Term Finance, DeFi‑протокол кредитування на базі Ethereum (ETH), зазнав збитків орієнтовно на $8,5 млн після того, як зловмисник 23 серпня скористався недоліками в системі управління й перехопив контроль над активами у сховищах (vaults).
Ключові факти:
- За оцінками дослідників блокчейн‑безпеки, атакуючий вивів близько $8,5 млн, зокрема 2 843 ETH і приблизно $1,68 млн у стейблкоїнах.
- Мішенню стали саме механізми управління протоколом, а не класична вразливість смарт‑контракту.
- У першій половині 2026 року Ethereum очолив антирейтинг блокчейнів за обсягом викрадених коштів — близько $332 млн у відстежених інцидентах, за даними Blockaid.
Як відбулася атака на Term Finance
Команда Term Labs заявила: «Ми усвідомлюємо наявність експлойту в механізмах управління, який зачіпає Term‑сховища» й пообіцяла оприлюднити деталі після завершення внутрішнього розслідування. За оцінкою PeckShield, зловмисник вивів 2 843 ETH (близько $6,87 млн) і 1,68 млн USD Coin (USDC) з протоколу.
За даними PeckShield, атакуючий обміняв USDC на близько 1,68 млн Dai (DAI), тоді як гаманець, з якого стартувала операція, був профінансований 2 ETH через Tornado Cash. Ланцюжок транзакцій не дозволяє однозначно встановити особу нападника.
Звітність щодо інциденту свідчить, що атакуючий акумулював достатньо голосів у системі управління, щоб проштовхнути пропозиції (proposals), які надавали йому контроль над ураженими сховищами. Атака спиралася на логіку governance, а не на класичний злам коду, тож ключову роль відіграли низька участь користувачів у голосуваннях та надмірна концентрація голосів у небагатьох адрес.
Також читайте: Кольори iPhone 18 Pro злилися в мережу — Cosmic Orange можуть прибрати
Ризики безпеки в мережі Ethereum
За підрахунками Blockaid, у першій половині 2026 року було зафіксовано 212 інцидентів, пов’язаних із безпекою в ончейн‑середовищі, загальні збитки склали $1,1 млрд. На частку Ethereum припало близько $332 млн. У звіті зазначається, що основними драйверами втрат стали вразливості в застосунках та логіці протоколів.
Атаки через governance несуть інший тип ризику: шкідливі дії проходять через формально дозволені канали управління, а не шляхом прямого зламу коду смарт‑контракту.
Це робить критично важливими такі запобіжники, як обмеження концентрації голосів, ретельна перевірка пропозицій спільнотою та часові затримки між голосуванням і виконанням рішень — поряд із традиційними аудитами смарт‑контрактів.
Term Finance уже мав інцидент операційного характеру 26 квітня 2025 року: через некоректну узгодженість десяткових значень в ораклі було спровоковано непередбачені ліквідації на близько 918 ETH. Протокол зміг повернути приблизно 556 ETH, остаточні втрати склали 362 ETH (орієнтовно $650 000), і команда заявила, що всі постраждалі користувачі будуть повністю компенсовані.
Читайте далі: Bitcoin та золото можуть хеджувати ризики боргової кризи США, попереджає Рей Даліо

