Récupération des Positions de Prêt à Taux Fixe
Term Labs a réussi à récupérer toutes les positions de prêt à taux fixe affectées par l’attaque de gouvernance survenue en août. La dernière position a été déplacée le 25 août, alors que les Meta Vaults et les stratégies concernées demeurent fermées.
Détails de l’Incident
Dans son dernier rapport d’incident, Term Labs a indiqué que la dernière position à taux fixe avait été récupérée à 14h52 UTC le 25 août. L’enquête a révélé que l’attaque était limitée aux soldes liquides détenus dans les coffres de Term. Le protocole a précisé que ses contrats V1 et V2 n’avaient pas été compromis et que ses marchés de prêt et d’emprunt directs ont continué de fonctionner tout au long de l’incident.
Un nouveau rapport technique fournit une analyse détaillée de l’attaque survenue le 23 août, que des entreprises de sécurité avaient précédemment estimée avoir drainé environ 8,5 millions de dollars des coffres de Term Finance.
Term Labs avait initialement signalé un exploit de gouvernance touchant les coffres sans fournir de détails complets sur la séquence de l’attaque. Les entreprises de sécurité CertiK et PeckShield ont évalué les pertes à environ 8,5 millions de dollars, comprenant environ 2 843 ETH et 1,68 million USDC.
Réponse au Protocole
En réponse à l’attaque, le protocole a fermé ses Meta Vaults et révoqué leurs rôles de gouvernance DAO. Les nouveaux dépôts ont été définitivement désactivés, tandis que les retraits sont restés disponibles. Yearn a précisé que les contrats affectés utilisaient l’infrastructure Yearn V3, mais que l’attaque impliquait un wrapper de gouvernance développé spécifiquement pour Term.
Term Labs affirme que son système de prêt à taux fixe sous-jacent est resté hors de portée de l’attaquant. Les fonctions d’approvisionnement, de remboursement et de liquidation ont continué à fonctionner sans interruption dans ses marchés de prêt directs.
Analyse de l’Attaque
L’attaque a été orchestrée à travers deux portefeuilles d’opérateurs financés par Tornado Cash et une série de propositions de gouvernance qui ont modifié les contrôles autour des stratégies de coffre de Term. Le premier opérateur a reçu des fonds via Tornado Cash le 17 août. Environ 24 minutes plus tard, le portefeuille a soumis une proposition ETH intitulée « Vote OUI pour VETO les changements de paramètres de coffre proposés par le conservateur. »
Term Labs a indiqué que ce changement avait supprimé une période supplémentaire de sept jours et d’une heure pendant laquelle les fournisseurs de liquidités auraient pu s’opposer à la proposition avant son exécution.
Une analyse antérieure de l’incident a révélé que l’attaquant avait obtenu une influence de gouvernance à très peu de frais.
Un examen de la prise de contrôle de la gouvernance a montré qu’environ 951 $ avaient été dépensés pour acquérir suffisamment de jetons de gouvernance afin de contrôler les votes liés aux coffres contenant des millions de dollars en dépôts.
Conséquences et Leçons Apprises
Term Labs a déclaré que les prêts à taux fixe détenus par les coffres affectés ne pouvaient pas être atteints par l’attaque elle-même. Un problème distinct aurait émergé lorsque ces positions auraient atteint leur maturité, car leurs produits étaient programmés pour être échangés contre les mêmes coffres qui avaient été capturés lors de l’attaque de gouvernance.
Le protocole a répondu en mettant à niveau les contrats affectés et en déplaçant les positions à taux fixe avant leur maturité. Toutes les positions de prêt à taux fixe affectées ont depuis été récupérées, la dernière position ayant été déplacée à 14h52 UTC le 25 août.
Cet incident illustre le rôle crucial que les délais d’exécution peuvent jouer dans la sécurité de la gouvernance. Term Labs a déclaré que ses Meta Vaults et les stratégies affectées restent fermés, tandis que le travail de fermeture impliquant les coffres à faible activité restants est toujours en cours.
Le protocole collabore avec les agences d’application de la loi et les entreprises de cybersécurité pour identifier les responsables de l’attaque et a déclaré avoir fourni des informations pertinentes pour aider aux enquêtes.