TGStat
TGStat
Введите текст для поиска
Расширенный поиск каналов
  • Язык сайта
    flag Russian flag English flag Uzbek
  • Вход на сайт
  • Каталог
    Каталог каналов и чатов Региональные подборки Тематические подборки Платные каналы Поиск каналов
    Добавить канал/чат
  • Рейтинги
    Рейтинг каналов Рейтинг чатов Рейтинг публикаций
    Рейтинги брендов и персон
  • Аналитика
  • Поиск по публикациям
  • Мониторинг Telegram
  • Продвижение
    Реклама через Яндекс Бизнес Реклама в каналах через TGStat Agency Реклама на сайте TGStat.ru
VlaDeFi Community | Public

15 Sep, 10:29

Открыть в Telegram Поделиться Пожаловаться

Term Finance взломали через governance. Почему аудит базового vault-кода не спас

23 августа Term Labs подтвердил эксплойт Term Vaults. По оценкам PeckShield и CertiK, потери составили около $8,5 млн.

25 августа команда сообщила, что Term Meta Vaults навсегда закрыты для новых депозитов. Governance-роли отозваны, вывод средств остается доступным. По текущей версии Term, обычные fixed-rate borrowing/lending markets инцидент не затронул.

Самое интересное здесь не сумма взлома, а где именно оказалась проблема.

Strategy Vaults Term были построены на Yearn V3. При этом Yearn указывает, что вектор атаки находился не в стандартных Yearn vaults, а в кастомном governance layer от Term, который был построен поверх них.

Governor Term имел серьезные полномочия: мог менять controller, oracle, risk limits и emergency-настройки. Для защиты существовали 7-дневный timelock и veto со стороны LP, но остановить атаку они не смогли.

При этом важный момент: полного post-mortem пока нет. Term еще не раскрыл, как именно атакующий получил необходимый контроль и почему защитные механизмы не сработали. Поэтому версии о конкретной покупке governance power пока нельзя считать подтвержденным фактом.

Что из этого полезно обычному DeFi-пользователю?

Фраза «vault работает на проверенной инфраструктуре Yearn» сама по себе почти ничего не говорит о безопасности всей конструкции.

Поверх надежного базового протокола могут находиться собственные:

• governance-контракты;
• controllers и oracles;
• emergency-роли;
• стратегии и allocation logic;
• возможности обновлять параметры.

И именно этот дополнительный слой может оказаться слабым местом.

Перед депозитом в vault поэтому стоит смотреть не только на аудит базового протокола, но и на реальные права governance: кто может менять критические параметры, есть ли timelock, кто способен его обойти и может ли veto действительно остановить опасное изменение.

--------------------------------
YouTube | VlaDeFi | Комьюнити

520 0 0 10
Каталог
Каталог каналов и чатов Подборки каналов Поиск каналов Добавить канал/чат
Рейтинги
Рейтинг каналов Telegram Рейтинг чатов Telegram Рейтинг публикаций Рейтинги брендов и персон
API
API статистики API поиска публикаций API Callback
Наши каналы
@TGStat @TGStat_Chat @telepulse @TGStatAPI
Почитать
Академия TGStat Исследование Telegram 2019 Исследование Telegram 2021 Исследование Telegram 2023
Контакты
Справочный центр Поддержка Почта Вакансии
Всякая всячина
Пользовательское соглашение Политика конфиденциальности Публичная оферта
Наши боты
@TGStat_Bot @SearcheeBot @TGAlertsBot @tg_analytics_bot @TGStatChatBot