先週末、ある暗号資産アタッカーは千ドル未満の資金でデジタル資産を数百万ドル分奪い去り、このTerm Financeのエクスプロイトは、どのようにしてガバナンス参加の薄さがレンディングプロトコルを簡単な標的に変えてしまうかを示すケーススタディとして取り上げられている。スマートコントラクトのバグは一切関与していない。何か月にもわたる偵察もない。ただ少額のトークン購入、ステーキング、そして誰も十分に注意して監視していなかった投票が、実行を止められないまま進んでしまっただけだ。
Summary
主なポイント
- Term Finance のボールトは、ブロックチェーンセキュリティ企業 PeckShield と CertiK によって確認されたガバナンスエクスプロイトにより、およそ850万ドルを抜き取られた。
- アタッカーはおよそ951ドルを費やして0.4852 tmvETHを購入・ステーキングし、それだけでプール内の既存の投票権の90.66%を確保した。
- エクスプロイターはおよそ2,843 ETHと168万 USDCを引き出し、そのステーブルコインを DAI に交換した。
- ウォレットの初期資金は、Tornado Cashを通じて供給されたわずか2 ETHにさかのぼることが判明した。
- Tori プロジェクトによると、trUSD、strUSD、または Ecosystem Vault ポジションを保有するユーザーは影響を受けていないことが確認された。
Term Finance ガバナンスエクスプロイトの詳細
このストーリーの核心は単純だ。アタッカーは951ドルの購入を、ユーザー資金850万ドルの支配権へと変えた。ブロックチェーンセキュリティ企業 PeckShield は、侵害を直接確認し、Term Labs がガバナンスエクスプロイトの影響で Term のボールト商品から約850万ドルの被害を受けたと報告した。CertiK も別途同額を裏付け、総損失額をおよそ850万ドルと見積もっている。
PeckShield の追跡によると、アタッカーは当時約687万ドル相当の2,843 ETH前後と、およそ168万ドル相当の168万 USDC を引き出した。ステーブルコイン部分はすぐに168万 DAI にスワップされた。PeckShield は、流出した資金を、もともと Tornado Cash を経由したわずか2 ETH で資金供給されていた単一のウォレットにたどり着いた。Tornado Cash は、エクスプロイト前にアタッカーのウォレットの出自を隠すためによく使われるプライバシーミキシングプロトコルだ。
Term の Strategy Vault は、Yearn V3 インフラ上に構築された ERC-4626 トークン化ボールトで、Term の固定金利レンディング市場と変動金利レンディングプロトコルの間で資本を配分している。Yearn は、今回のエクスプロイトが標準的な Yearn ボールトアーキテクチャではなく、Term 固有のカスタムガバナンスラッパーを経由して行われたことをいち早く明らかにし、標準的な Yearn ボールトに預けられた資金は安全で影響を受けていないと述べた。Term Labs は事件を公に認め、Term のボールトに影響を与えるガバナンスエクスプロイトを認識しており、調査後にさらなる詳細を公表すると述べたが、チームは直ちに損失規模の正確な数字や被害を受けた特定のボールト名を確認することはなかった。
エクスプロイトの仕組みとそれを可能にした要因
この攻撃を成立させたのはコーディング上の欠陥ではなく、ほとんど誰も使っていなかったガバナンスシステムだった。Term のボールト内で投票権を得るにはボールトシェアのステーキングが必要だったが、流出前のプール全体のステーキング供給量はわずか0.5352 gtmvETH であり、数百万ドルの預金を抱えるボールトとしてはほとんど無視できる水準だった。
8月17日、アタッカーは約0.5 ETH(当時約951ドル)で0.4852 tmvETH を購入しステーキングしたが、その単一の購入だけでプール内の既存の全投票権のおよそ90.66%を確保するのに十分だった。この圧倒的多数を固めたうえで、アタッカーは単にボールト資金を自分のアドレスにリダイレクトするよう投票した。Term のガバナンス構造では、オークション活動を扱う「マネージャー」ロールと、リスクパラメータや緊急機能を監督する「ガバナー」ロールの間でオペレーション上のコントロールが分離されており、一方でボールトの流動性プロバイダーは7日間のタイムロック期間中にキューされたガバナンストランザクションに対して拒否権投票を行うことができる。Term は、アタッカーがどのロールを悪用したのか、またなぜその拒否権ウィンドウが実行前にトランザクションを止められなかったのかについては明らかにしていない。
これが、ボールトベースのプロトコルにおいてステーキング参加率の低さがこれほどまでに重要となる理由だ。ほとんど誰も投票しないとき、支配的な持分を買い取るコストは崩壊する。「安全なプロトコル」と「空になったトレジャリー」を隔てる障壁は、最終的にその脆弱性に最初に気づく人物だけに依存することになる。これは新しい攻撃パターンでもない。DeFi ビルダーの Psykeeper は、悪意あるガバナンス提案によって約2,000万ドルが流出した7月の BonkDAO エクスプロイトや、3月に Moonwell で発生した、約1,800ドル分のトークン購入で108万ドルを脅かす提案を押し通した事件と直接結びつけている。Term との構造的な違いは際立っている。BonkDAO のアタッカーが投票権を蓄積するために数百万ドルを必要としたのに対し、今回のアタッカーが必要としたのは951ドルだけであり、それは Term のボールト供給のごく一部しか実際にはステーキングされず、ガバナンスに参加していなかったことの直接的な帰結だ。
対応と関連トークン・ユーザーへの影響
Term のエコシステムのすべてが露出していたわけではなく、その区別は関連トークンを保有する人々にとって重要だ。Term のインフラに関連するプロジェクトである Tori は、自身がこのエクスプロイトへのエクスポージャーを一切持たないことを直接確認した。Tori によると、trUSD および strUSD の保有者はエクスポージャーがゼロであり、Ecosystem Vault の参加者も完全に保護されており、すべてのオペレーションは通常どおり継続している。
