
Term Labs xác nhận vào ngày 23 tháng 8 rằng một vụ khai thác quản trị đã ảnh hưởng đến các vault cho vay của họ. Các công ty bảo mật blockchain ước tính rằng kẻ tấn công đã rút khoảng 8,5 triệu đô la tiền điện tử.
Giao thức cho biết họ đang điều tra và sẽ công bố thêm thông tin sau đó. Họ chưa xác nhận ước tính thiệt hại, xác định các vault bị ảnh hưởng hoặc giải thích cách kẻ tấn công giành được quyền kiểm soát quản trị.
“Chúng tôi biết về một vụ khai thác quản trị ảnh hưởng đến các vault của Term,” Term cho biết. “Chúng tôi sẽ chia sẻ thêm chi tiết sau khi đã điều tra kỹ lưỡng hơn.”
Tuyên bố không nói rõ liệu Term Labs đã tạm dừng chức năng gửi tiền, rút tiền hay quản trị hay chưa. Họ cũng không xác định bất kỳ hợp đồng nào mà người dùng nên tránh. Không có đề xuất phục hồi, cam kết bồi thường hoặc thời hạn cho báo cáo phân tích sau sự cố nào được công bố khi báo cáo này được chuẩn bị.
Term Labs vận hành một hệ thống cho vay phi tập trung được xây dựng xoay quanh việc vay và cho vay lãi suất cố định. Các vault chiến lược của họ phân bổ tiền gửi thông qua các hợp đồng được lập trình. Giao thức chưa cho biết liệu mọi vault đều bị lộ hay liệu sự cố chỉ ảnh hưởng đến các triển khai cụ thể.
CertiK phân loại sự cố là một cuộc tấn công quản trị và ước tính thiệt hại khoảng 8,5 triệu đô la. Con số đó vẫn là ước tính bên ngoài chứ không phải là con số được Term Labs xác nhận.
PeckShield báo cáo rằng kẻ khai thác đã rút khoảng 2.843 ETH, trị giá khoảng 6,87 triệu đô la vào thời điểm đó, cộng thêm 1,68 triệu USDC. Theo dấu vết của họ, kẻ tấn công sau đó đã đổi USDC lấy khoảng 1,68 triệu DAI.
Những số tiền đó nhìn chung ủng hộ ước tính của CertiK. Tuy nhiên, định giá có thể thay đổi theo giá tài sản, phí giao dịch và các khoản chuyển nhượng sau đó. Một bản kê khai đầy đủ sẽ yêu cầu Term Labs xác định mọi vault bị ảnh hưởng và đối chiếu các giao dịch liên quan.
Các phát hiện cũng tương tự như các cuộc tấn công gần đây khác vào các quỹ do giao thức kiểm soát. Trong một tin tức liên quan, một vụ khai thác vault Summer.fi được cho là đã rút khoảng 6 triệu đô la. Trường hợp đó liên quan đến các hợp đồng khác và không thiết lập cách sự cố Term Labs xảy ra.
Term Labs đã mô tả sự kiện này là một vụ khai thác quản trị, nhưng cả giao thức lẫn các công ty bảo mật được trích dẫn đều chưa công bố giải thích đầy đủ cấp độ giao dịch. Vẫn chưa rõ liệu kẻ tấn công đã tích lũy quyền biểu quyết, lạm dụng quyền hạn hiện có hay khai thác một điểm yếu trong quy trình đề xuất.
Các cuộc tấn công quản trị có thể cho phép một thực thể sử dụng các chức năng biểu quyết hoặc hành chính được ủy quyền để chuyển tài sản của giao thức. Như crypto.news đã giải thích trước đây sau cuộc tấn công quản trị BonkDAO, các quy tắc số lượng người biểu quyết yếu kém, quyền biểu quyết tập trung và thiếu thời gian trì hoãn thực thi có thể làm lộ các quỹ được kiểm soát. Những rủi ro đó là các ví dụ chung, không phải là nguyên nhân được xác nhận trong trường hợp của Term Labs.
PeckShield cũng báo cáo rằng địa chỉ của kẻ tấn công ban đầu đã nhận được 2 ETH từ Tornado Cash. Việc chuyển tiền che giấu nguồn cấp vốn trước đó của ví, nhưng nó không xác định được kẻ tấn công hoặc chứng minh ai đã kiểm soát địa chỉ đó.
Do đó, mối liên hệ với Tornado Cash nên được coi là một dấu vết tài trợ trên chuỗi, chứ không phải là một phát hiện quy kết. Các nhà điều tra sẽ cần hồ sơ sàn giao dịch, phân cụm ví hoặc bằng chứng khác để kết nối địa chỉ với một người hoặc tổ chức.
Bản cập nhật đã xác minh tiếp theo nên xác định những vault và hợp đồng nào bị ảnh hưởng. Người dùng cũng cần xác nhận liệu các chức năng gửi tiền, rút tiền, biểu quyết quản trị và thực thi chiến lược có còn hoạt động hay không.
Một báo cáo kỹ thuật thông thường sẽ ghi lại các giao dịch độc hại, đường dẫn kiểm soát và các biện pháp bảo vệ đã thất bại. Term Labs chưa công bố khi nào họ sẽ công bố tài liệu đó. Họ cũng chưa tiết lộ liệu họ đã liên hệ với kẻ tấn công, cơ quan thực thi pháp luật, các nhà phát hành stablecoin hay các sàn giao dịch tập trung hay chưa.
Bất kỳ kế hoạch hoàn trả nào cũng sẽ yêu cầu tổng thiệt hại được xác nhận và đánh giá rõ ràng về các tài sản có thể phục hồi. Như crypto.news đã báo cáo sau một vụ vi phạm DeFi khác, kế hoạch phục hồi của Resupply đã sử dụng các khoản thanh toán từ kho bạc, quỹ bảo hiểm và sự chấp thuận của quản trị. Term Labs chưa đề xuất một quy trình tương tự.
Cho đến khi cuộc điều tra hoàn tất, con số 8,5 triệu đô la và số dư tài sản được báo cáo vẫn là ước tính từ nghiên cứu bảo mật. Tiết lộ được xác nhận duy nhất của giao thức là một vụ khai thác quản trị đã ảnh hưởng đến các vault của Term.








