Ethereum tabanlı sabit faizli kredi platformu Term Finance’in kasalarından, blok zinciri güvenlik şirketleri PeckShield ve CertiK’in aktardığına göre, pazar günü yaklaşık 8,5 milyon dolar değerinde varlık çekildi. Kimliği belirsiz bir saldırgan, protokolün yönetişim sistemini istismar ederek Ethereum ve stablecoin’leri kendi kontrolüne geçirdi.
Term Labs, X platformunda yaptığı açıklamada, Term kasalarını etkileyen bir yönetişim açığının farkında olduklarını belirtti. Ekip, incelemelerin ardından daha fazla bilgi paylaşacaklarını ifade etti. Ancak, kaybın boyutu ya da hangi kasaların etkilendiği konusunda detay verilmedi.
PeckShield, saldırganın yaklaşık 2.843 ETH (yaklaşık 6,9 milyon dolar) ve 1,68 milyon USDC çektiğini tahmin ediyor. Şirketin açıklamasına göre, USDC’ler yaklaşık 1,68 milyon DAI ile takas edildi. PeckShield, fonların ilk olarak Tornado Cash üzerinden 2 ETH alan tek bir cüzdan adresine aktarıldığını tespit etti. CertiK ise toplam kaybı yaklaşık 8,5 milyon dolar olarak açıkladı.
Term’in Strateji Kasaları, Yearn V3 altyapısı üzerinde inşa edilen ERC-4626 tabanlı tokenlaştırılmış kasalardan oluşuyor. Geliştirici dokümantasyonuna göre, bu kasalar sermayeyi Term’in sabit faizli kredi piyasaları ile değişken faizli kredi protokolleri arasında dağıtıyor.
Yearn, saldırının ardından X’te yaptığı açıklamada, kasaların sözleşmelerinin Yearn V3 mimarisi üzerine kurulu olmasına rağmen, istismarın kasalar etrafında oluşturulan özel bir yönetişim katmanı üzerinden gerçekleştiğini ve bu saldırı vektörünün standart Yearn kasalarında geçerli olmadığını belirtti. Standart Yearn kasalarına yatırılan fonların güvende olduğu ve etkilenmediği vurgulandı.
Kasalar, operasyonel kontrol ile mevduat sahiplerinin denetimini birbirinden ayıran bir yönetişim yapısı kullanıyor. “Yönetici” rolü açık artırma işlemlerini yürütürken, “yönetici” (governor) rolü risk parametreleri, protokol yapılandırması ve acil durum fonksiyonlarını denetliyor. Ayrıca, kasalara likidite sağlayan LP’ler DAO üyesi olarak yedi günlük bir zaman kilidi süresince sıradaki yönetişim işlemlerini veto etme hakkına sahip. Term’in yönetişim dokümantasyonuna göre, başarılı bir LP vetosu işlemin yürütülmesini engelliyor.
Yöneticiler, protokol kontrolörünü, fiyat oracle’ını ve risk limitlerini değiştirebiliyor; ayrıca mevduatları veya strateji faaliyetlerini duraklatabiliyor. Term, saldırganın hangi rolü kullandığını veya zaman kilidi ile LP vetosunun neden saldırıyı engelleyemediğini açıklamadı.
Saldırı öncesinde, DefiLlama verilerine göre Term’in kasalarında toplam kilitli değer (TVL) yaklaşık 12,45 milyon dolardı ve bunun 8,8 milyon doları Ethereum üzerinde bulunuyordu. Bildirilen 8,55 milyon dolarlık kayıp, kasaların tüm zincirlerdeki toplam TVL’sinin yaklaşık %68’ine, yani üçte ikisinden fazlasına ve Ethereum’daki TVL’nin neredeyse tamamına karşılık geliyor.
Kasalar, Term Finance’in ürün yelpazesinin yalnızca bir bölümünü oluşturuyor. DefiLlama’nın protokol sayfasına göre, saldırı öncesinde Term’in toplam kilitli değeri yaklaşık 25,8 milyon dolardı ve aktif kredilerde 3,79 milyon dolar bulunuyordu.
Term Finance, daha önce nisan 2025’te yanlış yapılandırılmış bir oracle nedeniyle tETH piyasasında hatalı tasfiyeler sonucu ayrı bir kayıp yaşamıştı. Protokol, 1,6 milyon dolarlık kaybın 1 milyon dolarından fazlasını geri kazanmış ve kalan kısmın hazine tarafından karşılanacağını açıklamıştı.
Olay sonrası yapılan açıklamada, Term, önceki bu olayın bir hack olmadığını, akıllı sözleşmelerin istismar edilmediğini ve kullanıcı fonlarının doğrudan hedef alınmadığını belirtmişti.
Merkeziyetsiz finans protokolleri, uzun süredir flash loan veya ucuz token’lar yoluyla gerçekleştirilen yönetişim saldırılarıyla karşı karşıya kalıyor. Mart ayında bir saldırgan, Moonwell’de 1,08 milyon doları tehdit eden bir teklifi geçirmek için yaklaşık 1.800 dolarlık token harcamıştı. Beanstalk ise 2022’de flash loan tabanlı bir yönetişim saldırısında yaklaşık 182 milyon dolar kaybetmişti.
The Block, Term Labs’e ulaşarak yorum alamadı.
Bu içerik hazırlanırken faydalanılan kaynaklar: theblock.co