Term Finance, DeFi‑протокол кредитования на базе Ethereum (ETH), потерял около $8,5 млн после того, как злоумышленник 23 августа воспользовался уязвимостями в системе управления и получил контроль над активами в хранилищах протокола.
Ключевые факты
- По оценкам аналитиков блокчейн‑безопасности, злоумышленник вывел активов примерно на $8,5 млн, включая 2 843 ETH и около $1,68 млн в стейблкоинах.
- Атаке подверглись механизмы управления протоколом, а не классическая уязвимость смарт‑контракта.
- По данным Blockaid, в первом полугодии 2026 года блокчейн Ethereum возглавил рейтинг потерянных средств: на нём было похищено около $332 млн в зафиксированных инцидентах.
Как прошла атака на Term Finance
Term Labs заявила: «Нам известно о злоупотреблении механизмом управления, затронувшем Term vaults», добавив, что подробности будут раскрыты после завершения расследования. По оценке PeckShield, атакующий вывел 2 843 ETH стоимостью около $6,87 млн и 1,68 млн USD Coin (USDC) из протокола.
По данным PeckShield, злоумышленник обменял весь объём USDC примерно на 1,68 млн Dai (DAI), а кошелёк, с которого запускалась операция, предварительно получил 2 ETH через Tornado Cash. По цепочке транзакций установить личность атакующего не удалось.
Судя по ходу атаки, злоумышленник последовательно нарастил долю голосов в управлении протоколом до уровня, позволившего самостоятельно одобрить предложения, дававшие ему фактический контроль над пострадавшими хранилищами. Ключевую роль сыграли именно механика голосования и распределение голосов, а не ошибка в коде смарт‑контрактов: низкая вовлечённость участников голосований и концентрация управления создали окно возможностей для злоумышленника.
Также по теме: Цвета iPhone 18 Pro утекли: ожидается уход «космического оранжевого»
Риски безопасности в экосистеме Ethereum
По данным Blockaid, в первом полугодии 2026 года в ончейн‑пространстве было зафиксировано 212 инцидентов, совокупный ущерб от которых достиг $1,1 млрд. На Ethereum пришлось около $332 млн этих потерь. В отчёте отмечается, что основной вклад в них внесли уязвимости в логике приложений и протоколов.
Атаки на управление несут особый риск: злоумышленник может проводить вредоносные действия по формально «законным» каналам контроля, не взламывая сам смарт‑контракт. В таких условиях решающее значение приобретают распределённость голосов, качество экспертизы предлагаемых решений и задержки между одобрением и исполнением предложений — наряду с аудитом смарт‑контрактов.
Term Finance уже сталкивался с серьёзным операционным сбоем 26 апреля 2025 года, когда из‑за ошибки с разрядностью в оракуле произошло незапланированное принудительное закрытие позиций примерно на 918 ETH. Протоколу удалось вернуть около 556 ETH, а окончательные потери составили 362 ETH (порядка $650 тыс.). Тогда команда заявила, что все пострадавшие пользователи будут полностью компенсированы.
Читайте далее: Bitcoin и золото могут стать хеджем от долгового кризиса США, предупреждает Рэй Далио

