Децентрализованный кредитный протокол Term Finance потерял около $8,5 млн после того, как злоумышленник использовал уязвимость в системе управления стратегическими хранилищами, сообщают эксперты по кибербезопасности блокчейнов.
В минувшее воскресенье аналитическая группа PeckShield сообщила, что атакующий вывел около 2 843 ETH (на тот момент эквивалентных $6,87 млн) и 1,68 млн USDC, которые затем были конвертированы в примерно 1,68 млн DAI. Аналогичные оценки предоставила компания CertiK, зафиксировавшая совокупный ущерб в районе $8,5 млн.
Согласно данным Defillama, до атаки в хранилищах Term находилось $12,45 млн, из которых пострадало около 68% — в том числе практически все $8,8 млн, размещённые в Ethereum.
Term Labs заявила, что полностью остановила работу всех Term Meta Vaults и лишила их роли в управлении DAO, заблокировав дальнейшие пополнения, но сохранив возможность вывода средств. В компании подчеркнули, что базовый протокол Term, а также рынки кредитования и заимствования остались невредимыми, но продолжают проверку масштабов инцидента.
Cointelegraph не удалось связаться с представителями Term Labs. У компании отсутствует публичный пресс-контакт, а личные сообщения в X закрыты для сторонних пользователей.
Как атакующий получил контроль: детали атаки
Сервис мониторинга Defimon заявил, что злоумышленник недорого скупил значительную часть редко используемых токенов управления и провёл через них предложения, которые позволили ему завладеть контролем над хранилищами Term. В компании не уточнили, каким именно образом атакующий получил большинство голосов или какие именно функции управления были задействованы.
Хранилища Term построены на инфраструктуре Yearn V3, однако представители Yearn подчеркнули, что в данном случае использовался кастомный механизм управления, не затрагивающий стандартные настройки Vault. В Term подтвердили, что работают с внешними специалистами по безопасности для восстановления активов и ликвидации последствий, а также изучают возможности компенсации оставшегося ущерба.
Этот инцидент стал не первым происшествием для Term: в апреле 2025 года ошибка оракула привела к непреднамеренным ликвидациям на $918 тыс. Тогда компании удалось вернуть около 556 ETH, сократив убытки до 362 ETH, и возместить средства пострадавшим пользователям. После этого инцидента Term обязалась внедрять сторонние проверки для критически важных обновлений и повышать прозрачность системы управления.
Протокол Term Finance понёс убытки в $8,5 млн после атаки через уязвимость в системе управления хранилищами. Злоумышленник получил контроль над большинством голосов в DAO и вывел средства, включая 2 843 ETH и 1,68 млн USDC. Компания закрыла Meta Vaults и начала расследование, но базовый протокол не пострадал.
Инцидент демонстрирует риски централизации управления в DeFi и уязвимости кастомных решений поверх Yearn V3. Для инвесторов это сигнал о необходимости тщательной проверки механизмов governance и страховых фондов в протоколах. Краткосрочный отток средств может усилиться, но долгосрочный имидж Term Labs зависит от прозрачности расследования и компенсаций.
Атака на Term Finance — тревожный звонок для всей индустрии: даже проверенные решения становятся мишенями при слабой защите governance. Протоколы должны срочно внедрять мультисиговые схемы и регулярные аудиты, иначе DeFi так и останется полем для мошенников.





