NotizieCryptoVault di Term sfruttati tramite diritti di governance; i tracker on-chain stimano perdite per circa 8,5 milioni di dollari

Vault di Term sfruttati tramite diritti di governance; i tracker on-chain stimano perdite per circa 8,5 milioni di dollari

Autore: Coindoo·

Punti chiave

  • Term Labs ha confermato un exploit di governance che ha colpito i suoi vault curati (curated), ma non ha ancora pubblicato un report forense, identificato la funzione presa di mira né spiegato come l'attaccante abbia ottenuto il controllo amministrativo.
  • PeckShield stima che l'attaccante abbia prelevato circa 8,5 milioni di dollari, composti da circa 2.843 ETH e 1,68 milioni di dollari in USDC successivamente convertiti in DAI.
  • Il portafoglio dell'attaccante è stato finanziato con 2 ETH tramite Tornado Cash, il mixer di Ethereum sanzionato dall'OFAC nell'agosto 2022, e CertiK ha tracciato i fondi rubati fino al portafoglio principale dell'attaccante.
  • I dati di DefiLlama mostravano circa 10,87 milioni di dollari di valore totale bloccato nei TermFinance Vaults, il che significa che il prelievo stimato di 8,5 milioni di dollari equivale a circa il 78% del TVL visibile del protocollo.
  • Le tutele documentate di Term includono una Gnosis Safe multi-firma, un timelock di sette giorni e poteri di veto per gli LP, ma l'azienda non si è ancora impegnata pubblicamente in alcuna opzione di rimedio come negoziazioni, bounty o risarcimenti.
Vault di Term sfruttati tramite diritti di governance; i tracker on-chain stimano perdite per circa 8,5 milioni di dollari

Term conferma la violazione, report forense in attesa

Term Labs ha confermato un exploit di governance che ha colpito i suoi vault, dichiarando che le indagini sono in corso. Il team non ha ancora pubblicato un'analisi forense definitiva, indicato la specifica funzione presa di mira né spiegato come l'attaccante abbia ottenuto il controllo amministrativo.

Per contesto, Term Finance — il protocollo sviluppato da Term Labs — si specializza nei prestiti a tasso fisso e a scadenza fissa tramite mercati d'asta in stile repo su Ethereum, e i vault colpiti si collocano sul lato "curato" (curated) di questa architettura, dove i depositanti allocano i fondi in strategie approvate dagli amministratori. La violazione non ha quindi colpito una piattaforma di trading o un bridge, bensì i contratti dei vault che custodiscono i fondi dei depositanti: per questo un compromesso a livello di governance si traduce direttamente in una questione di solvibilità per gli utenti.

We are aware of a governance exploit impacting Term vaults. We will share more details once it has been further investigated.

— Term Labs (@term_labs), August 23, 2026 (post on X)

Fino all'arrivo di quel report, le cifre delle perdite si basano su analisi on-chain di terze parti. PeckShield ha segnalato prelievi iniziali di 2.843 ETH insieme a circa 1,68 milioni di dollari in USDC, poi convertiti in DAI, da un indirizzo che era stato finanziato con 2 ETH tramite Tornado Cash. CertiK Alert ha successivamente tracciato quei fondi fino al portafoglio principale dell'attaccante. Questo schema di finanziamento è di per sé un segnale noto: Tornado Cash, il mixer di Ethereum sanzionato dall'OFAC del Tesoro statunitense nell'agosto 2022, resta una fonte comune dei piccoli portafogli finanziati per il gas usati per lanciare attacchi on-chain.

#PeckShieldAlert @term_labs was exploited for ~$8.5M due to a governance exploit impacting Term vaults. The exploiter has drained ~2,843 $ETH ($6.87M) & 1.68M USDC ($1.68M) – which has already been swapped for ~1.68M $DAI The exploiter originally funded with 2 ETH from… pic.twitter.com/6ZRoDD9QK7

— PeckShieldAlert (@PeckShieldAlert), August 23, 2026 (post on X)

Le cifre indicano una violazione grave, ma rimangono stime di terze parti. Il totale degli asset estratti, i saldi in tempo reale dei portafogli e la perdita effettivamente irrecuperabile spesso divergono una volta pubblicato un post-mortem completo.

Contestualizzare il colpo del 78% al TVL

I dati di DefiLlama mostravano circa 10,87 milioni di dollari di valore totale bloccato (TVL) nei TermFinance Vaults al momento della notizia. Rapportato a un prelievo di 8,5 milioni di dollari, ciò equivale a circa il 78% del TVL visibile del protocollo.

Quel rapporto non significa che il 78% di tutto il capitale dei depositanti sia stato azzerato. DefiLlama traccia i saldi liquidi dei vault strategici — inclusi il capitale inattivo e le riserve ERC-4626 esterne, lo standard di Ethereum per le quote di vault tokenizzate — escludendo però i token repo di Term per evitare il doppio conteggio. Queste metriche dinamiche cambiano rapidamente man mano che gli utenti prelevano o che gli asset si rivalutano.

