مطالب این بخش از سایر خبرگزاری‌ها جمع‌آوری شده است و صرفا جهت افزایش آگاهی شما قرار گرفته است و لزوما به معنای تایید آن توسط چنج‌کن نیست.

ترم فایننس پس از هک ۸.۵ میلیون دلاری، متا ولت‌های خود را تعطیل کرد

پروتکل وام‌دهی ترم فایننس (Term Finance) پس از یک سوءاستفاده امنیتی در سیستم حاکمیتی خود که به خروج غیرمجاز میلیون‌ها دلار دارایی منجر شد، فعالیت بخش «متا ولت» (Meta Vaults) را به‌طور دائمی متوقف کرد.

این پروتکل اعلام کرده است که واریزهای جدید به این بخش متوقف شده، اما کاربران همچنان می‌توانند دارایی‌های خود را برداشت کنند. همچنین دسترسی‌های حاکمیتی دائو (DAO) در این ولت‌ها برای جلوگیری از آسیب‌های بیشتر لغو شده است.

بر اساس گزارش شرکت امنیت بلاک چین پک شیلد (PeckShield)، مهاجم توانسته است ۲.۸۴۳ واحد اتریوم به ارزش تقریبی ۶.۸۷ میلیون دلار و همچنین ۱.۶۸ میلیون واحد یواس دی کوین را به سرقت ببرد. مهاجم بلافاصله دارایی‌های USDC را به استیبل کوین دای (DAI) تبدیل کرده است. اگرچه تیم ترم فایننس هنوز رقم دقیق ۸.۵ میلیون دلار را رسماً تأیید نکرده، اما تحقیقات درباره ابعاد دقیق این حادثه ادامه دارد.

جزئیات سوءاستفاده از سیستم حاکمیتی

بررسی‌های فنی نشان می‌دهد که مهاجم از مکانیزم «عدم وتو» در سیستم حاکمیتی ترم فایننس سوءاستفاده کرده است. در این پروتکل، پیشنهادهای تغییر پارامترها پس از یک دوره هفت‌روزه و در صورت عدم وتو توسط دارندگان توکن، اجرایی می‌شوند. مهاجم با ارائه پیشنهادی که زمان انتظار (Cooldown) را به صفر کاهش می‌داد، توانست مسیر انتقال دارایی‌ها به آدرس‌های تحت کنترل خود را هموار کند. این تراکنش‌ها در شبکه اتریوم ثبت شده و در فاصله زمانی کوتاهی از چندین ولت مختلف انجام شده‌اند.

تأثیر بر پروتکل و وضعیت کاربران

تیم توسعه‌دهنده تأکید کرده است که این حمله تنها بخش متا ولت را هدف قرار داده و بازارهای اصلی وام‌دهی و استقراض مستقیم در ترم فایننس تحت تأثیر قرار نگرفته‌اند. همچنین تیم یرن فایننس (Yearn Finance) توضیح داد که اگرچه ولت‌های ترم از معماری نسخه سوم آن‌ها استفاده می‌کنند، اما آسیب‌پذیری مربوط به لایه حاکمیتی اختصاصی ترم فایننس بوده و ولت‌های استاندارد یرن در امنیت کامل هستند.

در حال حاضر، مشخص نیست که چه مقدار از دارایی‌های باقی‌مانده در متا ولت‌ها قابل بازیابی است. تیم مدیریت پروژه در این رابطه اعلام کرد:

ما در حال همکاری با تیم‌های امنیتی خارجی برای اصلاح وضعیت و بازیابی دارایی‌ها هستیم. در صورت وجود کسری در موجودی کاربران، راه‌های مختلف برای رسیدگی به آن را بررسی خواهیم کرد.

با وجود این اظهارات، هنوز تعهد قطعی برای بازپرداخت کامل خسارت به سپرده‌گذاران یا جدول زمانی مشخصی برای جبران خسارت ارائه نشده است.