Term Labs подтвердила эксплойт системы управления на 8,5 млн долларов, нацеленный на хранилища Term Finance
Ключевые выводы
- •Компании по безопасности CertiK и PeckShield оценивают, что 23 августа эксплойт системы управления вывел около 8,5 млн долларов из хранилищ Term Finance.
- •Контролируемый злоумышленником кошелёк содержал около 2 843 ETH и стейблкоины, включая DAI, обменянные на 1,68 млн похищенных USDC; атака была изначально профинансирована 2 ETH из Tornado Cash.
- •Предварительные отчёты указывают, что очевидным путём к средствам стали механизмы управления, а не дефект смарт-контракта; уязвимость в Yearn V3 или самом Ethereum не установлена.
- •Term Labs не опубликовала постмортем, не подтвердила общий объём потерь пользователей, не объявила план восстановления и не раскрыла, были ли приостановлены депозиты, выводы или функции управления.
- •К задокументированным мерам защиты Term относятся мультиподпись Gnosis Safe, модуль Zodiac Delay, семидневный таймлок и право вето поставщиков ликвидности, однако остаётся неясным, какой именно механизм дал сбой и работал ли он так, как предусмотрено.

Term Labs расследует эксплойт системы управления, который, по оценкам компаний по кибербезопасности, позволил вывести около 8,5 млн долларов из хранилищ Term Finance 23 августа. Инцидент сместил внимание с кода смарт-контрактов на механизмы управления, защищающие хранилища протокола и находящиеся в них активы.
Компании по безопасности отслеживают средства злоумышленника
CertiK выявила контролируемый злоумышленником адрес, на котором после эксплойта находилось около 2 843 ETH и примерно 1,6 млн долларов в DAI. PeckShield оценила, что злоумышленник вывел из затронутой системы 2 843 ETH — стоимостью около 6,87 млн долларов — а также 1,68 млн USDC.
Похищенные USDC впоследствии были обменены примерно на 1,68 млн DAI, при этом атака была изначально профинансирована 2 ETH, полученными из Tornado Cash — сервиса смешивания, предназначенного для сокрытия следов движения средств в блокчейне.
Term Labs Suffers $8.5M Governance Exploit Affecting Vaults
DeFi lending protocol @term_labs suffered a governance exploit affecting its vaults. According to PeckShieldAlert and CertiK Alert, the attack resulted in losses of about $8.5 million, with the exploiter holding… pic.twitter.com/yhAHbCN95d
— Wu Blockchain (@WuBlockchain), August 23, 2026 (X)
Term Labs подтвердила, что хранилища пострадали от эксплойта системы управления, однако к 23 августа полный постмортем так и не был опубликован. В результате последовательность атаки, конкретные затронутые хранилища и метод, использованный для обхода защитных механизмов управления, остаются неподтверждёнными.
Механизмы управления под пристальным вниманием
Инцидент отличается от типичного сбоя смарт-контракта: предварительные отчёты служб безопасности указывают, что очевидным путём к активам хранилищ стала система управления, а не дефект кода. Это различие ставит контрольную структуру Term Finance под пристальное изучение, пока исследователи выясняют, каким образом злоумышленник добрался до защищённых средств. Потери, связанные с компрометацией ключей или привилегий управления, а не с дефектами ончейн-кода, неоднократно выделялись в отдельную категорию инцидентов безопасности в DeFi; показательный пример — взлом Radiant Capital в октябре 2024 года, когда злоумышленники вывели около 53 млн долларов после компрометации ключей подписи мультиподписи.
Документация Term предусматривает раздельные роли менеджера и губернатора, при этом действия системы управления проходят через Gnosis Safe — широко используемый в DeFi кошелёк с мультиподписью — и модуль Zodiac Delay. Кроме того, такие действия перед исполнением проходят семидневный таймлок, что создаёт окно для проверки предлагаемых изменений. Поставщики ликвидности хранилищ описаны как участники DAO, обладающие правом вето на предложения в течение этого периода задержки; согласно документации, успешное вето может аннулировать поставленную в очередь транзакцию до её исполнения, добавляя дополнительный уровень защиты.
Однако Term Labs не подтвердила, стала ли причиной взлома покупка влияния на голосование, проблема с правами доступа, ошибка конфигурации или иной путь через систему управления. В отсутствие постмортема имеющиеся доказательства не позволяют установить, какой именно механизм защиты дал сбой и работали ли задокументированные средства контроля так, как предусмотрено.
Вопросы архитектуры хранилищ, TVL и восстановления остаются открытыми
Term Finance предоставляет некастодиальное кредитование под фиксированную ставку с избыточным обеспечением, построенное по модели традиционных соглашений РЕПО, и сводит заёмщиков с кредиторами через аукционы закрытых ставок. Кредиторы получают репо-токены, представляющие требования по основному долгу и процентам к моменту погашения, а Strategy Vaults автоматизируют участие и управление ликвидностью.
Хранилища построены на реализации стандарта ERC-4626 от Yearn V3 — стандарта Ethereum для токенизированных хранилищ одного актива — в сочетании с собственной логикой, охватывающей аукционы, лимиты портфеля, резервы и механизмы контроля сроков погашения. По имеющимся на данный момент данным, уязвимость в Yearn V3 или самом Ethereum не установлена; внимание по-прежнему сосредоточено на уровне прав доступа и управления, окружающем реализацию хранилищ Term.
До эксплойта DeFiLlama — публичный трекер депозитов в DeFi-протоколах — указывала для TermFinance Vaults общий объём заблокированных средств (TVL) около 10,87 млн долларов, включая примерно 7,23 млн долларов на Ethereum. Эта цифра не учитывает капитал, размещённый в репо-токенах Term, чтобы избежать двойного счёта, что делает прямое сравнение с оценкой потерь в 8,5 млн долларов некорректным.
На момент написания материала Term Labs не объявила ни план восстановления, ни механизм компенсаций, а также не подтвердила общий объём потерь пользователей. Протокол также не раскрыл, были ли приостановлены депозиты, выводы средств, функции управления или отдельные хранилища после инцидента.
Контролируемый злоумышленником кошелёк остаётся основным объектом отслеживания, хотя само по себе финансирование через Tornado Cash не позволяет установить личность атакующего. Для вкладчиков следующие раскрытия должны прояснить вредоносные транзакции в системе управления, затронутые контракты, время внесения предложений и активность таймлока. Именно эти детали определят, шла ли речь о захвате управления, некорректных правах доступа или ином сбое реализации в механизмах контроля хранилищ Term Finance.