Term Finance — DeFi‑протокол кредитования на базе Ethereum (ETH) — потерял около $8,5 млн после того, как злоумышленник использовал уязвимость в системе управления и получил контроль над активами во встречных хранилищах (vaults) 23 августа.
Ключевые факты:
- По оценкам аналитиков блокчейн‑безопасности, атакующий вывел около $8,5 млн, включая 2 843 ETH и примерно $1,68 млн в стейблкоинах.
- Целью стали механизмы управления протоколом, а не классическая уязвимость смарт‑контракта.
- В первой половине 2026 года Ethereum стал лидером по объёму потерь — около $332 млн в результате зафиксированных инцидентов, по данным Blockaid.
Взлом Term Finance
Term Labs сообщила: «Мы в курсе эксплойта в механизмах управления, затронувшего Term vaults», пообещав раскрыть детали после завершения расследования. По оценке PeckShield, злоумышленник вывел из протокола 2 843 ETH на сумму около $6,87 млн и 1,68 млн USD Coin (USDC).
По данным PeckShield, атакующий обменял USDC примерно на 1,68 млн Dai (DAI), а кошелёк, с которого запускалась операция, предварительно получил 2 ETH через миксер Tornado Cash. По цепочке транзакций установить личность злоумышленника не удалось.
Судя по публичным данным о взломе, атакующий аккумулировал достаточно голосов управления, чтобы протолкнуть предложения, передававшие ему контроль над затронутыми хранилищами. Атака опиралась именно на механику управления, а не на уязвимость в коде смарт‑контракта, так что низкая вовлечённость держателей токенов и концентрация голосов стали ключевыми факторами успеха.
Также по теме: Цвета iPhone 18 Pro утекли: ожидается исчезновение «космического оранжевого»
Риски безопасности в сети Ethereum
По данным Blockaid, в первой половине 2026 года было зафиксировано 212 ончейн‑инцидентов безопасности с совокупными потерями $1,1 млрд, из которых на Ethereum пришлось около $332 млн. В отчёте компании говорится, что основными драйверами потерь стали уязвимости в логике приложений и протоколов.
Атаки через механизмы управления несут особый тип риска: злоумышленники могут проводить вредоносные действия по формально «законным» каналам контроля, не взламывая исходный код контрактов.
Это делает распределение голосов, тщательную экспертизу предложений и задержки между голосованием и исполнением решений не менее важными механизмами защиты, чем аудиты смарт‑контрактов.
У Term Finance уже были операционные проблемы: 26 апреля 2025 года ошибка в работе оракула, связанная с несоответствием десятичных разрядов, спровоцировала незапланированные ликвидации примерно на 918 ETH. Протоколу удалось вернуть около 556 ETH, а окончательный ущерб составил 362 ETH (около $650 000). Тогда команда заявила, что все пострадавшие пользователи будут полностью компенсированы.
Читайте далее: Bitcoin и золото могут стать хеджем от долгового кризиса США, предупреждает Рэй Далио





