Term Labsで推定850万ドル流出、投票権を握った攻撃者が金庫資産を移転か

ガバナンス上の脆弱性を悪用され、仮想通貨が流出するDeFi金庫を表現したイメージ

固定金利レンディングのTerm Labsに被害、プロトコル側は調査を継続

DeFi(分散型金融)レンディングプロトコルを運営するTerm Labs(ターム・ラボ)で、ガバナンス上の脆弱性を悪用した攻撃が発生し、推定850万ドル(約13.5億円)相当の仮想通貨が流出した。

日本語訳:
ターム保管庫に影響を与えるガバナンス上の脆弱性について認識しております。詳細が判明次第、改めてご報告いたします。

Term Labsは2026年8月23日(日曜日)、同社の金庫がガバナンス上の脆弱性を悪用した攻撃の影響を受けたことを認めた。現在も調査を進めており、詳細が判明次第、追加情報を公開するとしている。

4つのUSDCボルトなどを支配か、2,843ETHと168万USDCが流出

ブロックチェーンセキュリティ企業による分析では、攻撃者はTerm Labsの金庫から約2,843ETHと168万USDCを不正に引き出したとみられている。2,843ETHは当時約687万ドル(約10.9億円)相当で、流出したUSDCはその後、約168万DAIへ交換されたと報告されている。

日本語訳:
PeckShieldAlert:term_labsは、Termボルトに影響を与えるガバナンスの脆弱性により、約850万ドルの被害を受けました。攻撃者は約2,843ETH(687M) と168M USDC(168M)を流出させましたが、これはすでに約168MDAIに交換されています。攻撃者は当初…

これらを合わせた被害額は約850万ドルと推定されているが、この金額はTerm Labs自身が確定したものではなく、セキュリティ企業によるオンチェーン分析に基づく推定値となっている。

また、攻撃に利用されたウォレットは、事前にTornado Cash(トルネードキャッシュ)から2ETHを受け取っていたことが報告されている。ただし、この資金移動だけでは攻撃者の身元やウォレットの管理主体を特定することはできない。

PeckShieldAlertは、攻撃者が4つのUSDCストラテジーボルトとイーサリアムメタボルトの約91%を支配するのに十分な投票権を構築し、自身の提案を成立させる権限を得たと指摘している。一方、Term Labsは現時点で、攻撃者が具体的にどのような方法でガバナンス制御を獲得したのかを明らかにしていない。

被害範囲や復旧計画は未公表、正確な損失額も確定せず

Term Labsは公式声明で、「Termの金庫に影響を与えるガバナンス上の脆弱性を認識している」と説明し、さらなる調査後に詳細を共有すると表明した。

一方、影響を受けた金庫の範囲や正確な損失額、攻撃に利用された具体的なガバナンス機能については公表されていない。預金や出金、ガバナンス機能などを一時停止したかどうかについても明らかになっていない。また、流出資金の回収やユーザーへの補償を含む復旧計画についても、現時点では発表されていない。

Term Labsはオンチェーンオークションを利用した固定金利の貸借サービスを提供している。同プロトコルでは過去にもセキュリティインシデントが発生しており、今回の攻撃では、プロトコルのガバナンス機構が悪用された点が注目されている。

 

ABOUTこの記事をかいた人

2022年1月から仮想通貨を触り始め、みるみるうちにNFTにのめり込んでいった。 現在はWeb3とECの二刀流で生計を立てている 得意なのは喋る事、好きな食べ物はカレー、好きなゲームは格闘ゲーム