Term Finance تخسر 8.5 مليون دولار في استغلال حوكمة إيثريوم

خسر بروتوكول Term Finance 8.5 مليون دولار في استغلال حوكمة. استولى المهاجم على 100% من التصويت في أربع خزائن و91% في خزينة إيثريوم. أغلقت الخزائن.

(٠٥:٣٠ ص UTC)
4 دقائق للقراءة
ملخص الذكاء الاصطناعيAI
  • استولى المهاجم على 100% من التصويت في أربع خزائن USDC و91% في خزينة إيثريوم.
  • بلغت القيمة الإجمالية المقفلة 12.45 مليون دولار، وشكلت الأصول المسروقة 68% منها.
  • تلقى عنوان المهاجم 2 إيثريوم من تورنادو كاش قبل الهجوم.
  • استعادت Term 556 إيثريوم بعد خطأ أوراكل في أبريل 2025 الذي تسبب في تصفيات 918 إيثريوم.
v3xn8bwc

خزائن Term Finance تتعرض لاستغلال حوكمة

خسر بروتوكول الإقراض اللامركزي Term Finance ما يقدر بـ 8.5 مليون دولار بعد أن سيطر مهاجم على خزائن الاستراتيجية الخاصة به عبر استغلال في آلية الحوكمة. قدرت شركتا الأمن المستقلتان PeckShield وCertiK الخسارة بنحو 8.5 مليون دولار. وأوضحت PeckShield أن الأموال المسروقة شملت 2,843 إيثريوم و1.68 مليون USDC، حيث تم لاحقًا تحويل الأخيرة إلى حوالي 1.68 مليون DAI. بلغ إجمالي القيمة المقفلة في منتج الخزائن 12.45 مليون دولار قبل الهجوم، وبالتالي شكلت الأصول المسروقة نحو 68% منها، بما في ذلك ما يقرب من كامل الـ 8.8 مليون دولار من ودائع الإيثريوم. تظهر بيانات السلسلة أن عنوان المهاجم تلقى 2 إيثريوم من تورنادو كاش قبل الاستغلال. استجابت Term Labs على منصة X بإغلاق جميع خزائن Term Meta Vaults بشكل نهائي وسحب أدوار الحوكمة الخاصة بها في DAO، مما يمنع بشكل دائم أي إيداعات مستقبلية مع إبقاء عمليات السحب متاحة. وأكدت الشركة أن بروتوكول الإقراض الأساسي والأسواق المباشرة لم تتأثر، رغم أنها واصلت التحقق من النطاق الكامل. وأوضحت Yearn Finance، التي توفر البنية التحتية لخزائن V3، أن الهجوم استهدف غلاف الحوكمة المخصص الخاص بـ Term ولا يؤثر على خزائن Yearn القياسية. يأتي هذا الحادث بعد خطأ في أوراكل في أبريل 2025 تسبب في تصفيات غير مقصودة بنحو 918 إيثريوم؛ واستعادت Term 556 إيثريوم، مما خفض الخسارة النهائية إلى 362 إيثريوم، وفقًا لتقريرها ما بعد الحادث. كما ذكرت Term Labs أنها ستبحث سبلًا لمعالجة أي نقص متبقٍ وتنسق مع فرق أمنية خارجية لاستعادة الأصول. وتبرز الطبيعة المتكررة لهذه التحديات المخاطر الكامنة في تصميم حوكمة التمويل اللامركزي، حيث يمكن أن يصبح رمز الحوكمة الموزع بشكل ضئيل ناقلًا للهجمات. هذه الثغرات مثيرة للقلق بشكل خاص لمشاريع العملات البديلة التي تعتمد على اتخاذ القرار المجتمعي. وتظل بيانات السلسلة تسمح بتتبع عنوان المهاجم حتى الآن.

