Term Labs стала жертвой эксплойта системы управления на $8,5 млн, затронувшего хранилища
Ключевые выводы
- •Эксплойт был направлен на систему управления Term Labs, а не на сам протокол заимствований и кредитования.
- •Компании по безопасности сообщили, что после атаки злоумышленник удерживал около 2 843 ETH и $1,6 млн в DAI на одном адресе.
- •Go Plus Security сообщила, что злоумышленник получил полный контроль над управлением примерно за 0,5 ETH и использовал его для исполнения вредоносного предложения.
- •Term Labs окончательно закрыла все Term Meta Vaults, отозвала роли управления DAO и отключила новые депозиты, сохранив возможность вывода средств.
- •Инцидент произошёл после сбоя оракула в Term Labs в 2025 году, который вызвал незапланированные ликвидации и привёл к обязательствам усилить процессы управления и проверки.

Term Labs — протокол децентрализованных финансов (DeFi), стоящий за платформой кредитования с фиксированной ставкой Term Finance, — 23 августа стала жертвой серьёзного эксплойта системы управления, в результате которого из её хранилищ было выведено около $8,5 млн.
Эксплойты систем управления представляют собой отдельный класс атак в DeFi: вместо взлома кода протокола они захватывают право голоса, контролирующее его казну и параметры. Некоторые из крупнейших краж в отрасли были совершены именно таким путём, включая атаку на Beanstalk в апреле 2022 года, когда злоумышленник с помощью флеш-кредита накопил право голоса и вывел около $182 млн. Само по себе кредитование под фиксированную ставку остаётся нишевой областью DeFi, где крупнейшие денежные рынки, такие как Aave и Compound, работают с плавающими ставками.
Компании по безопасности блокчейна PeckShieldAlert и CertiK Alert подтвердили потери. По их данным, атакующий в настоящее время удерживает примерно 2 843 ETH и около $1,6 млн в DAI на одном адресе. Записи в блокчейне показывают, что кошелёк злоумышленника был первоначально пополнен на 2 ETH через криптовалютный миксер Tornado Cash — сервис, который неоднократно фигурировал как источник стартового финансирования в прошлых криптоэксплойтах и, как правило, затрудняет для исследователей установление виновных.
#CertiKInsight @term_labs was targeted in a governance attack resulting in the loss of ~$8.5M. 2,843 ETH and ~$1.6M DAI are currently at address 0xD5183d8BfC65a50863C62aF2538198A8288FFc13 Stay vigilant! — CertiK Alert (@CertiKAlert) August 23, 2026
#CertiKInsight @term_labs was targeted in a governance attack resulting in the loss of ~$8.5M. 2,843 ETH and ~$1.6M DAI are currently at address 0xD5183d8BfC65a50863C62aF2538198A8288FFc13 Stay vigilant!
Согласно отчёту, причиной инцидента стала критическая уязвимость в архитектуре управления Term Labs, где право голоса было недостаточно защищено от экономического захвата.
В техническом разборе, опубликованном Go Plus Security, говорится, что злоумышленник получил полный контроль над управлением всего за 0,5 ETH. Эксплойт начался с обмена примерно 0,5 ETH на 0,485 tmvETH, которые затем были внесены в обёртку Yearn/Governance для выпуска эквивалентного количества gtmvETH. Этот шаг предоставил немедленное и непропорционально большое право голоса.
Затем злоумышленник самостоятельно подал и самостоятельно одобрил предложение proposalId=5 без какого-либо существенного противодействия. После шестидневного периода ожидания предложение было исполнено в обход механизмов охлаждения и истечения срока действия модуля Zodiac Delay. Согласно разбору, это позволило атакующему зарегистрировать вредоносную стратегию, изменить параметры долга и вывести запасы WETH хранилища в заранее развёрнутый контракт, после чего направить похищенные средства на собственный адрес.
Модуль Zodiac Delay — это компонент управления с открытым исходным кодом, разработанный Gnosis Guild, который располагается между одобрением и исполнением предложений DAO, создавая буферное окно, в котором защитники могут обнаружить и заблокировать вредоносные действия — именно эту защиту, по имеющимся данным, обошла данная атака.
В публичном заявлении Term Labs признала инцидент, отметив: «Мы знаем об эксплойте системы управления, затронувшем хранилища Term. Мы поделимся дополнительными деталями по мере дальнейшего расследования».
Команда сообщила, что сам протокол Term и его прямые рынки заимствований и кредитования не пострадали. В качестве незамедлительной меры сдерживания все Term Meta Vaults были окончательно закрыты, роли управления DAO отозваны, а новые депозиты безвозвратно отключены. Вывод средств для пользователей остаётся доступным.
Компания также сообщила, что работает с внешними компаниями по безопасности над устранением последствий и восстановлением средств, добавив: «если останется дефицит, мы рассмотрим пути его покрытия».
Update: All Term Meta Vaults were shut down and dao governance roles have been revoked. This shutdown is irreversible and permanently prevents further deposits. Withdrawals remain open. Today's incident involved Term Vault governance. Based on our investigation so far, the… — Term Labs (@term_labs) August 23, 2026
Update: All Term Meta Vaults were shut down and dao governance roles have been revoked. This shutdown is irreversible and permanently prevents further deposits. Withdrawals remain open. Today's incident involved Term Vault governance. Based on our investigation so far, the…
Инцидент также вновь привлёк внимание к истории безопасности Term Labs. В апреле 2025 года протокол столкнулся со сбоем оракула, который вызвал незапланированные ликвидации на общую сумму около 918 ETH. Позже проект восстановил 556 ETH и компенсировал потери пострадавшим пользователям, сократив чистый убыток до 362 ETH. То событие привело к публичным обязательствам проводить стороннюю проверку критических обновлений и повысить прозрачность управления.
Открытые вопросы сейчас вполне конкретны: как будет продолжать функционировать вывод средств по мере сворачивания хранилищ, какие результаты даст работа с внешними компаниями по безопасности по устранению последствий, можно ли отследить или заморозить средства, находящиеся на теперь уже публичном адресе атакующего, и как будет покрыт любой остаточный дефицит для пользователей хранилищ. Последний эксплойт, для осуществления которого, по имеющимся данным, потребовался лишь небольшой капитал, поднял новые вопросы о том, достаточно ли этих обязательств для предотвращения фундаментального сбоя системы управления.