השוק עכשיו
ביטקויןאתריוםסולנהריפלBNB
מתעדכן כל דקה · 24 שעות
טכנולוגיה
טכנולוגיה23 באוגוסט 20263 דק' קריאהמערכת קריפטו וועלט

ניצול מנגנון הממשל ב-Term Labs: כ-8.5 מיליון דולר נמשכו מכספות הפרוטוקול

תוקף השתלט על מנגנון הניהול של כספות האסטרטגיה בפרוטוקול ההלוואות Term Labs והוציא מהן נכסים בשווי מוערך של 8.5 מיליון דולר. החברה אישרה את האירוע והודיעה כי פירוט מלא יפורסם בתום הבדיקה.

פרוטוקול ההלוואות המבוזר Term Labs ספג מתקפה שבמסגרתה השתלט תוקף על מנגנון הממשל של הפרוטוקול, ובאמצעותו הוציא נכסים מכספות האסטרטגיה שלו. ההערכה החוזרת בכל הפרסומים מדברת על נזק של כ-8.5 מיליון דולר. החברה אישרה את האירוע ומסרה כי היא בעיצומה של בדיקה, ושדיווח מפורט יותר יפורסם בסיומה.

לפי דיווח של BeInCrypto, שהתבסס על חברת אבטחת הבלוקצ'יין PeckShield, מדובר במשיכה של 2,843 יחידות אתריום ו-1.68 מיליון דולר במטבע היציב USDC. הנתונים האלה טרם אושרו רשמית על ידי הפרוטוקול עצמו, ולכן נכון לרגע כתיבת שורות אלה יש להתייחס אליהם כהערכה של גורם חיצוני ולא כנתון סופי.

מה זו בכלל "פרצת ממשל"

כדי להבין את חומרת האירוע צריך להכיר את הרובד שנפגע כאן, והוא שונה מהמקרה השכיח של באג בקוד. פרוטוקול פיננסי מבוזר אינו רק אוסף של חוזים חכמים; מעליהם יושבת שכבת ניהול — מנגנון הממשל — שקובעת מי רשאי לשנות פרמטרים, להחליף רכיבים, להזרים כספים מכספת אחת לאחרת או להגדיר מחדש את "האסטרטגיה" שהכספת מפעילה. בפרוטוקולים רבים ההרשאות הללו נשענות על הצבעת מחזיקי מטבע ממשל, על ועדה מצומצמת של חותמים, או על שילוב של השניים.

המשמעות היא שמי שמשיג שליטה בשכבת הניהול אינו צריך למצוא באג במתמטיקה של הפרוטוקול. הוא פשוט מפעיל את הסמכויות הלגיטימיות שהמערכת מעניקה למנהליה — ומבחינת הקוד, כל פעולה שהוא מבצע היא חוקית לחלוטין. זה בדיוק ההבדל בין פורץ ששובר דלת לבין מי שהגיע אל המפתחות.

כיצד בדיוק הגיע התוקף לשליטה הזו — האם דרך רכישת כוח הצבעה, דרך חולשה בהגדרת ההרשאות, או בדרך אחרת — טרם פורסם. Term Labs לא מסרה עדיין את הפרטים הטכניים, ואף אחד מהפרסומים שלפנינו אינו קובע זאת. עד לפרסום הניתוח המלא, כל תיאור מפורט יותר של שרשרת המתקפה יהיה ניחוש.

הקשר רחב יותר

מקרים מהסוג הזה אינם חדשים בעולם המימון המבוזר. מה שראוי לשים לב אליו הוא דווקא סוג הכשל: לא באג חישובי בחוזה החכם, אלא השתלטות על השכבה שמנהלת אותו. ביקורות קוד (audits) בודקות בעיקר את החוזים החכמים — האם החישוב נכון, האם אפשר להוציא כסף שלא כדין — בעוד ששכבת הממשל נוגעת לשאלה אחרת לגמרי: מי מחזיק בהרשאות ומה הוא רשאי לעשות בהן.

ניצול מהסוג שאירע כאן מזכיר שכספת מאובטחת היטב שווה מעט אם המפתח לניהולה נגיש למי שלא אמור להחזיק בו.

מה נובע מכאן בפועל

הלקח המעשי היחיד שנגזר ישירות מהמנגנון שתואר כאן נוגע למי שמפקיד כספים בכספות אוטומטיות בפרוטוקולים מבוזרים. השאלה שכדאי לשאול לפני הפקדה אינה רק "האם הקוד עבר ביקורת", אלא מי רשאי לשנות את הכספת לאחר שהכסף בפנים — האם קיים מנגנון השהיה (timelock) שמעכב שינויי ניהול בכמה שעות או ימים ומאפשר למשתמשים לצאת בזמן; כמה חותמים נדרשים לאישור פעולה; והאם יש גורם יחיד שיכול להפעיל סמכויות רחבות בעצמו. המידע הזה מפורסם בדרך כלל בתיעוד של הפרוטוקול, וניתן לעיין בו מכל דפדפן.

עוד ראוי להמתין לדיווח הרשמי של Term Labs לפני הסקת מסקנות. באירועים מסוג זה, ההערכות הראשוניות של היקף הנזק ושל דרך הפעולה משתנות לא אחת לאחר הבדיקה המלאה.

מקורות: Crypto Briefing · crypto.news · BeInCrypto

המידע בכתבה נועד להרחבת הדעת בלבד ואינו מהווה ייעוץ השקעות או תחליף לייעוץ מקצועי.

התוכן באתר הוא מידע וסיקור בלבד ואינו מהווה ייעוץ השקעות או המלצה לקנייה או מכירה של נכס כלשהו. שוק הקריפטו תנודתי — כל החלטה היא באחריותכם.

עוד בנושא

לכל החדשות
טכנולוגיה

לדג'ר: תוקנה חולשה בזרימות החתימה של אפליקציית האית'ריום

חוקר טען ברשת כי כל מכשיר לדג'ר שמריץ את אפליקציית האית'ריום חשוף להחלפת חתימה; החברה מסרה כי הליקוי כבר תוקן וקראה למשתמשים לעדכן קושחה ואפליקציות. מה בעצם קרה, ומה עדיין לא ידוע.

24 באוגוסט 20263 דק' קריאה
טכנולוגיה

MANTRA: הרשת חזרה לפעול אחרי כ-30 שעות השבתה, לפי הודעת הפרויקט; המטבע נפל לשפל של כל הזמנים

צוות MANTRA עצר את הרשת שלו לאחר שזוהתה פרצה ברכיב תוכנה במעלה הזרם, והמטבע צנח לשפל היסטורי ביום שבו רוב השוק דווקא עלה. לפי דיווח ב-crypto.news, המסתמך על הודעת הפרויקט, הפקת הבלוקים חודשה לאחר עדכון גרסה — אך שאלות מרכזיות נותרו פתוחות.

22 באוגוסט 20263 דק' קריאה
טכנולוגיה

קולדקארד הפיצה עדכון קושחה — ומזהירה: העדכון לבדו אינו מציל ארנק שנוצר בגרסה הפגיעה

יצרנית ארנק החומרה קולדקארד סיימה שלושה שבועות של בדיקת אבטחה ושחררה קושחה חדשה, ובה דרישה שהמשתמש יוסיף אקראיות משלו ביצירת מפתח הארנק. לצד זאת מגיעה אזהרה חריגה: מי שהמפתח שלו נוצר בגרסה הפגיעה חייב ליצור ארנק חדש ולהעביר אליו את המטבעות.

22 באוגוסט 20263 דק' קריאה