Advertise

Ethereum

Term Finance, Ethereum (ETH) Yönetişim İstismarında 8,5 Milyon Dolar Kaybetti

Term Finance yönetişim açığıyla 8,5 milyon dolar kaybetti. 2.843 ETH ve 1,68 milyon USDC çalındı, kasalar kapatıldı.

Yazar ol
24 Ağustos 2026, 08:37 TSİ4 dakika okuma süresiGüncellendi
AI ÖzetiAI
  • PeckShield, çalınan varlıkların 2.843 ETH ve 1,68 milyon USDC olduğunu bildirdi.
  • Saldırı öncesi TVL 12,45 milyon dolardı; çalınan varlıklar bunun yüzde 68'ini oluşturdu.
  • Saldırgan, beş USDC strateji kasa havuzunun dördünde oy gücünün yüzde 100'ünü ele geçirdi.
  • Term Labs, tüm Meta Vault'ları kapattı ve DAO yönetişim rollerini iptal etti.
binance.com

Term Finance Kasaları Yönetişim Açığıyla Vuruldu

Merkeziyetsiz kredi protokolü Term Finance, strateji kasalarına (vault) yönelik bir yönetişim açığı nedeniyle yaklaşık 8,5 milyon dolar kaybetti. İki bağımsız güvenlik firması, PeckShield ve CertiK, kaybı yaklaşık 8,5 milyon dolar olarak tahmin ediyor. PeckShield, çekilen varlıkların 2.843 Ethereum (ETH) ve 1,68 milyon USDC olduğunu; USDC'nin daha sonra yaklaşık 1,68 milyon DAI'ye çevrildiğini belirtti. Saldırı öncesinde kasa ürününün kilitli toplam değeri (TVL) 12,45 milyon dolardı; çalınan varlıklar bunun yaklaşık yüzde 68'ine, özellikle de yaklaşık 8,8 milyon dolarlık Ethereum mevduatının neredeyse tamamına denk geliyor. Zincir üstü veriler, saldırgan adresinin açıktan önce Tornado Cash üzerinden 2 ETH aldığını gösteriyor. Term Labs, X üzerinden yaptığı açıklamada tüm Term Meta Vault'ları kalıcı olarak kapattığını ve DAO yönetişim rollerini iptal ettiğini duyurdu; bu hamle, para çekme işlemlerini açık tutarken yeni yatırımları kalıcı olarak engelliyor. Şirket, çekirdek kredi protokolünün ve doğrudan piyasaların etkilenmediğini ancak kapsamın tamamını doğrulamaya devam ettiğini söyledi. V3 kasa altyapısını sağlayan Yearn Finance, saldırının Term'e özgü özel bir yönetişim sarmalayıcısı (wrapper) içerdiğini ve standart Yearn kasalarını etkilemediğini açıkladı. Bu olay, Nisan 2025'te yaşanan ve yaklaşık 918 ETH'lik istenmeyen tasfiyeye neden olan oracle hatasının ardından geliyor; Term, 556 ETH'yi geri kazandı ve nihai kayıp, yayınladığı olay raporuna göre 362 ETH'ye indi. Term Labs ayrıca kalan açığı kapatmak için yollar arayacağını ve varlıkların kurtarılması için harici güvenlik ekipleriyle koordinasyon halinde olduğunu belirtti. Bu tür tekrarlayan sorunlar, DeFi yönetişim tasarımındaki riskleri gözler önüne seriyor; az sayıda elde toplanmış bir yönetişim token'ı, saldırılar için bir vektör haline gelebiliyor. Bu tür açıklar, özellikle topluluk tabanlı karar alma süreçlerine dayanan altcoin projeleri için endişe verici.

