Term Finance bị khai thác lỗ hổng quản trị, thiệt hại ước tính 8,5 triệu USD
TREE NEWS đưa tin: Term Labs, nhóm phát triển đứng sau giao thức cho vay lãi suất cố định phi tập trung Term Finance, đã tiết lộ một lỗ hổng quản trị ảnh hưởng đến sản phẩm Term Vaults. Nhóm cho biết một cuộc điều tra đang được tiến hành, trong khi công ty bảo mật blockchain CertiK ước tính sơ bộ thiệt hại khoảng 8,5 triệu USD. Sự cố này nhấn mạnh những rủi ro dai dẳng trong cơ chế quản trị DeFi, ngay cả đối với các giao thức đã định vị là giải pháp thay thế an toàn hơn cho các nền tảng cho vay truyền thống.
Điều gì đã xảy ra?
Theo thông báo, cuộc tấn công đã khai thác một lỗ hổng quản trị trong Term Vaults, một tính năng cho phép người dùng kiếm lợi suất cố định bằng cách gửi tài sản vào các kho bạc được quản lý bởi các chiến lược được whitelist. Phương thức khai thác chính xác chưa được tiết lộ đầy đủ, nhưng phân tích của CertiK cho thấy kẻ tấn công đã thao túng các tham số quản trị để rút tiền từ các kho bạc. Term Labs đã tạm dừng các hợp đồng bị ảnh hưởng và đang làm việc với các đối tác bảo mật để truy vết tài sản bị đánh cắp và đánh giá toàn bộ tác động.
Ý nghĩa đối với ngành
Cuộc tấn công này làm nổi bật một lỗ hổng nghiêm trọng trong thiết kế quản trị DeFi. Mô hình của Term Finance dựa vào quản trị để điều chỉnh các tham số rủi ro, lãi suất và chiến lược kho bạc. Một lỗ hổng trong quy trình này có thể gây ra hậu quả thảm khốc, như đã thấy ở đây. Sự cố cũng đặt ra câu hỏi về sự an toàn của các giao thức cho vay lãi suất cố định, vốn đang trở nên phổ biến nhờ mang lại lợi suất có thể dự đoán trong một thị trường biến động. Không giống như stablecoin thuật toán hay DEX, các cuộc tấn công quản trị vào giao thức cho vay có thể trực tiếp xâm phạm tiền của người dùng, khiến chúng trở thành mục tiêu hàng đầu của các tác nhân độc hại.
Hơn nữa, cuộc tấn công diễn ra vào thời điểm DeFi ngày càng tích hợp với tài sản thực tế (RWA) và tài chính truyền thống. Việc Term Finance tập trung vào cho vay cấp tổ chức khiến sự cố này đặc biệt đáng lo ngại cho câu chuyện RWA rộng lớn hơn, vì niềm tin và bảo mật là tối quan trọng khi kết nối vốn truyền thống với thị trường on-chain.
Triển vọng tương lai
Sau vụ việc, Term Labs có khả năng sẽ cần đại tu khung quản trị của mình, có thể triển khai khóa thời gian (timelocks), yêu cầu đa chữ ký và tăng cường giám sát các đề xuất quản trị. Hệ sinh thái DeFi rộng lớn hơn nên coi đây là bài học: quản trị không chỉ là một tính năng mà còn là một thành phần quan trọng về bảo mật. Dự kiến sẽ có sự giám sát chặt chẽ hơn từ các cơ quan quản lý và nhà đầu tư tổ chức, những người có thể yêu cầu tiêu chuẩn cao hơn về bảo mật giao thức trước khi cam kết vốn. Khi ngành công nghiệp trưởng thành, chúng ta có thể thấy sự chuyển dịch sang các mô hình quản trị phi tập trung hơn nhưng vẫn được kiểm toán, tập trung vào giảm thiểu rủi ro và giao thức ứng phó khẩn cấp.




