Коротко: 23 августа 2026 года DeFi-протокол кредитования Term Finance подтвердил атаку на управление, в ходе которой из его Meta Vaults вывели около $8,5 млн — примерно 2 843 ETH и 1,68 млн USDC. Смарт-контракты никто не взламывал: доля, купленная примерно за $951, дала атакующему более 90% голосов, и он проголосовал за перевод средств хранилищ самому себе.
Что произошло
Term Finance — протокол кредитования с фиксированной ставкой на Ethereum, который разрабатывает компания Term Labs. Помимо основных кредитных рынков, в нём работали Meta Vaults и стратегические хранилища на инфраструктуре Yearn V3, но под управлением собственного модуля голосования Term Labs. По данным компаний по безопасности блокчейнов PeckShield и CertiK, атакующий воспользовался этим модулем и вывел около 2 843 ETH (примерно $6,9 млн) и 1,68 млн USDC, которые затем обменял на DAI.
До атаки в затронутых хранилищах было около $12,45 млн, так что потери составили почти 68% их общей заблокированной стоимости (TVL). Кошелёк злоумышленника был пополнен 2 ETH, прошедшими через Tornado Cash — миксер, скрывающий происхождение средств. Term Labs подтвердила инцидент в воскресенье и пообещала подробный отчёт по итогам расследования.
Как работала атака на управление Term Finance
Атака на управление (governance attack) — это эксплойт, при котором кто-то набирает достаточно голосов в системе принятия решений протокола, чтобы одобрить выгодные себе действия, например перевод средств казны или хранилищ. Ошибка в коде для этого не нужна: правила срабатывают ровно так, как написаны.
- Дешёвые голоса. 17 августа атакующий, по имеющимся данным, купил 0,4852 tmvETH — токена-доли хранилища — примерно за 0,5 ETH, то есть около $951, и застейкал его.
- Почти пустой электорат. Поскольку почти никто больше не стейкал, одна эта покупка дала ему около 90,66% всех голосов в пуле — со ссылкой на ончейн-данные сообщают СМИ.
- Предложение заплатить самому себе. Получив квалифицированное большинство, злоумышленник внёс и провёл предложение, перенаправившее активы хранилищ на его адрес.
- Защита, которой никто не воспользовался. У хранилищ был семидневный таймлок и право вето для поставщиков ликвидности. Формально механизмы существовали, но до исполнения предложения вето никто не наложил.
Yearn Finance подчеркнула, что стандартный код хранилищ Yearn ни при чём: слабым местом стала дополнительная надстройка управления, которую Term Labs добавила сверху.
| Параметр | Значение |
|---|---|
| Стоимость голосов для атакующего | около $951 (0,4852 tmvETH) |
| Полученная доля голосов | около 90,66% |
| Выведено ETH | около 2 843 ETH (~$6,9 млн) |
| Выведено стейблкоинов | 1,68 млн USDC, обменяны на DAI |
| Общий ущерб | около $8,5 млн, ~68% от TVL в $12,45 млн |
Как отреагировала Term Labs
- Все Term Meta Vaults необратимо закрыты, а связанные с ними роли DAO отозваны, чтобы новые депозиты стали невозможны.
- Вывод средств оставлен открытым, чтобы оставшиеся вкладчики могли выйти.
- Пользователям рекомендовали отозвать разрешения (approvals), выданные контрактам Term.
- Команда заявила, что основные рынки кредитования и заимствования не пострадали, и изучает варианты возврата средств вместе с внешними специалистами по безопасности.
Почему в DeFi продолжаются атаки на управление
Атаки на управление случаются реже, чем взломы кода, но обходятся злоумышленнику дёшево. Самый известный случай — Beanstalk в апреле 2022 года: большинство голосов, набранное с помощью флеш-займа, провело предложение, которое вывело около $182 млн. Term Finance повторяет ту же логику в меньшем масштабе: при низкой явке цену контроля определяют немногие реально застейканные токены, а не стоимость активов, которыми эти голоса распоряжаются.
Таймлок защищает пользователей только тогда, когда за ним кто-то следит. Системы мониторинга способны заметить резкий рост доли голосов, но здесь доля была куплена примерно за неделю до вывода средств, и никто на это не отреагировал. По подсчётам BeInCrypto, Term стал 18-м DeFi-инцидентом августа 2026 года — до него было 17 случаев примерно на $18,8 млн.
Что это значит для вас
- Аудит — ещё не всё. Хранилище может работать на проверенном коде и при этом управляться тонкой надстройкой, которую легко захватить. Выясняйте, кто может перемещать средства и сколько для этого нужно голосов.
- Отзывайте старые разрешения. Если вы когда-либо вносили средства в хранилища Term или в любой протокол, которым больше не пользуетесь, удалите выданные токенам разрешения в кошельке.
- Доходность — это плата за риск. Небольшие хранилища с низкой активностью голосующих несут риск управления, который редко закладывается в ставку.
- Держите в DeFi только то, что используете. Средства, которые не работают, безопаснее хранить в собственном кошельке — основы описаны в нашем руководстве по безопасности кошелька.
Главное
- Term Finance лишилась около $8,5 млн из Meta Vaults в результате атаки на управление, подтверждённой 23 августа 2026 года.
- Доля стоимостью около $951 дала атакующему примерно 90,66% голосов.
- Семидневный таймлок и право вето существовали, но вовремя ими никто не воспользовался.
- Код хранилищ Yearn V3 не виноват — уязвимой оказалась собственная надстройка управления Term.
- Meta Vaults закрыты навсегда, вывод открыт, основные кредитные рынки не пострадали.
Где именно лежат подобные риски, подробнее — в нашем сравнении DeFi и CeFi.
Источники: BeInCrypto (Yahoo Finance), The Cryptonomist, Crowdfund Insider, CoinGabbar
Частые вопросы
Сколько украли при взломе Term Finance?
Около $8,5 млн: из Meta Vaults протокола вывели примерно 2 843 ETH и 1,68 млн USDC. Кражу подтвердили 23 августа 2026 года.
Что такое атака на управление в DeFi?
Это эксплойт, при котором злоумышленник набирает достаточно голосов в системе управления протокола, чтобы провести выгодное себе предложение, например о переводе общих средств. Ошибка в коде не нужна — достаточно дешёвых или сконцентрированных голосов.
Могут ли пользователи Term Finance вывести средства?
Да. Term Labs закрыла Meta Vaults для новых депозитов, но оставила вывод открытым и сообщила, что основные кредитные рынки не пострадали. Пользователям также советуют отозвать разрешения, выданные контрактам Term.