Saldırgan Dört Kasada Tam Oy Gücü Ele Geçirdi

Zincir üstü izleme verilerine göre, saldırgan beş USDC strateji kasa havuzunun dördünde oy gücünün yüzde 100'ünü, Ethereum (ETH) Meta Vault'ta ise yaklaşık yüzde 91'ini ele geçirdi. Bu, topluluk katılımını artırmak amacıyla bir airdrop ile dağıtılmış olabilecek, seyrek işlem gören bir yönetişim token'ının çoğunluğunun satın alınmasıyla gerçekleşti. Saldırgan, fonların harici bir adrese transferini yetkilendiren teklifleri geçirdi. Saldırgan adresi, Tornado Cash'ten 2 ETH ile önceden finanse edilmişti ve çalınan fonlar tek bir adreste toplandı; bu da planlı bir hareketi işaret ediyor. Kasalar Yearn V3 altyapısı üzerine inşa edilmiş olsa da, bu saldırı bir kod hatasına değil, yönetişim zafiyetine dayanıyordu. Term Labs, hangi yönetişim rolünün istismar edildiğini ve likidite sağlayıcılarının veto ile zaman kilidi (timelock) mekanizmalarının neden bu çekimi engelleyemediğini henüz açıklamadı. Bu detaylardaki şeffaflık eksikliği, kullanıcıların protokolün yönetişim güvencelerinin sağlamlığı konusunda belirsizlik yaşamasına yol açıyor. Bu olay, token dağılımı yeterince merkeziyetsiz değilse veya oy gücü birkaç elde toplanıyorsa, merkeziyetsiz yönetişim sistemlerinin manipüle edilebileceğini bir kez daha hatırlatıyor. DAI'ye geçiş, kod tabanlı sabit kur mekanizmalarının hâlâ tartışıldığı algoritmik stablecoin sektörüne dikkat çekiyor. Fonların tek adreste toplanması, rastgele bir istismardan çok koordineli bir hırsızlığa işaret ediyor.

Kasalar Kapalı, Tam Rapor Bekleniyor

Zincir üstü analizler artık saldırganın Term'in seyrek dağıtılmış yönetişim token'ının çoğunluğunu minimal bir maliyetle aldığını gösteriyor; bu, istismarın ekonomik mantığını açıklayan kritik bir ayrıntı. Bu satın alma, Meta Vault'lar üzerinde oy kontrolü sağladı ve varlıkları harici bir adrese taşıyan tekliflerin geçmesine olanak tanıdı. Düşük satın alma fiyatı, yaklaşık 8,5 milyon dolarlık fonlarla karşılaştırıldığında, oy gücünün maliyetinin kontrol ettiği kasa varlıklarından çok daha düşük olduğunu gösteriyor; bu da hafif dağıtılmış yönetişim token'larının ekonomik olarak cazip bir saldırı vektörü olabileceğini ortaya koyuyor.

(07:00 UTC itibarıyla) Bu istismar, DeFi'deki değişen tehdit manzarasını vurguluyor; yönetişim manipülasyonu artık akıllı sözleşme hataları kadar tehlikeli. Saldırganın kodu istismar etmek yerine seyrek dağıtılmış bir token üzerinden kontrolü ele geçirmesi, birçok DAO yapısındaki sistematik bir zafiyeti işaret ediyor. Term Labs'ın tüm yönetişim rollerini iptal edip kasaları kapatma kararı sert ama gerekli bir tepki; ancak ayrıntılı bir olay raporunun eksikliği, kullanıcıları kesin güvenlik açığı konusunda tahmin yürütmeye itiyor. Zincir üstü veriler, 2.843 Ethereum (ETH) ve 1,68 milyon USDC çalındığını doğruluyor ve saldırgan adresi hâlâ tespit edilebilir durumda. Protokoller minimum yeter sayı (quorum) şartları veya aşılamaz veto mekanizmaları gibi daha güçlü önlemler uygulayana kadar, altcoin ekosistemi benzer saldırılara açık kalacaktır. Aave gibi köklü kredi protokolleri yönetişim zorluklarını aşmış olsa da, Yearn altyapısı üzerindeki özel sarmalayıcı, standart denetimlerin yakalayamayacağı bir kör nokta oluşturdu. Bu olay, yeterli dağıtım merkeziyetsizliği olmadan yönetişim token'larına güvenen DeFi projeleri için bir uyarı işlevi görmeli.

COINOTAG'in editöryal ve araştırma ekibi.

AI Destekli

Yapay zekâ destekli üretildi, AI ile incelendi ve COINOTAG editöryal gözetiminde yayımlandı.