Peretasan Term Finance: Penyerang Menarik $8,5 Juta melalui Kerentanan Sistem Pengelolaan

cryptonews.ruDipublikasikan tanggal 2026-08-24Terakhir diperbarui pada 2026-08-24

Abstrak

Term Finance, sebuah protokol pinjaman terdesentralisasi, kehilangan $8,5 juta karena eksploitasi mekanisme tata kelolanya, tanpa ada peretasan kontrak pintar. Penyerang memanfaatkan karakteristik sistem pemungutan suara di Meta Vaults. Dengan hanya menyetor 0,5 ETH (0,017% modal), mereka mengonversinya menjadi token suara gtmvETH, menguasai 90,66% suara karena mayoritas penyimpan dana tidak melakukan konversi ini. Aturan tata kelola, seperti kuorum rendah 5% dan kemudahan mengajukan proposal, memungkinkan penyerang mengajukan usul yang disetujui. Proposal tersebut menonaktifkan penundaan pengambilan dana selama tujuh hari dan mengalihkan aset ke kontrak penyerang. Meski proposal terbuka selama sekitar 145 jam, tidak ada yang membatalkannya. Setelah pemungutan suara berakhir pada 23 Agustus 2026, dana segera ditarik: 2.841 WETH (sekitar $6,87 juta) dan 1,68 juta USDC, dengan total kerugian sekitar $8,5 juta. Term Labs menanggapi dengan menutup secara permanen semua Meta Vaults dan mencabut peran DAO, namun protokol dasar tetap berfungsi. Insiden ini menyoroti kerentanan dalam tata kelola terdesentralisasi (DeFi), di mana partisipasi rendah dan pemisahan antara kepemilikan ekonomi dan hak suara dapat menyebabkan pengambilan alih dengan modal kecil. Hal ini menekankan perlunya desain arsitektur tata kelola yang lebih kuat.

Protokol peminjaman terdesentralisasi Term Finance kehilangan $8,5 juta akibat eksploitasi mekanisme pengelolaan, sementara kontrak pintar tidak diretas. Penyerang memanfaatkan karakteristik sistem pemungutan suara di penyimpanan Meta Vaults dan menarik dana melalui proposal sah yang mendapatkan dukungan berkat partisipasi yang sangat rendah dari pemegang token. Tim pengembang Term Labs mengonfirmasi insiden tersebut dan melaporkan penutupan permanen semua Meta Vaults dengan pencabutan peran DAO, sementara protokol dasar dan pasar pinjaman langsung tetap tidak terdampak.

Mekanika Pengambilalihan Kendali Pemungutan Suara

Keberhasilan serangan ini dimungkinkan karena ketidaksesuaian antara partisipasi ekonomi dan hak suara dalam ekosistem protokol. Saat menyetorkan dana ke penyimpanan, pengguna menerima token tanda terima tmvETH, yang mengkonfirmasi kepemilikan saham dalam pool, tetapi aset ini sendiri tidak memberikan hak untuk berpartisipasi dalam pengelolaan. Untuk mendapatkan hak suara, tanda terima tersebut harus dikonversi secara terpisah menjadi token khusus gtmvETH, namun sebagian besar penyetor mengabaikan langkah ini. Pelaku jahat hanya menyetor 0,5 $ETH, menerima 0,485 tmvETH dan membungkusnya menjadi token pemungut suara. Pangsa modalnya yang sebenarnya di penyimpanan hanya 0,017%, tetapi di antara surat suara yang diterbitkan, ia mengendalikan 90,66% suara.

Aturan pengelolaan juga berkontribusi pada pelaksanaan eksploitasi. Setiap pengguna dapat membuat proposal bahkan tanpa memiliki hak suara, dan untuk mencapai kuorum hanya diperlukan partisipasi 5% dari surat suara yang diterbitkan. Untuk keputusan diambil, cukup dengan mayoritas sederhana. Setelah memenangkan pemungutan suara, penyerang mengusulkan untuk menonaktifkan penundaan tujuh hari untuk penarikan dana, menghubungkan kontraknya sendiri, dan mengalihkan aset penyetor ke sana. Proposal, yang berisi 17 tindakan, tersedia secara terbuka di blockchain selama sekitar 145 jam. Selama hampir enam hari, pemberitahuan tentang penonaktifan mekanisme keamanan dan penarikan dana yang akan datang sebenarnya diposting di ledger publik, tetapi tidak ada yang memanfaatkan kesempatan untuk memveto atau menentang keputusan tersebut.

