4시간 전
거버넌스 익스플로잇으로 약 850만 달러 유출이 발생하자 Term Finance, Meta Vaults 영구 중단
Term Finance kills Meta Vaults after governance process clears path for $8.5 million drain
CryptoSlate

거버넌스 익스플로잇으로 약 850만 달러가 유출되자 Term Finance는 Meta Vaults를 영구 중단했다. 이번 중단으로 신규 예치가 종료됐다. Term Finance는 출금을 계속 열어뒀다. Term Labs는 해당 볼트의 DAO 거버넌스 권한을 철회했다. PeckShield는 공격자가 687만 달러 상당의 약 2,843 ETH를 인출한 것으로 추정했다. 공격자는 168만 USDC도 인출했다. 공격자는 USDC를 약 168만 DAI로 스왑했다. Term Finance는 추정 총액 850만 달러를 확인하지 않았다. Term Finance는 볼트별 자체 회계 내역을 공개하지 않았다. Term Finance의 거버넌스 문서는 옵트아웃 시스템을 설명하고 있다. 볼트 유동성 공급자 토큰 보유자는 7일의 지연 기간 동안 대기 중인 파라미터 변경을 거부할 수 있다. 거부가 없으면 파라미터 변경은 실행 가능 상태가 될 수 있다. DeFiPrime의 재구성에 따르면 ETH Meta Vault 제안은 거부 없이 6일 동안 열려 있었다. 제안의 최초 실행 작업은 지연 쿨다운을 0으로 설정했다. 이후 해당 트랜잭션은 새로 추가된 전략을 통해 2,841.7435 WETH를 공격자가 통제하는 주소로 라우팅했다. 이더리움 트랜잭션은 8월 23일 06:25 UTC에 발생했다. 두 번째 트랜잭션은 약 22분 후 발생했다. 두 번째 트랜잭션은 5개 USDC 볼트에 걸쳐 5개의 제안을 실행했다. 같은 분석에 따르면 해당 트랜잭션은 1,679,639.29 USDC를 인출했다. Term Finance는 제안자가 해당 작업을 대기열에 넣을 권한을 어떻게 확보했는지 확인하는 사후 분석을 공개하지 않았다. Term Finance는 거부와 지연 통제가 이를 막지 못한 이유도 확인하지 않았다. Yearn은 Term의 볼트 컨트랙트가 Yearn V3 아키텍처를 사용한다고 밝혔다. Yearn은 이번 익스플로잇이 Term의 맞춤형 거버넌스 래퍼를 통해 발생했다고 밝혔다. Yearn은 이번 공격 벡터가 표준 Yearn 볼트 설정에는 적용되지 않는다고 밝혔다. Yearn은 표준 Yearn 볼트는 영향을 받지 않았다고 밝혔다. Term Finance는 현재까지의 조사에 근거해 기본 프로토콜과 직접적인 차입·대출 시장은 영향을 받지 않았다고 밝혔다. Term Finance는 영향 범위를 계속 확인하고 있다고 밝혔다. 따라서 확인된 영향은 모든 Term 시장이 아니라 볼트 상품으로 제한된다. Term Finance는 복구와 대응을 위해 외부 보안팀과 협력하고 있다고 밝혔다. Term Finance는 남은 부족분을 해결할 방법을 모색하겠다고 밝혔다. Term Finance는 예치자에게 보상하겠다고 약속하지 않았다. Term Finance는 복구 일정을 제시하지 않았다. 모든 출금에 이용 가능한 유동성이나 가치가 어느 정도인지 Term Finance가 최종 회계 내역을 확인하지 않았기 때문에, 출금이 열려 있다는 사실만으로는 이를 입증할 수 없다.
This content is an AI-generated summary/analysis for informational purposes only and does not constitute investment advice.