات تأیید شده مشتری مرتبط کرده‌اند یا خیر.

تحلیل حمله بعدی نشان داد که مهاجم حدود ۹۵۱ دلار برای به دست آوردن توکن‌های حاکمیتی کافی جهت کنترل چهار USDC استراتژی Vault و تقریباً ۹۱ درصد از Ethereum Meta Vault هزینه کرده است. بر اساس این گزارش، محصول Vault ترم قبل از حمله حدود ۱۲.۴۵ میلیون دلار وجوه سپرده‌گذاران را در خود نگه می‌داشت که زیان تخمینی را به تقریباً ۶۸ درصد از ارزش سپرده‌گذاری شده می‌رساند.

این گزارش بیان کرد که تراکنش‌ها به یک خطای کدنویسی قرارداد هوشمند معمولی وابسته نبودند. مهاجم در عوض از فرآیند حاکمیتی مجاز پروتکل پس از کسب قدرت رأی‌گیری کافی برای ارائه و تصویب پیشنهادهایی که Vaultها را به جابجایی وجوه هدایت می‌کردند، استفاده کرده است.

ترم لبز هنوز خرید ۹۵۱ دلاری، درصدهای رأی‌گیری گزارش شده یا سهم تخمینی از دارایی‌های Vault از دست رفته را تأیید نکرده است. یک گزارش کامل همچنان به تحقیقات فنی تیم و تطبیق هر قرارداد آسیب‌دیده وابسته است.

یرن (Yearn) می‌گوید Vaultهای استاندارد V3 آن در معرض خطر قرار نگرفته‌اند

یرن در پاسخ خود گفت که قراردادهای آسیب‌دیده ترم بر پایه معماری Yearn V3 بودند، اما مهاجم از یک wrapper حاکمیتی استفاده کرده که به طور خاص برای محصولات Vault ترم توسعه یافته بود.

یرن گفت: «در حالی که قراردادهای آنها بر روی معماری Yearn V3 ساخته شده‌اند، این بهره‌برداری از طریق یک wrapper حاکمیتی سفارشی در اطراف Vaultها رخ داده است»، و افزود که همان مسیر حمله برای پیکربندی‌های استاندارد Vault یرن قابل اجرا نیست.

به گفته یرن، وجوه نگهداری شده در Vaultهای عادی آن تحت تأثیر قرار نگرفتند. این بیانیه سیستم حاکمیتی اضافه شده ترم را از قراردادهای اصلی Vault Yearn V3 جدا می‌کند، که به توسعه‌دهندگان خارجی اجازه می‌دهد محصولات سفارشی را حول معماری زیربنایی بسازند.

ترم لبز نیز به همین ترتیب گفت که تحقیقات کنونی آن هیچ تأثیری بر پروتکل زیربنایی Term یا بازارهای وام‌دهی مستقیم آن نیافته است. Meta Vaultهای آن به عنوان یک لایه محصول جداگانه عمل می‌کردند که دارایی‌های سپرده‌گذاری شده را از طریق استراتژی‌های مدیریت شده تخصیص می‌داد، در حالی که پروتکل اصلی از طریق حراج‌های درون زنجیره‌ای، وام‌گیری و وام‌دهی با نرخ ثابت را ارائه می‌کرد.

به گفته تیم توسعه، متخصصان امنیتی خارجی در حال کمک به رفع مشکلات و بازیابی دارایی‌ها هستند. ترم لبز نام شرکت‌ها، اقدامات در حال انجام یا تاریخ گزارش پس از حادثه را اعلام نکرده است.

حملات حاکمیتی باعث کنترل‌های سخت‌گیرانه‌تر DAO شده است

ترم فایننس اولین پروتکلی نیست که در سال ۲۰۲۶ کنترل دارایی‌ها را از طریق یک اقدام حاکمیتی تأیید شده از دست می‌دهد. در ماه جولای، یک مهاجم از قدرت رأی‌گیری خریداری شده برای تصویب پیشنهادی استفاده کرد که حدود ۲۰ میلیون دلار BONK را از خزانه BonkDAO منتقل کرد.

پس از آن حمله، ENS DAO یک شورای امنیتی با هشت عضو و اختیارات محدود برای لغو پیشنهادهای مخرب فعال کرد. پنج امضا برای وتو کردن یک تراکنش در صف مورد نیاز است، در حالی که شورا نمی‌تواند دارایی‌های خزانه را منتقل کند یا پیشنهادها را بازنویسی کند.

یک حمله حاکمیتی دیگر قبل از جابجایی وجوه متوقف شد. بایننس در ۱۸ آگوست اعلام کرد که تیم امنیتی آن یک پیشنهاد مخرب را شناسایی کرده که حدود ۱.۲ میلیون دلار دارایی متعلق به یک DAO ناشناس را تهدید می‌کرد. صرافی با پروژه کمتر از ۴۸ ساعت قبل از اجرا تماس گرفت و پیشنهاد بدون گزارش زیان رد شد.

برای کاربران ایالات متحده، موضع کمیسیون بورس و اوراق بهادار (SEC) در مورد سازمان‌های غیرمتمرکز به حقایق و ساختار اقتصادی هر توافق بستگی دارد. در گزارش DAO سال ۲۰۱۷ خود، SEC به این نتیجه رسید که توکن‌های DAO بررسی شده در آن مورد، اوراق بهادار بودند و گفت سازمان‌هایی که از دفتر کل توزیع شده برای جذب سرمایه استفاده می‌کنند، باید قوانین اوراق بهادار فدرال مربوطه را رعایت کنند.

گزارش SEC به Term Finance اشاره نکرد و هیچ تنظیم‌کننده آمریکایی به طور عمومی تحقیقاتی را در مورد حمله به Meta Vault اعلام نکرده است. مسیر تأمین مالی Tornado Cash گزارش شده توسط PeckShield نیز ثابت نمی‌کند که دارایی‌های دزدیده شده وارد ایالات متحده شده‌اند یا از طریق یک سرویس کنترل شده توسط ایالات متحده عبور کرده‌اند.

در آگوست ۲۰۲۵، هیئت منصفه فدرال، رومن استورم، هم‌بنیان‌گذار Tornado Cash را به اتهام توطئه برای اداره یک کسب‌وکار انتقال پول بدون مجوز، محکوم کرد. دفتر دادستانی ایالات متحده برای منطقه جنوبی نیویورک گفت که این سرویس بیش از ۱ میلیارد دلار از عواید مجرمانه را منتقل کرده بود.

رمزارز های محبوب
همین حالا ثبت‌نام کنید، هیچ به‌روزرسانی‌ای را از دست ندهید!