Kronologi Penarikan Dana dan Reaksi Tim

Pemungutan suara berakhir pada 23 Agustus 2026, dan hanya 12 detik setelah jendela ditutup, fungsi executeProposal dieksekusi. Tindakan pertama proposal meniadakan penundaan tujuh hari (timelock), yang memungkinkan penarikan instan aset dari sub-penyimpanan Shorewoods $ETH, August Digital $ETH, Parity Prime $ETH dan Parity Core $ETH. Dana dialihkan melalui strategi khusus yang ditambahkan "Fixed Recipient WETH Exit Strategy" ke alamat penyerang. Total 2,841 WETH ditarik. Setelah itu, operasi serupa terjadi di lima penyimpanan $USDC, di mana 1.679.639 koin diambil. Semua dana dikonsolidasikan di satu dompet.

Analis PeckShield memperkirakan total kerusakan sekitar $8,5 juta, termasuk sekitar 2.843 $ETH (sekitar $6,87 juta) dan 1,68 juta $USDC, yang kemudian ditukar dengan DAI. Pendanaan awal serangan dilakukan melalui Tornado Cash: dompet penyerang menerima 1 $ETH dari mixer ini pada 17 Agustus 2026. Setelah konfirmasi insiden, tim Term Labs menyatakan bahwa semua peran pengelolaan DAO telah dicabut, dan penutupan Meta Vaults bersifat permanen dan memblokir penyetoran baru. Namun, penarikan untuk pengguna tetap terbuka. Pengembang infrastruktur Yearn V3, tempat penyimpanan ini dibangun, secara terpisah mencatat bahwa vektor serangan hanya terkait dengan cangkang kustom Term dan tidak mempengaruhi produk standar Yearn.

Kerentanan Sistemik Pengelolaan Terdesentralisasi

Insiden ini menunjukkan risiko kritis yang muncul ketika ambang batas partisipasi dalam pengelolaan rendah dan tidak ada aktivitas wajib dari para pemangku kepentingan. Kuorum dan nilai ambang batas memungkinkan siapa saja untuk membuat proposal, dan ketika pemilik token LP pasif, kendali atas surat suara yang diterbitkan beralih ke bagian modal terkecil. Mekanisme keamanan, seperti penundaan waktu dan hak veto, terbukti tidak efektif karena penyerang memiliki kemampuan teknis untuk menonaktifkan perlindungan dari dalam proposal itu sendiri sebelum dieksekusi. Menurut analisis on-chain yang dipelajari secara mendalam oleh para ahli, proposal tersebut tersedia secara terbuka selama sekitar enam hari, dan satu-satunya suara diberikan oleh penyerang itu sendiri.

Sebelum insiden, total nilai terkunci (TVL) di penyimpanan Term Finance sekitar $12,45 juta, di mana sekitar $8,8 juta berada di jaringan Ethereum. Jumlah yang ditarik sesuai dengan sekitar 68% TVL produk ini. Situasi ini mengindikasikan perlunya peninjauan arsitektur pengelolaan dalam protokol DeFi, di mana hak suara secara otomatis dikaitkan dengan partisipasi ekonomi, dan parameter kuorum serta penundaan dilindungi dari modifikasi dalam proposal biasa. Status protokol saat ini mengasumsikan fungsionalitas pasar pinjaman dasar tetap terjaga sementara segmen Meta Vaults dihentikan sepenuhnya.

