Term Labs ofiarą ataku wykorzystującego lukę w mechanizmie zarządzania — strata 8,5 mln USD w skarbcach
Najważniejsze informacje
- •Atak był wymierzony w mechanizm zarządzania Term Labs, a nie w podstawowy protokół pożyczkowo-kredytowy.
- •Według firm bezpieczeństwa napastnik po ataku trzymał około 2 843 ETH oraz 1,6 mln USD w DAI na jednym adresie.
- •Go Plus Security podało, że napastnik uzyskał pełną kontrolę nad zarządzaniem za około 0,5 ETH i wykorzystał ją do wykonania złośliwej propozycji.
- •Term Labs trwale zamknęło wszystkie Term Meta Vaults, cofnęło role zarządcze DAO i wyłączyło nowe depozyty, utrzymując otwarte wypłaty.
- •Incydent miał miejsce po awarii oracle w Term Labs w 2025 roku, która spowodowała niezamierzone likwidacje i skłoniła projekt do zobowiązań dotyczących silniejszego zarządzania i procesów przeglądowych.

Term Labs, protokół finansów zdecentralizowanych (DeFi) stojący za platformą pożyczek o stałym oprocentowaniu Term Finance, padł 23 sierpnia ofiarą poważnego ataku wykorzystującego lukę w mechanizmie zarządzania, w wyniku którego ze skarbców (vaults) projektu wyciekło około 8,5 mln USD.
Ataki na mechanizm zarządzania (governance exploit) to osobna kategoria ataków w DeFi: zamiast łamać kod protokołu, przejmują one uprawnienia głosowania, które kontrolują skarbiec i parametry projektu. Niektóre z największych kradzieży w branży dokonano właśnie tą drogą, w tym atak na Beanstalk z kwietnia 2022 roku, podczas którego napastnik wykorzystał błyskawiczną pożyczkę (flash loan), aby zgromadzić uprawnienia głosowania, i wykraść około 182 mln USD. Same pożyczki o stałym oprocentowaniu pozostają niszowym zakątkiem DeFi — największe rynki pieniężne, takie jak Aave i Compound, działają w oparciu o oprocentowanie zmienne.
Firmy zajmujące się bezpieczeństwem blockchain, PeckShieldAlert i CertiK Alert, potwierdziły straty. Według nich napastnik posiada obecnie na jednym adresie około 2 843 ETH oraz około 1,6 mln USD w DAI. Dane on-chain pokazują, że portfel napastnika został początkowo zasilony kwotą 2 ETH za pośrednictwem miksera kryptowalutowego Tornado Cash — usługi, która wielokrotnie pojawiała się jako źródło wstępnego finansowania w poprzednich atakach na projekty kryptowalutowe i która zwykle utrudnia śledczym przypisanie ataku konkretnym podmiotom.
#CertiKInsight @term_labs was targeted in a governance attack resulting in the loss of ~$8.5M. 2,843 ETH and ~$1.6M DAI are currently at address 0xD5183d8BfC65a50863C62aF2538198A8288FFc13 Stay vigilant! — CertiK Alert (@CertiKAlert) August 23, 2026
#CertiKInsight @term_labs was targeted in a governance attack resulting in the loss of ~$8.5M. 2,843 ETH and ~$1.6M DAI are currently at address 0xD5183d8BfC65a50863C62aF2538198A8288FFc13 Stay vigilant!
Zgodnie z raportem naruszenie wynikało z krytycznej słabości w konstrukcji mechanizmu zarządzania Term Labs, w której uprawnienia głosowania były niewystarczająco chronione przed przejęciem ekonomicznym.
Analiza techniczna opublikowana przez Go Plus Security wykazała, że napastnik uzyskał pełną kontrolę nad zarządzaniem za zaledwie 0,5 ETH. Atak rozpoczął się od wymiany około 0,5 ETH na 0,485 tmvETH, które następnie zdeponowano w wrapperze Yearn/Governance, aby wyemitować równowartą ilość gtmvETH. Ten krok przyznał natychmiastowe i nieproporcjonalnie duże uprawnienia głosowania.
Następnie napastnik samodzielnie złożył i samodzielnie zatwierdził propozycję proposalId=5, nie napotykając istotnego sprzeciwu. Po sześciodniowym okresie oczekiwania propozycja została wykonana z pominięciem zabezpieczeń cooldown i wygasania modułu Zodiac Delay. Według analizy umożliwiło to napastnikowi zarejestrowanie złośliwej strategii, zmianę parametrów zadłużenia i opróżnienie zasobów WETH ze skarbca do wcześniej wdrożonego kontraktu, a następnie skierowanie skradzionych środków na własny adres.
Moduł Zodiac Delay to komponent zarządzania typu open source opracowany przez Gnosis Guild, który znajduje się pomiędzy zatwierdzaniem a wykonywaniem propozycji przez DAO, tworząc buforowe okno czasowe, w którym obrońcy mogą wykryć i zablokować złośliwe działania — to właśnie to zabezpieczenie atak miał według doniesień ominąć.
W publicznym oświadczeniu Term Labs potwierdziło incydent, oświadczając: „Wiemy o ataku wykorzystującym lukę w zarządzaniu, który wpływa na skarbce Term. Podzielimy się większą liczbą szczegółów, gdy sprawa zostanie dokładniej zbadana”.
Zespół podał, że podstawowy protokół Term oraz jego bezpośrednie rynki pożyczkowe i kredytowe nie zostały dotknięte. W ramach natychmiastowych działań ograniczających wszystkie Term Meta Vaults zostały trwale zamknięte, role zarządcze DAO cofnięto, a nowe depozyty nieodwracalnie wyłączono. Wypłaty pozostają otwarte dla użytkowników.
Firma dodała, że współpracuje z zewnętrznymi firmami bezpieczeństwa nad remediacją i odzyskaniem środków, zaznaczając: „jeśli pozostanie niedobór, przeanalizujemy sposoby jego pokrycia”.
Update: All Term Meta Vaults were shut down and dao governance roles have been revoked. This shutdown is irreversible and permanently prevents further deposits. Withdrawals remain open. Today's incident involved Term Vault governance. Based on our investigation so far, the… — Term Labs (@term_labs) August 23, 2026
Update: All Term Meta Vaults were shut down and dao governance roles have been revoked. This shutdown is irreversible and permanently prevents further deposits. Withdrawals remain open. Today's incident involved Term Vault governance. Based on our investigation so far, the…
Incydent ponownie skierował uwagę na historię bezpieczeństwa Term Labs. W kwietniu 2025 roku protokół doświadczył awarii oracle, która wywołała niezamierzone likwidacje o łącznej wartości około 918 ETH. Projekt odzyskał później 556 ETH i zrekompensował straty poszkodowanym użytkownikom, ograniczając stratę netto do 362 ETH. To wydarzenie skłoniło projekt do publicznych zobowiązań dotyczących walidacji kluczowych aktualizacji przez strony trzecie oraz większej przejrzystości procesów zarządzania.
Otwarte pytania są teraz konkretne: jak będą dalej działać wypłaty w trakcie wygaszania skarbców, co przyniesie praca nad remediacją prowadzona z zewnętrznymi firmami bezpieczeństwa, czy środki znajdujące się na obecnie już publicznym adresie napastnika da się wyśledzić lub zamrozić oraz jak zostanie pokryty ewentualny pozostały niedobór dla użytkowników skarbców. Najnowszy atak, który według doniesień wymagał do przeprowadzenia jedynie niewielkiego kapitału, postawił na nowo pytanie, czy tamte zobowiązania wystarczyły, aby zapobiec fundamentalnej awarii mechanizmu zarządzania.