· kaynak dev.to (home feed)
Saldırgan, Term Finance kasalarından 8,5 milyon doları boşaltmak için governance tokenlarına 951 dolar harcadı
Söz konusu olayda hiçbir kod hatası yoktu: Bir saldırgan, Term Finance'in düşük hacimli governance tokenının çoğunluğunu yaklaşık 951 dolara satın aldı ve dev.to'da yayımlanan bir postmortem raporuna göre oylamayla kasalardan 8,5 milyon doları çekti.

Ne oldu
23 Ağustos 2026'da bir saldırgan, Ethereum tabanlı sabit faizli borç verme protokolü Term Finance'ten yaklaşık 8,5 milyon doları yapması gereken tek şey oy vermek olan bir işlemle çekti. dev.to'da yayımlanan bir postmortem raporuna göre protokolün akıllı kontratlarında istismar edilebilir bir hata yoktu: ne reentrancy, ne integer overflow, ne de oracle manipülasyonu. Kod tam olarak tasarlandığı gibi çalıştı — asıl sorun da buydu.
Term Finance'in Yearn V3 altyapısı üzerine inşa edilmiş ve üzerine özel bir governance katmanı eklenmiş getiri ürünleri olan Meta Vault'ları, olay sırasında toplam kilitli değer olarak yaklaşık 12,45 milyon dolar barındırıyordu; bunun 8,8 milyon doları Ethereum mainnet'teydi. Yatırımcılar, paylarıyla orantılı bir governance tokenı (tmvETH) alır ve token sahipleri, hangi stratejilerin ekleneceği ve sermayenin nereye akacağı gibi kasa parametrelerini kontrol eden teklifler üzerine oy kullanır. 7 günlük bir timelock ve likidite sağlayıcısı veto mekanizması düşmanca teklifleri engellemek üzere tasarlanmıştı.
951 dolarlık çoğunluk
dev.to analizine göre saldırı 17 Ağustos 2026'da başladı; Tornado Cash üzerinden fonlanan yeni bir cüzdan, yaklaşık 0,5 ETH karşılığında — yaklaşık 951 dolar — 0,4852 tmvETH satın aldı. Governance tokenının toplam stake edilmiş arzı yalnızca 0,5352 gtmvETH olduğundan, bu tek satın alma işlemi saldırıgüze ETH Meta Vault üzerindeki oy gücünün yüzde 90,66'sını verdi. Dört USDC strateji kasası da aynı kontrol altına girdi, çünkü bunların governance katılımı daha da zayıftı.
Bu çoğunluğu ele geçiren saldırgan, bilinçli olarak sıralanmış iki eylem içeren teklifler sundu. İlk eylem timelock bekleme süresini sıfıra ayarlayarak sonrasındaki her şey için bekleme dönemini ortadan kaldırdı. İkinci eylem ise tek işi çekilen kasa fonlarını saldırgan kontrolündeki bir adrese yönlendirmek olan yeni bir "strateji" kontratı ekledi.
Bir haftalık uyarı, karşılıksız
Teklifler ardından bir hafta boyunca timelock kuyruğunda bekledi. Protokolde tam olarak bu senaryo için tasarlanmış bir LP veto mekanizması vardı, ancak kimse bunu kullanmadı. dev.to raporuna göre governance forumunda teklifler hakkında hiçbir tartışma yapılmadı ve tek bir adresin oy gücünün yüzde 90'ını topladığı sırada hiçbir alarm tetiklenmedi.
23 Ağustos saat 06:25 UTC'de saldırgan kuyruktaki teklifleri tek bir, parametresiz fonksiyon çağrısıyla yürüttü. Meta Vault, Aave ve Morpho Blue üzerindeki meşru stratejilerdeki pozisyonlarını kapattı, gelirleri kötü niyimli strateji üzerinden yönlendirdi ve saldırgana 2.841,74 WETH gönderdi. Ayrı bir yürütme işlemiyle yaklaşık 1,68 milyon USDC çekildi ve merkeziyetsiz borsalar üzerinden hemen DAI'a dönüştürüldü. Toplam gelir yaklaşık 8,5 milyon dolar oldu — bu, ilk token satın alımına kıyasla yaklaşık 8.938 katlık bir getiri anlamına geliyor.
Paranın izi
Analize göre saldırgan WETH'i unwrap ederek bir dizi splitter kontratından geçirdi; işlem kaydında address-poisoning taktikleri görülüyor: gözlemcileri yanlış adresi kopyalamaya ikna etmek için tasarlanmış, sahte, benzer görünümlü token transferleri. Yazım sırasında bir konsolidasyon cüzdanı yaklaşık 2.543 ETH (yaklaşık 6,15 milyon dolar) ve yaklaşık 1,68 milyon DAI tutuyordu; yaklaşık 670.000 dolar ise gas, yönlendirme ve kısmi çıkışlar için harcanmıştı.
Her güvenlik önemi neden başarısız oldu
Rapora göre üç birbirini besleyen hata var. Birincisi, tüm savunma modeli hiçbir alıcının ucuz bir şekilde oy çoğunluğuna ulaşamayacağı varsımına dayanıyordu — ancak stake edilmiş token arzının gerçekte ne kadar ince olduğunu izleyen hiçbir şey yoktu ve yoğunlaşma sıçradığında devreye giren bir devre kesici de bulunmuyordu. İkincisi, timelock kısıtlaması gereken oyların kendisi tarafından yönetiliyordu: saldırganın ilk eylemi bekleme süresini sıfırladığında, gecikme sonrasında hiçbir şeyi korumuyordu. Üçüncüsü, veto kağıt üzerinde vardı ama likidite sağlayıcılarının teklifleri fark etmesini, anlamasını, tehdidi tanımasını ve süre penceresi içinde harekete geçmesini gerektiriyordu. Bu insani adımların hiçbiri gerçekleşmedi.
Neden önemli
Bu olay, geleneksel akıllı kontrat denetimlerinin yakalayamayacağı bir istismar sınıfına ait, çünkü açıklık teknik değil ekonomikti. Her kontrol geçti ve her durum geçişi geçerliydi. Kasa sermayesine on-chain governance bağlayan DeFi protokolleri için ders şu: güvenlik bir mekanizma tasarımı değil, katılımın işlevidir — fiilen yarım katılımcılı, iyi tasarlanmış bir oylama sistemi, binlerce katılımcılı kusurlu bir sistemden daha zayıftır. Korudukları oylarla değiştirilebilen timelock'lar koruma sağlar yalnızca bir kez, ve governance token yoğunlaşması, protokol kodunun aldığı izleme ve otomatik müdahaleyle aynı muameleyi hak eder. Bu anlatımın resmi bir Term Finance postmortemi değil, dev.to'da yayımlanmış tek bir teknik analize dayandığını unutmayın.
- #defi
- #ethereum
- #governance
- #security
- #smart-contracts