Peretasan Term Finance melalui mekanisme pemungutan suara mengungkap masalah mendasar dalam desain sistem pengelolaan dengan partisipasi rendah dan hak suara yang dapat dipisahkan. Penarikan 68% TVL produk melalui prosedur sah menegaskan bahwa kebenaran formal eksekusi kontrak pintar tidak menjamin keamanan aset jika terdapat kesalahan arsitektur dalam logika pengambilan keputusan.

Pendapat AI

Situasi ini menunjukkan masalah klasik "kuorum kosong", di mana aktivitas minimal diinterpretasikan oleh sistem sebagai konsensus sah. Statistik mengkonfirmasi bahwa selama sepuluh tahun terakhir, peretas telah mencuri lebih dari $17 miliar, dan penyebab utama kerugian bukanlah kerentanan kode, tetapi kompromi kunci dan logika pengelolaan. Arsitektur teknis protokol sering memungkinkan perubahan parameter keamanan dengan mekanisme yang sama yang seharusnya melindungi parameter tersebut.

Mesin melihat di sini bukan kesalahan kode, tetapi konsekuensi tak terhindarkan dari desain di mana keheningan mayoritas disamakan dengan persetujuan. Haruskah sistem terdesentralisasi menerapkan batasan konstitusional yang ketat pada perubahan aturan keamanan dasar, bahkan jika itu bertentangan dengan ide kedaulatan penuh komunitas?

Pertanyaan Terkait

QApa yang menyebabkan serangan pada protokol Term Finance berhasil meskipun kontrak pintar tidak diretas?

ASerangan berhasil karena eksploitasi mekanisme tata kelola (governance). Penyerang mengambil keuntungan dari rendahnya partisipasi pemegang token dan perbedaan antara partisipasi ekonomi (melalui tmvETH) dengan hak suara (yang memerlukan konversi ke gtmvETH). Dengan modal hanya 0,5 ETH, penyerang mengendalikan 90,66% suara yang dikeluarkan.

QBagaimana kronologi penarikan dana sebesar $8,5 juta dilakukan oleh penyerang?

ASetelah proposal voting disetujui pada 23 Agustus 2026, fungsi `executeProposal` dijalankan 12 detik kemudian. Tindakan pertama adalah menonaktifkan penundaan 7 hari (timelock). Kemudian, dana ditarik dari berbagai sub-vault (Shorewoods ETH, August Digital ETH, dll.) melalui strategi "Fixed Recipient WETH Exit Strategy" yang ditambahkan ke alamat penyerang, total 2,841 WETH dan 1,679,639 USDC.

QApa langkah yang diambil oleh tim Term Labs setelah insiden ini?

ATim Term Labs menonaktifkan semua Meta Vaults secara permanen, menarik semua peran DAO, dan memblokir deposit baru. Namun, penarikan dana oleh pengguna tetap dibuka. Mereka menegaskan bahwa protokol inti dan pasar pinjaman langsung tidak terpengaruh oleh serangan ini.

QApa masalah mendasar dalam sistem tata kelola terdesentralisasi yang ditunjukkan oleh insiden ini?

AMasalah mendasarnya adalah rendahnya partisipasi aktif pemegang token dan desain di mana hak suara tidak secara otomatis terikat pada partisipasi ekonomi. Kuorum yang sangat rendah (5%) dan aturan mayoritas sederhana memungkinkan minoritas kecil dengan kepentingan finansial minimal untuk mengontrol keputusan dan memodifikasi parameter keamanan seperti timelock.

QMenurut bagian 'Pendapat AI' dalam artikel, apa akar masalah dari insiden serupa di DeFi?

AMenurut AI, akar masalahnya bukan pada bug kode, melainkan pada desain sistem. Ini adalah masalah 'kuorum kosong' di mana ketidakaktifan mayoritas dianggap sebagai persetujuan. Arsitektur teknis sering mengizinkan perubahan parameter keamanan dengan mekanisme yang seharusnya dilindungi oleh parameter tersebut, menciptakan celah logis yang dieksploitasi.

