DeFi協定、Term Labsは、ガバナンス攻撃と複数の財務資金が移転され、約$ 8.5百万の損失となりました。 このプロジェクトでは、インシデントが確認されていますが、フルリカバリプログラムはまだ公開されていません。 攻撃は、スマートコントラクトコードのギャップを直接活用しませんでしたが、代わりに十分な議決権を取得することにより、金庫からの転送を制御しました。

攻撃者は複数のボルトを制御しました。

チェーン・セキュリティ・エージェンシーのPeck Shieldは、攻撃者がガバナンスに影響を及ぼすのに十分な議決権を蓄積し、その後4 USDCの戦略的ボルトを管理し、エテウム・メタ・ボルトの議決権の1セントあたり約91件を保有していたことを開示しました。 リードを取ると、関連するアドレスは提案を容易にし、その承認を完了することができます。

提案の採択後、Treasuryは、ガバナンス指令に従って、攻撃者によって制御された財布に資産を移しました。 これは、事件が悪用される一般的な契約ギャップではなく、ガバナンスの欠如に近いことを意味します。

譲渡資産には、ETHおよびDailyが含まれます

Peck Shieldは、移転資産が約2,843 ETH、現在の価格で約6.87億ドル、約1.6万ドルのDailyを含むと述べています。 また、このレポートでは、以前はダイに換算されたUSDCが約1,68万ドルであったと述べた。

  • 約2,843 ETHを転送
  • 資本金600万ドルを拠出
  • 約$ 6.8百万。

盗まれた資金は、その後、主要な財布アドレスにプールされていることが知られています。 セキュリティ機関は、攻撃者が問題の操作のために財布を使用していたことと、初期資金はTornado Cashから転送された2つのETHだけから完全に来たことを示しました。

プロジェクトのパーティーはまだ損失の程度を調査しています

テルラボは、ガバナンスのギャップがその悪質に影響し、調査はまだ進行中のと述べた。 回復可能額はまだプロジェクト参加者が占めていません。また、完全なユーザー資金処理が提供されます。

DeFiのガバナンスレベルでのリスクも明らかにしました。 攻撃者は、契約で間違ったコードを見つけるか、またはガバナンスメカニズムを介して資金の転送を完了することができる必要はありません。監査がすべてのセキュリティの問題をカバーしていないことを示唆しています。

第二大金銭事故です。

2025年5月、ターム・ファイナンスは、アップグレードで小数字の誤差で約1.5億ドルを失い、その後、資金は回収された。 この損失は前のものよりも大きく、問題は予言ではなくガバナンス制御にあります。