حملهٔ حاکمیتی به Term Finance حدود 8.5 میلیون دلار از دارایی‌های موجود در Term Meta Vaults برداشت کرد. مهاجم با به‌دست آوردن کنترل اکثریت توکن حاکمیتی متعلق به گروه محدودی از دارندگان، اختیار تصویب پیشنهاداتی را به‌دست آورد و از طریق آنها تراکنش‌هایی را اجرا کرد که بخش عمدهٔ سپرده‌های اتریوم و USDC را خارج ساخت.

اعداد و وضعیت فعلی

گزارش‌های امنیتی نشان می‌دهد برداشت‌ها شامل تقریباً 2,843 ETH و 1,680,000 USDC بوده است. شرکت‌های امنیتی مانند PeckShield و CertiK مجموع خسارت را در محدودهٔ حدود 8.5 میلیون دلار برآورد کرده‌اند. داده‌های DefiLlama نشان می‌دهد این خسارت نزدیک به 68٪ از 12.45 میلیون دلار کل موجودی محصول ولت‌های Term را شامل شده و به‌خصوص سپرده‌های اتریوم را هدف گرفته است.

شیوهٔ اجرای حمله

تحلیل درون‌زنجیره‌ای حاکی از آن است که مهاجم با خرید اکثریت توکن حاکمیتی در قیمتی پایین — توکنی که در اختیار تعداد محدودی نگهداری می‌شد — توانست پیشنهادهایی را تصویب کند و تغییراتی را در قراردادهای ولت و نقش‌های حاکمیتی اعمال کند. Term تاکنون جزئیات فنی کامل روش به‌دست‌آوردن کنترل رأی را منتشر نکرده است، اما گزارش‌ها حاکی از استفادهٔ یک «رَپِر حاکمیتی» سفارشی به‌عنوان بردار حمله‌اند.

قراردادهای ولت بر پایهٔ زیرساخت Yearn V3 توسعه یافته‌اند؛ با این حال Yearn تأکید کرده که بردار حملهٔ موردبحث در تنظیمات استاندارد ولت‌های آن قابل‌اجرا نیست و احتمالاً اجزای سفارشی حاکمیتی موجود در Term باعث بهره‌برداری شده‌اند. جزئیات مسیر تبدیل وجوه و آدرس‌های دخیل در تحلیل‌های زنجیره‌ای قابل‌ردیابی است.

داشبورد ولت‌های Term Meta و فعالیت تراکنش‌ها

اقدامات Term Labs و وضعیت دسترسی

Term Labs اعلام کرده همهٔ Term Meta Vaults را به‌صورت غیرقابل بازگشت غیرفعال کرده و نقش‌های حاکمیتی DAO مرتبط را لغو کرده است؛ در نتیجه واریزهای جدید متوقف شده اما برداشت از ولت‌ها برای خروج دارایی‌های باقی‌مانده فعال نگه داشته شده است. تیم می‌گوید زیرساخت‌های بازار وام‌دهی تغییری نکرده‌اند، هرچند بررسی دامنهٔ آسیب‌پذیری و همکاری با شرکت‌های امنیتی خارجی برای بازیابی و اصلاح ادامه دارد.

پیشینه و تأثیرات احتمالی

این رخنه چند ماه پس از یک خطای اوراکل در آوریل 2025 رخ داده است که موجب لیکوئید شدن حدود 918 ETH شد؛ در آن واقعه Term توانست حدود 556 ETH را بازیابی کند و به نحوی خسارت نهایی را کاهش دهد. این سوابق بر ضرورت تقویت مکانیزم‌های محافظتی و شفافیت حاکمیتی تأکید دارند.

گزارش‌های امنیتی و تحلیل تراکنش‌های درون‌زنجیره‌ای

پیامدهای فنی و حکمرانی

  • تمرکز بیش از حد توکن‌های حاکمیتی در دست تعداد اندک، ریسک تسلط یک بازیگر را افزایش می‌دهد.
  • وجود اجزای سفارشی در لایهٔ حاکمیتی می‌تواند ایمنی کلی پروتکل را کاهش دهد، حتی اگر بخش‌های پایه‌ای مثل Yearn V3 استاندارد باشند.
  • حاکمیت بدون مکانیسم‌های حفاظتی مانند timelock، حد نصاب رأی‌دهی و بررسی‌های خارجی در برابر سوءاستفاده آسیب‌پذیر است.

توصیه‌های عملی برای کاربران و توسعه‌دهندگان

برای کاربران و سرمایه‌گذاران:

  • پورتفولیوی خود را آنی زیرنظر داشته باشید و تا روشن‌ شدن کامل وضعیت از واریز به Term Meta Vaults خودداری کنید.
  • از سرویس‌های نظارتی و اعلامیه‌های رسمی مانند گزارش‌های PeckShield و CertiK برای ردیابی تراکنش‌ها و هشدارهای امنیتی استفاده کنید.

برای تیم‌های پروژه و توسعه‌دهندگان دیفای:

  • توزیع توکن‌های حاکمیتی را بازنگری و مکانیزم‌های حفاظتی مانند چندمرحله‌ای‌کردن تصمیمات، timelock و حد نصاب رأی‌دهی را تقویت کنید.
  • هرگونه wrapper یا مؤلفهٔ سفارشی در لایهٔ حاکمیتی را تحت بازبینی امنیتی کامل قرار دهید و آزمون‌های نفوذ مستقل را اجرا کنید.
  • طرح‌های جبرانی، برنامه‌های بازیابی دارایی و خط‌مشی‌های شفاف در مواجهه با سوءاستفاده را از پیش اعلام کنید.
زنجیره تراکنش‌های مرتبط با برداشت‌ها و مسیر تبدیل USDC به DAI

چشم‌انداز

حملهٔ حاکمیتی Term Finance نشان می‌دهد که ضعف‌های حاکمیتی و تمرکز مالکیت توکن‌ها می‌تواند به‌اندازهٔ آسیب‌های فنی خطرناک باشد. انتظار می‌رود این رویداد موج جدیدی از بازنگری استانداردهای حاکمیتی، تشدید بررسی‌های امنیتی و تمرکز قانون‌گذاری بر حوزهٔ دیفای را به‌دنبال داشته باشد. پروتکل‌هایی که ساختار حاکمیتی مقاوم‌تر، شفاف‌تر و با مکانیسم‌های مقابله‌ای قوی‌تر داشته باشند، شانس بیشتری برای بازگرداندن اعتماد بازار خواهند داشت.

منابع: گزارش‌های PeckShield و CertiK، داده‌های DefiLlama و گزارش‌های خبری Cointelegraph.