Bacaan Terkait

$15.000 dalam Seminggu: Bitcoin Tampilkan Pertumbuhan Terbesar Sepanjang Sejarah

Bitcoin mencatat rekor kenaikan mingguan terbesar dalam sejarahnya dengan melonjak sekitar $15.000, menutup pekan di atas level $77.700 atau naik 23,8%. Lonjakan ini dipicu oleh pengumuman Departemen Keuangan AS mengenai perluasan program pembelian kembali obligasi, yang mengubah sentimen pasar dari apatis menjadi FOMO. Indeks Fear & Greed di zona kripto mencapai 78, mendekati level "keserakahan ekstrem". ETF spot Bitcoin mencatat aliran masuk bersih $1,9 miliar untuk pekan yang berakhir 21 Agustus, arus masuk terbesar sejak Oktober 2025. Matt Cole dari Strive berpendapat bahwa dinamika Bitcoin terhadap dolar dan emas menunjukkan siklus bullish berikutnya bisa menjadi yang terkuat. Ia menyoroti permintaan akan aset langka di tengah kelimpahan yang diciptakan AI sebagai angin struktural bagi Bitcoin, emas, dan perak. Nilai Bitcoin terhadap emas mencapai 16,73 ons per koin, level tertinggi sejak Mei. Rally diperkirakan bisa berlanjut dalam jangka pendek didukung aliran masuk ETF dan likuiditas makro. Namun, perlu diwaspadai bahwa pergerakan tajam seperti ini sering didorong oleh kombinasi likuidasi posisi short, permintaan spot, dan perdagangan derivatif berleverage. Rally yang didukung permintaan spot dianggap lebih sehat dibandingkan yang digerakkan oleh dana pinjaman, yang rentan terhadap pembalikan harga mendadak. Analisis AI juga mengingatkan untuk memantau porsi perdagangan berleverage dalam kenaikan ini, serta korelasi dengan logam mulia jika imbal hasil obligasi AS berbalik arah.

cryptonews.ru5m yang lalu

$15.000 dalam Seminggu: Bitcoin Tampilkan Pertumbuhan Terbesar Sepanjang Sejarah

cryptonews.ru5m yang lalu

Arthur Hayes Wawancara Ribuan Kata: ETH Dapat Mencapai $30.000; FLOP Akan Mengungguli ETH

Arthur Hayes, mantan trader di Citigroup dan Deutsche Bank serta pendiri BitMEX, membagikan pandangannya dalam wawancara dengan Altcoin Daily. Ia meyakini krisis utang AS dan kebijakan moneter longgar pemerintah, seperti pembelian kembali obligasi dan potensi pencetakan uang tanpa batas melalui alat repo FEMA, akan memicu aliran likuiditas besar-besaran ke aset kripto. Hayes memprediksi Bitcoin bisa mencapai $126.000 akhir tahun ini dan berpotensi melonjak ke $500.000 jika Fed menghapus batas alat repo. Dia sangat bullish pada Ethereum (ETH), memperkirakan harganya bisa mencapai $20.000-$30.000 karena dominasi Bitcoin yang menurun dan basis pengembang ETH yang kuat. Menurutnya, RUU Clarity di AS tidak relevan bagi pertumbuhan kripto sejati. Hayes juga memperkenalkan proyek barunya, Flop Network, yang bertujuan menciptakan pasar spot terdesentralisasi untuk daya komputasi (diukur dalam FLOP). Jaringan ini dirancang sebagai mata uang native untuk ekonomi AI Agent masa depan, di mana agen AI akan menggunakan token FLOP untuk membeli daya komputasi dan menyimpan memori. FLOP akan didistribusikan melalui airdrop besar-besaran kepada pengguna awal dan penambang yang menguji jaringan, tanpa penjualan privat atau pra-penjualan. Hayes yakin FLOP berpotensi menjadi aset kripto terbesar kedua, bersaing dengan Bitcoin, jika berhasil menjadi mata uang dasar untuk ekonomi AI.

Odaily星球日报24m yang lalu

Arthur Hayes Wawancara Ribuan Kata: ETH Dapat Mencapai $30.000; FLOP Akan Mengungguli ETH

Odaily星球日报24m yang lalu

Trading

Spot
活动图片