Term Labs potwierdza exploit zarządczy wymierzony w sejfy Term Finance o wartości 8,5 mln USD
Najważniejsze informacje
- •Firmy bezpieczeństwa CertiK i PeckShield szacują, że exploit zarządczy wyniósł około 8,5 mln USD z sejfów Term Finance 23 sierpnia.
- •Kontrolowany przez atakującego portfel zawierał około 2 843 ETH oraz stablecoiny, w tym DAI wymienione z 1,68 mln skradzionych USDC, a atak sfinansowano początkowo 2 ETH z Tornado Cash.
- •Wstępne raporty wskazują mechanizmy zarządzania, a nie błąd smart kontraktu, jako prawdopodobną drogę do środków; nie stwierdzono podatności w Yearn V3 ani w samym Ethereum.
- •Term Labs nie opublikowało analizy post-mortem, nie potwierdziło łącznych strat użytkowników, nie ogłosiło planu naprawczego ani nie ujawniło, czy depozyty, wypłaty lub funkcje zarządcze zostały zawieszone.
- •Udokumentowane zabezpieczenia Term obejmują multisig Gnosis Safe, moduł opóźniający Zodiac, siedmiodniową blokadę czasową i prawo weta dostawców płynności, ale pozostaje niejasne, który mechanizm zawodził i czy działał zgodnie z założeniami.

Term Labs bada exploit wykorzystujący mechanizmy zarządzania (governance), który według szacunków firm zajmujących się bezpieczeństwem pozwolił wynieść około 8,5 mln USD z sejfów Term Finance 23 sierpnia. Incydent przeniósł uwagę z kodu smart kontraktów na mechanizmy kontroli zarządczej chroniące sejfy protokołu oraz zgromadzone w nich aktywa.
Firmy bezpieczeństwa śledzą środki atakującego
CertiK zidentyfikowała kontrolowany przez atakującego adres zawierający po eksploicie około 2 843 ETH oraz około 1,6 mln USD w DAI. PeckShield oszacowała, że napastnik zabrał z zaatakowanego systemu 2 843 ETH — o wartości około 6,87 mln USD — oraz 1,68 mln USDC.
Skradzione USDC zostały później wymienione na około 1,68 mln DAI, a sam atak sfinansowano początkowo 2 ETH pochodzącymi z Tornado Cash, usługi mieszania zaprojektowanej do zaciemniania śladów środków w łańcuchu.
Term Labs Suffers $8.5M Governance Exploit Affecting Vaults
DeFi lending protocol @term_labs suffered a governance exploit affecting its vaults. According to PeckShieldAlert and CertiK Alert, the attack resulted in losses of about $8.5 million, with the exploiter holding… pic.twitter.com/yhAHbCN95d
— Wu Blockchain (@WuBlockchain), August 23, 2026 (X)
Term Labs potwierdziło, że exploit zarządczy dotknął jego sejfy, ale do 23 sierpnia protokół nie opublikował pełnej analizy post-mortem. W konsekwencji sekwencja ataku, konkretne dotknięte sejfy oraz metoda obejścia zabezpieczeń zarządczych pozostają niepotwierdzone.
Mechanizmy zarządzania w centrum uwagi
Incydent różni się od typowej awarii smart kontraktu, ponieważ wstępne raporty bezpieczeństwa wskazują, że do środków w sejfach prowadziła najwyraźniej droga przez warstwę zarządzania, a nie przez błąd w kodzie. To rozróżnienie sprawia, że struktura kontroli Term Finance poddawana jest badaniu, podczas gdy analitycy starają się ustalić, w jaki sposób atakujący dotarł do chronionych funduszy. Straty wynikające z przejęcia kluczy lub uprawnień zarządczych, a nie z błędów w kodzie on-chain, stanowią powracającą kategorię incydentów bezpieczeństwa w DeFi; szeroko opisywanym przykładem jest włamanie do Radiant Capital z października 2024 r., w którym atakujący wynieśli około 53 mln USD po skompromitowaniu kluczy podpisujących multisiga.
Dokumentacja Term przewiduje oddzielne role menedżera i gubernatora, a działania zarządcze przechodzą przez Gnosis Safe — powszechnie stosowany w DeFi portfel multisig — oraz moduł opóźniający Zodiac. Dodatkowo są one objęte siedmiodniową blokadą czasową (timelock) przed wykonaniem, co tworzy okno na przegląd proponowanych zmian. Dostawcy płynności w sejfach są opisywani jako uczestnicy DAO z uprawnieniem do wetowania propozycji w trakcie tego opóźnienia; zgodnie z dokumentacją, skuteczne weto może unieważnić zakolejkowaną transakcję przed jej wykonaniem, co stanowi dodatkowy poziom ochrony.
Term Labs nie potwierdziło jednak, czy naruszenie spowodowała siła głosów, problem z uprawnieniami, błąd konfiguracji czy inna ścieżka zarządcza. Wobec braku analizy post-mortem dostępne dowody nie pozwalają ustalić, które zabezpieczenie zawiodło ani czy udokumentowane mechanizmy kontroli działały zgodnie z założeniami.
Konstrukcja sejfów, TVL i kwestie odzysku środków pozostają otwarte
Term Finance zapewnia niepowiernicze pożyczki o stałym oprocentowaniu i nadmiarowym zabezpieczeniu, wzorowane na tradycyjnych umowach repurchase (repo), i dopasowuje pożyczkobiorców z pożyczkodawcami poprzez aukcje z zamkniętymi ofertami. Pożyczkodawcy otrzymują tokeny repo reprezentujące roszczenia o kapitał i odsetki w terminie zapadalności, a sejfy strategii (Strategy Vaults) automatyzują uczestnictwo i zarządzanie płynnością.
Sejfy są zbudowane na implementacji standardu ERC-4626 w Yearn V3 — standardzie Ethereum dla ztokenizowanych sejfów jedoaktywowych — wraz z autorską logiką obejmującą aukcje, limity portfelowe, rezerwy i kontrole zapadalności. Na podstawie dotychczasowych dowodów nie stwierdzono podatności w Yearn V3 ani w samym Ethereum; analiza koncentruje się na warstwie uprawnień i zarządzania otaczającej implementację sejfów Term.
Przed eksploitem DeFiLlama — publiczny tracker depozytów w protokołach DeFi — wykazywała dla TermFinance Vaults około 10,87 mln USD łącznej wartości zablokowanej (TVL), w tym około 7,23 mln USD na Ethereum. Kwota ta nie obejmuje kapitału zaangażowanego w tokeny repo Term, aby uniknąć podwójnego liczenia, przez co bezpośrednie porównanie z szacunkową stratą 8,5 mln USD jest niepewne.
W momencie pisania Term Labs nie ogłosiło planu naprawczego ani mechanizmu rekompensat i nie potwierdziło łącznych strat użytkowników. Protokół nie ujawnił też, czy po incydencie zawieszono depozyty, wypłaty, funkcje zarządcze lub konkretne sejfy.
Kontrolowany przez atakującego portfel pozostaje przedmiotem działań śledczych, choć samo finansowanie z Tornado Cash nie pozwala zidentyfikować sprawcy. Dla deponentów kolejne ujawnienia będą musiały wyjaśnić złośliwe transakcje zarządcze, dotknięte kontrakty, timing propozycji oraz aktywność blokady czasowej. Te szczegóły przesądzą, czy incydent polegał na przejęciu zarządzania, błędnych uprawnieniach czy innej usterce implementacji w mechanizmach kontroli sejfów Term Finance.