EGW-NewsA Term Finance perde US$ 8,5 milhões após um invasor comprar seu caminho para o conselho de administração.
A Term Finance perde US$ 8,5 milhões após um invasor comprar seu caminho para o conselho de administração.
366
Add as a Preferred Source
0
0

A Term Finance perde US$ 8,5 milhões após um invasor comprar seu caminho para o conselho de administração.

No domingo, alguém descobriu um atalho de US$ 2 em ETH para um roubo de US$ 8,5 milhões. A Term Finance, um protocolo de empréstimo Ethereum que permite aos usuários emprestar e tomar empréstimos a taxas fixas, viu um invasor comprar silenciosamente tokens de governança da TERM, aprovar uma votação e sair com o controle de quatro de seus cinco cofres de estratégia em USDC e aproximadamente 91% de seu Meta Vault em Ethereum. Sem bugs ou exploits no sentido tradicional. Apenas uma votação que deu errado.

É isso que torna este ataque tão impactante. Não havia nenhuma falha no contrato inteligente, nenhum truque de reentrância, nada que os auditores pudessem ter detectado em uma revisão de código. O atacante usou o protocolo exatamente como foi projetado. Os detentores de TERM votam nas decisões do protocolo, incluindo o gerenciamento do cofre, e poder de voto suficiente em uma carteira é suficiente para aprovar qualquer decisão que essa carteira tome. Uma vez que o atacante obteve os votos, ele teve acesso aos cofres.

As empresas de segurança CertiK e PeckShield confirmaram a saída de capital: cerca de 2.843 ETH, equivalentes a quase US$ 6,87 milhões, além de 1,68 milhão de USDC que foram convertidos em DAI logo em seguida. O PeckShieldAlert sinalizou a carteira publicamente, rastreando-a até um saldo inicial de apenas 2 ETH retirados da Tornado Cash. Esse é todo o capital inicial para um golpe de US$ 8,5 milhões. O financiamento via Mixer no início de um ataque como esse é basicamente um sinal revelador, uma forma de quebrar o rastro antes que alguém perceba.

A Term Labs, empresa responsável pelo protocolo, publicou um breve comunicado no X poucas horas depois: " Estamos cientes de uma vulnerabilidade de governança que afetou os cofres da Term ". Ainda não há mais detalhes sobre qual função de governança foi explorada ou se os depositantes receberão algum reembolso. A empresa afirmou que um relatório mais completo será divulgado após a conclusão da investigação.

Não é a primeira vez que Termo se aventura no rodeio

Este nem sequer é o primeiro susto de oito dígitos que o protocolo enfrenta. Em maio de 2025, a Term perdeu cerca de US$ 1,5 milhão devido a uma incompatibilidade decimal no oráculo durante uma atualização de rotina. Naquela ocasião, o problema foi interno, não malicioso, e os fundos acabaram sendo devolvidos aos usuários. Desta vez, porém, a situação é diferente. Um agente externo desviou fundos através do Tornado Cash, construiu poder de voto do zero e drenou os cofres construídos na infraestrutura do Yearn v3. Segundo a DefiLlama, esses cofres continham apenas cerca de US$ 12,2 milhões em valor total bloqueado antes de domingo, sendo US$ 8,6 milhões desse valor alocados na rede Ethereum. O atacante levou a maior parte.

A Term Labs foi fundada em 2022 pelo CEO Dion Chu e levantou uma modesta rodada seed de US$ 2,5 milhões em 2023. A proposta do protocolo sempre foi trazer algo familiar ao mercado financeiro tradicional — empréstimos com taxa fixa por meio de leilões on-chain — para o DeFi sem sacrificar a descentralização. A ironia de perder fundos justamente por causa dessa descentralização não passa despercebida por ninguém que acompanha esse desenrolar dos acontecimentos.

A governança está passando por um ano difícil.

A Term não está sozinha nessa situação e, honestamente, essa é a parte mais perturbadora da história. A DefiLlama identificou cinco ataques de governança em 2026, totalizando US$ 25,1 milhões. A BonkDAO perdeu cerca de US$ 20 milhões em julho, depois que um invasor acumulou BONK suficiente no sistema Realms da Solana para aprovar uma proposta que drenou o tesouro da DAO. O valor do BONK caiu quase 40% quando os tokens roubados chegaram ao mercado. Um protocolo Ethereum menor, chamado TOP, foi alvo de um ataque semelhante em junho: comprar a maioria de um pequeno suprimento de tokens, cunhar bilhões de novos tokens e sacar o dinheiro por meio de qualquer pool de liquidez disponível.

O fator comum é a baixa oferta de tokens e a baixa participação dos eleitores. Quando a maioria dos detentores não vota, o número de tokens necessários para assumir o controle cai rapidamente, às vezes a um custo tão baixo que um atacante pode financiar toda a operação com trocados e um serviço de mistura de tokens. O sistema de governança da Term estava ativo há pouco mais de um ano, desde o lançamento do staking e da votação em abril de 2025.

Agosto já se mostrou um mês caro para a segurança do DeFi. A Harmony teve aproximadamente 4 bilhões de tokens cunhados sem autorização. A processadora de pagamentos Coinsbuy perdeu US$ 7,9 milhões. O Sandbox descobriu uma vulnerabilidade em uma ponte ligada ao SAND durante o fim de semana. Somando os US$ 8,5 milhões da Term, o total de perdas da DefiLlama em agosto ultrapassa US$ 27 milhões, embora ainda esteja bem abaixo dos cerca de US$ 254 milhões de julho, a maior parte proveniente de uma falha no firmware da carteira Coldcard. O relatório semestral da SlowMist estimou um total de 182 incidentes em 2026, totalizando cerca de US$ 956 milhões somente até junho.

O que acontece agora?

A Term Labs não informou se os depositantes serão totalmente reembolsados e, considerando como o incidente de maio de 2025 se desenrolou em comparação com este, isso não é garantido. Um bug interno é uma coisa a ser resolvida. Dinheiro que já foi convertido para DAI e está retido em saques do Tornado Cash é outra. A próxima atualização relevante será a análise pós-incidente da Term, e os depositantes estarão atentos para saber quais cofres foram expostos, se os parâmetros de governança serão reescritos e se algum dos US$ 8,5 milhões será recuperado.

Não percas as notícias e as actualizações dos desportos electrónicos! Inscreve-te e recebe semanalmente um resumo de artigos!
Inscrever-se

Por enquanto, a lição que circula no Twitter da DeFi é a mesma que ninguém parece seguir até que seja tarde demais: código auditado não te protege de uma votação perdida.

Comentar
Você gostou do artigo?
0
0

Comentários

FREE SUBSCRIPTION ON EXCLUSIVE CONTENT
Receive a selection of the most important and up-to-date news in the industry.
*
*Only important news, no spam.
SUBSCRIBE
LATER