Anche così, perdere 8,5 milioni di dollari in un ecosistema da 11 milioni di dollari trasforma una questione di smart contract di nicchia in un importante test di solvibilità per depositanti e curatori.

Quando la governance è troppo vicina al capitale

La documentazione sull'architettura di Term descrive una struttura di controllo suddivisa: un gestore operativo supervisiona i parametri giornalieri delle aste, mentre un ruolo di governatore controlla i limiti di rischio, gli hook di integrazione e gli interruttori di emergenza.

Aspetto cruciale, il ruolo di governatore ha il potere di nominare governatori in attesa, sostituire il controller di Term, modificare le soglie di riserva, cambiare le regole sul collaterale e sospendere l'esecuzione delle strategie principali. I meccanismi di sicurezza elencati nella documentazione pubblica di Term includono una Gnosis Safe multi-firma, un timelock di sette giorni e poteri di veto per gli LP.

Le acquisizioni illecite della governance, inoltre, sono uno schema ricorrente e non un caso isolato. Nell'aprile 2022, il protocollo DeFi Beanstalk ha perso circa 182 milioni di dollari dopo che un attaccante ha usato un flash loan per acquisire una quota di voto sufficiente a far approvare una proposta di governance dannosa. I report sulle perdite di società come Chainalysis e Immunefi hanno parimenti collocato più volte le chiavi private compromesse e i guasti nei controlli di accesso tra le principali fonti di fondi crypto rubati degli ultimi anni.

Quell'insieme di tutele era stato costruito per proteggere i fondi degli utenti. Questo exploit ne rivela il rovescio della medaglia: cosa accade quando l'apparato di supervisione stesso diventa il vettore dell'attacco?

Esecuzione valida vs. sicurezza effettiva

Gli exploit standard degli smart contract si basano su bug logici o errori matematici per forzare il codice in comportamenti imprevisti. Gli exploit di governance sono fondamentalmente diversi. Il codice spesso funziona esattamente come progettato — si limita a eseguire comandi dannosi emessi da un'entità che ha ottenuto un accesso privilegiato.

Se l'attaccante ha dirottato i permessi di governance invece di aggirare i limiti degli smart contract, i contratti di Term hanno probabilmente elaborato operazioni tecnicamente "valide". Ciò non offre alcun conforto ai depositanti colpiti. Un protocollo non è sicuro semplicemente perché le sue funzioni amministrative vengono eseguite correttamente; è sicuro solo quando acquisire quei diritti amministrativi in modo doloso è impossibile o economicamente proibitivo.

Gli audit verificano se il codice applica le autorizzazioni configurate. Non garantiscono che il potere di voto sia decentralizzato, che i fornitori di liquidità passivi intercettino una proposta dannosa o che un timelock conceda tempo sufficiente per fermare un'esecuzione dolosa.

Red-teaming della governance dei vault

L'incidente di Term offre una checklist di audit chiara per qualsiasi protocollo che si affidi a una governance amministrativa:

  • Ambito degli accessi: i parametri di governance possono modificare l'instradamento delle strategie, i feed degli oracoli o le condizioni di prelievo in una singola chiamata?
  • Concentrazione del voto: con quale facilità possono essere acquisiti o presi in prestito il peso di voto o le firme amministrative?
  • Visibilità delle proposte: le modifiche di stato proposte sono leggibili in chiaro dai depositanti prima dell'esecuzione?
  • Interruttori di emergenza: una multisig di emergenza indipendente può fermare l'esecuzione durante una finestra di timelock attiva?
  • Modifiche atomiche: esiste un limite al numero di variabili di rischio che una singola proposta può modificare?

Un timelock di sette giorni offre poca protezione se le proposte sono oscure, se i detentori delle chiavi di veto sono offline o se un singolo payload può modificare tutti i parametri di sicurezza in una volta.

Cosa deve rivelare il post-mortem di Term

Il post-mortem imminente di Term deve andare oltre i semplici totali in dollari. La comunità ha bisogno di dettagli precisi su quali vault sono stati svuotati, quali specifiche azioni di governance sono state invocate, come l'attaccante si è impossessato dell'autorità di voto e perché i timelock o i veti di emergenza esistenti non sono riusciti a bloccare la transazione.

Anche i depositanti osserveranno il percorso di rimedio. In incidenti passati di scala comparabile, i protocolli hanno agito in modi diversi: negoziando con gli attaccanti, offrendo bounty white-hat o risarcendo gli utenti con i fondi del tesoro; Term non si è ancora impegnata pubblicamente in nessuna di queste opzioni.

Tracciare i movimenti dei portafogli mostra dove finiscono i fondi rubati. Spiegare se la governance di Term sia stata aggirata, mal configurata o usata come arma così com'era progettata rivelerà la vera causa radice — la differenza cruciale tra un difetto del codice e un fallimento delle autorità.