声明は、影響を受けたユーザーが次に何をすべきかについて明確だった――何もする必要はない。trUSD、strUSD、あるいは Ecosystem Vault ポジションを保有しているかどうかにかかわらず、残高は攻撃前とまったく同じ場所にあり、ユーザー側での対応は一切不要だ。侵害前、DefiLlama のデータによると、Term のボールト全体のロック総額(TVL)は約1,245万ドルで、そのうち約880万ドルが Ethereum 上にあった。報告されている850万ドルの損失は、ボールト商品の全チェーン合計 TVL のほぼ 3 分の 2 に相当し、Ethereum ベースの保有分のほぼ全てに近い。ただし、これは Term Finance 全体のプロトコルとは別であり、事件前には約2,580万ドルの TVL と379万ドルのアクティブローンを抱えていた点は注記に値する。
予防策と今後の見通し
このエクスプロイトから得られる最も明確な教訓は、放置されたガバナンスシステムはデフォルトで安全なのではなく、誰かがそれを試すまで単に防御されていないだけだということだ。この見方は、この攻撃を防ぎ得たものと、今後プロトコルが再考すべき点の両方を形作る。
オンチェーンモニタリングシステムの役割
アクティブなモニタリングツールは、おそらくここで欠けていたセーフガードだった。Psykeeper は特に、Hypernative Labs のようなオンチェーンモニタリングシステムを、実行前にこの攻撃にフラグを立てられた可能性のあるインフラとして挙げている。951ドルの購入で突然ガバナンスプールの投票権の90%を蓄積するウォレットは、まさに自動モニタリングがリアルタイムで検知するよう設計されている異常の典型だからだ。そうしたアクティブな監視がなければ、基盤となるコードが技術的には壊れていない以上、ガバナンスの乗っ取りは何の障害もなく実行されてしまう。
ガバナンス参加とセキュリティの課題
悪意ある提案に対する拒否権は、しばしば組み込みのセーフガードとして扱われるが、そのメカニズム自体も、実際に機能させるには常時かつ時間に敏感な注意を要するオンチェーンの攻撃面であるという緊張をはらんでいる。参加率の低さ、監査の薄さ、インセンティブの不整合は、攻撃を可能にするだけでなく、それを低コストにし、低コストの攻撃は繰り返されがちだ。Term Finance はすでに 2025 年 4 月に別のインシデントを経験しており、その際にはミスコンフィグレーションされたオラクルが tETH 市場で誤った清算を引き起こした。プロトコルはそれをハックではないとし、影響を受けた160万ドルのうち100万ドル超を後に回収したと述べている。今回のガバナンス侵害は別種の失敗であり、コードではなくインセンティブ設計に根ざしたものだ。ボールトアーキテクチャが、ほぼゼロのガバナンス参加がほぼゼロコストの乗っ取りを生むという根本問題を解決しない限り、「少額のステーク」「突然の圧倒的多数」「空になったトレジャリー」という同じパターンが、セキュリティレポートに繰り返し登場し続ける可能性が高い。
FAQ
アタッカーはどのようにして Term Finance のボールトを支配したのですか?
アタッカーは約951ドル分のガバナンストークンを購入・ステーキングし、ボールトプール全体でステーキング参加が低かったために投票権の90.66%を獲得しました。
このエクスプロイトは Term Finance にどのような金銭的影響を与えましたか?
およそ850万ドルが流出し、その内訳は約2,843 ETH と168万 USDC で、ステーブルコインは DAI に変換されました。
Term Finance のユーザーは全員このエクスプロイトの影響を受けましたか?
いいえ。trUSD、strUSD、および Ecosystem Vault トークンを保有するユーザーは Tori プロジェクトによって影響なしと確認されており、これらの保有者が取るべき行動はありません。
何があればこの攻撃を防げた可能性がありますか?
Hypernative Labs のようなアクティブなオンチェーンモニタリングシステムがあれば、ボールト資金をリダイレクトする前に投票権の急激な集中を検知できた可能性があります。
{“@context”:”https://schema.org”,”@type”:”FAQPage”,”mainEntity”:[{“@type”:”Question”,”name”:”アタッカーはどのようにして Term Finance のボールトを支配したのですか?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”アタッカーは約951ドル分のガバナンストークンを購入・ステーキングし、ボールトプール全体でステーキング参加が低かったために投票権の90.66%を獲得しました。”}},{“@type”:”Question”,”name”:”このエクスプロイトは Term Finance にどのような金銭的影響を与えましたか?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”およそ850万ドルが流出し、その内訳は約2,843 ETH と168万 USDC で、ステーブルコインは DAI に変換されました。”}},{“@type”:”Question”,”name”:”Term Finance のユーザーは全員このエクスプロイトの影響を受けましたか?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”いいえ。trUSD、strUSD、および Ecosystem Vault トークンを保有するユーザーは Tori プロジェクトによって影響なしと確認されており、これらの保有者が取るべき行動はありません。”}},{“@type”:”Question”,”name”:”何があればこの攻撃を防げた可能性がありますか?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Hypernative Labs のようなアクティブなオンチェーンモニタリングシステムがあれば、ボールト資金をリダイレクトする前に投票権の急激な集中を検知できた可能性があります。”}}]}
本記事は人工知能の支援を受けて作成され、編集チームによるレビューを経ています。

