טכנולוגיהניצול מנגנון הממשל ב-Term Labs: כ-8.5 מיליון דולר נמשכו מכספות הפרוטוקול
תוקף השתלט על מנגנון הניהול של כספות האסטרטגיה בפרוטוקול ההלוואות Term Labs והוציא מהן נכסים בשווי מוערך של 8.5 מיליון דולר. החברה אישרה את האירוע והודיעה כי פירוט מלא יפורסם בתום הבדיקה.
פרוטוקול ההלוואות המבוזר Term Labs ספג מתקפה שבמסגרתה השתלט תוקף על מנגנון הממשל של הפרוטוקול, ובאמצעותו הוציא נכסים מכספות האסטרטגיה שלו. ההערכה החוזרת בכל הפרסומים מדברת על נזק של כ-8.5 מיליון דולר. החברה אישרה את האירוע ומסרה כי היא בעיצומה של בדיקה, ושדיווח מפורט יותר יפורסם בסיומה.
לפי דיווח של BeInCrypto, שהתבסס על חברת אבטחת הבלוקצ'יין PeckShield, מדובר במשיכה של 2,843 יחידות אתריום ו-1.68 מיליון דולר במטבע היציב USDC. הנתונים האלה טרם אושרו רשמית על ידי הפרוטוקול עצמו, ולכן נכון לרגע כתיבת שורות אלה יש להתייחס אליהם כהערכה של גורם חיצוני ולא כנתון סופי.
מה זו בכלל "פרצת ממשל"
כדי להבין את חומרת האירוע צריך להכיר את הרובד שנפגע כאן, והוא שונה מהמקרה השכיח של באג בקוד. פרוטוקול פיננסי מבוזר אינו רק אוסף של חוזים חכמים; מעליהם יושבת שכבת ניהול — מנגנון הממשל — שקובעת מי רשאי לשנות פרמטרים, להחליף רכיבים, להזרים כספים מכספת אחת לאחרת או להגדיר מחדש את "האסטרטגיה" שהכספת מפעילה. בפרוטוקולים רבים ההרשאות הללו נשענות על הצבעת מחזיקי מטבע ממשל, על ועדה מצומצמת של חותמים, או על שילוב של השניים.
המשמעות היא שמי שמשיג שליטה בשכבת הניהול אינו צריך למצוא באג במתמטיקה של הפרוטוקול. הוא פשוט מפעיל את הסמכויות הלגיטימיות שהמערכת מעניקה למנהליה — ומבחינת הקוד, כל פעולה שהוא מבצע היא חוקית לחלוטין. זה בדיוק ההבדל בין פורץ ששובר דלת לבין מי שהגיע אל המפתחות.
כיצד בדיוק הגיע התוקף לשליטה הזו — האם דרך רכישת כוח הצבעה, דרך חולשה בהגדרת ההרשאות, או בדרך אחרת — טרם פורסם. Term Labs לא מסרה עדיין את הפרטים הטכניים, ואף אחד מהפרסומים שלפנינו אינו קובע זאת. עד לפרסום הניתוח המלא, כל תיאור מפורט יותר של שרשרת המתקפה יהיה ניחוש.
הקשר רחב יותר
מקרים מהסוג הזה אינם חדשים בעולם המימון המבוזר. מה שראוי לשים לב אליו הוא דווקא סוג הכשל: לא באג חישובי בחוזה החכם, אלא השתלטות על השכבה שמנהלת אותו. ביקורות קוד (audits) בודקות בעיקר את החוזים החכמים — האם החישוב נכון, האם אפשר להוציא כסף שלא כדין — בעוד ששכבת הממשל נוגעת לשאלה אחרת לגמרי: מי מחזיק בהרשאות ומה הוא רשאי לעשות בהן.
ניצול מהסוג שאירע כאן מזכיר שכספת מאובטחת היטב שווה מעט אם המפתח לניהולה נגיש למי שלא אמור להחזיק בו.
מה נובע מכאן בפועל
הלקח המעשי היחיד שנגזר ישירות מהמנגנון שתואר כאן נוגע למי שמפקיד כספים בכספות אוטומטיות בפרוטוקולים מבוזרים. השאלה שכדאי לשאול לפני הפקדה אינה רק "האם הקוד עבר ביקורת", אלא מי רשאי לשנות את הכספת לאחר שהכסף בפנים — האם קיים מנגנון השהיה (timelock) שמעכב שינויי ניהול בכמה שעות או ימים ומאפשר למשתמשים לצאת בזמן; כמה חותמים נדרשים לאישור פעולה; והאם יש גורם יחיד שיכול להפעיל סמכויות רחבות בעצמו. המידע הזה מפורסם בדרך כלל בתיעוד של הפרוטוקול, וניתן לעיין בו מכל דפדפן.
עוד ראוי להמתין לדיווח הרשמי של Term Labs לפני הסקת מסקנות. באירועים מסוג זה, ההערכות הראשוניות של היקף הנזק ושל דרך הפעולה משתנות לא אחת לאחר הבדיקה המלאה.
מקורות: Crypto Briefing · crypto.news · BeInCrypto
המידע בכתבה נועד להרחבת הדעת בלבד ואינו מהווה ייעוץ השקעות או תחליף לייעוץ מקצועי.
התוכן באתר הוא מידע וסיקור בלבד ואינו מהווה ייעוץ השקעות או המלצה לקנייה או מכירה של נכס כלשהו. שוק הקריפטו תנודתי — כל החלטה היא באחריותכם.
עוד בנושא
לכל החדשות
טכנולוגיהמטאמאסק מוסיפה הגנות חדשות בארנק: עצירת עסקאות שאינן תואמות את התצוגה המקדימה
הארנק הפופולרי הוסיף שכבת זיהוי שמסמנת העברות חשודות ומונעת אישור של עסקאות שתוכנן שונה ממה שהוצג למשתמש. הסבר על הפער שהמנגנון הזה מנסה לסגור — ועל מה שהוא אינו מכסה.
טכנולוגיהרבולוט מסרה דרכונים והיסטוריית עסקאות ביטקוין לפנייה שהתחזתה לרשות ממשלתית
פנייה שנשלחה מדומיין דואר ממשלתי אמיתי הספיקה כדי לחלץ מסמכי זיהוי, תמונות אימות והיסטוריית עסקאות קריפטו של לקוחות. מנגנוני האימות הטכניים עבדו כשורה — והשאלה שהם בדקו לא הייתה השאלה הנכונה.
טכנולוגיהפריצה לגשר הביטקוין של סימביוסיס: 15 ביטקוין הושבו, והצעת הפשרה לתוקף נדחתה
פרוטוקול הנזילות הבין-רשתי Symbiosis מסר כי השיב כ-15 ביטקוין לאחר שתוקף ניצל פרצה בגשר הביטקוין שלו והנפיק יחידות syBTC בלא כיסוי. ההצעה להחזיר את היתרה תמורת 20% נדחתה, ומסלול הביטקוין של הפרוטוקול מושבת.