المهاجم استولى على 100% من التصويت في أربع خزائن

وفقًا لبيانات تتبع السلسلة، حقق المهاجم سيطرة شبه كاملة على التصويت في أربع من خمس خزائن USDC الاستراتيجية، إذ بلغت نسبة قوته التصويتية 100% في كل منها، ونحو 91% في خزينة Ethereum Meta Vault. تم ذلك عن طريق شراء أغلبية رمز حوكمة متداول بشكل ضئيل، والذي قد يكون وزع في البداية عبر إيردروب لتحفيز المشاركة المجتمعية. ثم قام المهاجم بتمرير مقترحات سمحت بنقل الأموال إلى عنوان خارجي. تم تمويل عنوان المهاجم مسبقًا بمبلغ 2 إيثريوم من تورنادو كاش، وتم تجميع الأموال المسروقة في عنوان واحد، مما يشير إلى خطة مدروسة. على الرغم من أن الخزائن مبنية على بنية Yearn V3 المعروفة، إلا أن الاستغلال لم يعتمد على خطأ في الكود البرمجي، بل على ثغرة في آلية الحوكمة نفسها. لم تكشف Term Labs بعد عن دور الحوكمة المحدد الذي أسئ استخدامه، ولا عن سبب فشل آليات النقض والوقت المحدد لمقدمي السيولة في منع السحب. هذا الافتقار إلى الشفافية حول هذه التفاصيل الدقيقة يترك المستخدمين في حالة من عدم اليقين بشأن متانة ضمانات الحوكمة في البروتوكول. يشكل هذا الحادث تذكيرًا صارخًا بأن أنظمة الحوكمة اللامركزية يمكن التلاعب بها إذا لم يكن توزيع الرموز لامركزيًا بما يكفي أو إذا تركزت قوة التصويت في أيدٍ قليلة. كما يوجه التحويل إلى DAI الانتباه إلى قطاع العملات المستقرة الخوارزمية، حيث لا تزال آليات الربط القائمة على الكود محل نقاش. ويشير تجميع الأموال في عنوان واحد أيضًا إلى سرقة منسقة وليست استغلالًا عشوائيًا. ويبدو أن هذا الهجوم كان مخططًا له بعناية فائقة.

تقرير الحادث الكامل قيد الإعداد بينما تبقى الخزائن مغلقة

يبرز هذا الاستغلال مشهد التهديدات المتغير في قطاع التمويل اللامركزي، حيث أصبح التلاعب بالحوكمة خطيرًا تمامًا مثل أخطاء العقود الذكية. إن حقيقة تمكن المهاجم من السيطرة عبر رمز مقتنٍ بشكل ضئيل، بدلاً من استغلال الكود، تشير إلى ضعف منهجي في العديد من هياكل DAO. قرار Term Labs بسحب جميع أدوار الحوكمة وإغلاق الخزائن هو استجابة حازمة لكنها ضرورية، ومع ذلك فإن عدم وجود تقرير مفصل ما بعد الحادث يترك المستخدمين يتخمينون الثغرة الدقيقة. تؤكد بيانات السلسلة بوضوح سرقة 2,843 إيثريوم و1.68 مليون USDC، ويظل عنوان المهاجم قابلاً للتحديد. إلى أن تنفذ البروتوكولات ضمانات أقوى، مثل متطلبات النصاب الأدنى أو آليات النقض التي لا يمكن تجاوزها، سيظل نظام العملات البديلة معرضًا لهجمات مماثلة. بينما نجحت بروتوكولات إقراض راسخة مثل Aave في تجاوز تحديات الحوكمة، إلا أن الغلاف المخصص على بنية Yearn أنشأ نقطة عمياء قد لا تلتقطها عمليات التدقيق القياسية. يجب أن يكون هذا الحادث بمثابة دعوة للاستيقاظ لمشاريع التمويل اللامركزي التي تعتمد على رموز الحوكمة دون توزيع لامركزي كافٍ.

Omar Khalil

Omar Khalil

كاتب COINOTAG

عرض جميع المقالات
بمساعدة الذكاء الاصطناعيمحلل السوق·عمر خليل محلل سوق متخصص في التحليل الفني وإدارة المخاطر لأسواق العملات المشفرة، بخبرة خمس سنوات في مكتب التداول النشط.

تم إنتاجه بمساعدة الذكاء الاصطناعي، وتمت مراجعته بالذكاء الاصطناعي، ونُشر تحت الإشراف التحريري لـ COINOTAG.

أخبار مؤثرة على الأسعار