Ethereum tabanlı borç verme platformu Term Finance, bir saldırganın bazı borç verme kasalarının kontrolünü ele geçirecek kadar oy hakkı elde etmesinin ardından yaklaşık 8,5 milyon dolar kaybetti.
Blok zinciri verilerine göre saldırgan, yaklaşık 2.843 Ethereum (yaklaşık 6,9 milyon dolar) ve 1,68 milyon USDC’yi platformdan çekerek Term’in kasalarında tutulan varlıkların yaklaşık %68’ini boşalttı.
DefiLlama verilerine göre, saldırı öncesinde Term’in Meta Vault’larında yaklaşık 12,45 milyon dolar bulunuyordu. Ürüne yatırılan yaklaşık 8,8 milyon dolarlık Ethereum’un neredeyse tamamı saldırgan tarafından alındı.
Saldırının dikkat çeken yönü ise saldırganın sisteme nasıl erişim sağladığı oldu.
Zincir üstü izleme hizmeti Defimon, saldırganın projenin seyrek dağıtılmış yönetişim token’ının çoğunluğunu düşük maliyetle satın aldığını ve bu token’ların protokolün işleyişi üzerinde oy hakkı verdiğini belirtti. Saldırgan, bu oy gücünü kullanarak kasaların kontrolünü kendisine veren teklifleri geçirdi.
Term, saldırganın çoğunluk kontrolünü nasıl elde ettiğini veya hangi yönetişim fonksiyonlarının kullanıldığını henüz doğrulamadı. Platform, ürünü kalıcı olarak kapattı, yeni yatırımları engelledi ve kasalarda değişiklik yapılmasına izin veren yönetişim yetkilerini kaldırdı.
Şirketin yaptığı açıklamaya göre, Term Finance protokolünün genel yapısı ile doğrudan borç verme ve borçlanma piyasaları ise şu ana kadar yapılan incelemelerde etkilenmedi.
Term, varlıkların geri kazanılması için harici güvenlik ekipleriyle çalıştığını ve kalan zararların karşılanmasına yönelik seçenekleri değerlendireceğini bildirdi.
Kasalar, yatırılan varlıkları en iyi getiriyi sunan borç verme piyasaları arasında otomatik olarak yönlendiren ve yaygın olarak kullanılan Yearn V3 altyapısı ile inşa edilmişti. Yearn, bu saldırının kendi teknolojisi etrafında eklenen özel bir yönetişim katmanından kaynaklandığını ve standart Yearn kasalarını etkilemediğini açıkladı.
Saldırı, platformun geçmişinde yaşanan bir başka olayı da akıllara getiriyor.
Nisan 2025’te yaşanan bir oracle hatası, Term’de yaklaşık 918 Ethereum’luk istenmeyen tasfiyelere yol açmıştı. Protokol, daha sonra fonların büyük kısmını geri almış, etkilenen kullanıcılara tazminat ödemiş ve kritik değişikliklerde daha fazla yönetişim şeffaflığı ile harici doğrulama sözü vermişti.
Yaklaşık bir yıl sonra ise yönetişim, sistemin zayıf noktası haline gelmiş görünüyor. Oylama ile kontrol edilen varlıkların, oylamayı kazanmak için gereken token’lardan çok daha değerli olabileceği bir tablo ortaya çıktı.
Bu içerik hazırlanırken faydalanılan kaynaklar: coindesk.com