Експлойт у governance Term Finance вивів з Ethereum-вольтів $8,5 млн

Ринкове зведення ШІ
Повідомляється, що кероване управлінням зловживання у Term Finance на суму близько ~$8,5 млн призвело до виведення ETH, USDC та DAI зі сховищ на базі Ethereum, знищивши близько ~68% ліквідності сховищ і посиливши репутаційні втрати після попереднього інциденту з втратою через оракул. Хоча Yearn заявив, що стандартна інфраструктура сховищ V3 не була зачеплена, подія підкреслює стійкий ризик на рівні управління у DeFi-обгортках і може посилити короткострокову схильність до ризику щодо стратегій кредитування/сховищ Ethereum та пов'язаної з ними ліквідності.
Рівень впливу
● Середній
Активи, яких стосується
ETH/USDT+2.14%
Інсайт ШІ · ETH/USDTІнсайт ШІ
▼ Ведмежий
Торгувати
⚠️ Інсайти, згенеровані ШІ, ґрунтуються на новинних матеріалах і надаються виключно з інформаційною метою. Вони не є інвестиційною порадою та не відображають поглядів BingX. Інвестування пов’язане з ризиком. Будь ласка, торгуйте відповідально.
Term Finance зазнав втрат орієнтовно на $8,5 млн унаслідок атаки, спрямованої на кастомні механізми управління (governance) його вольтами. Зловмисник вивів активи з Ethereum-вольтів, зокрема Ether, USDC і DAI. Yearn заявив, що стандартні вольти, які працюють за типовими налаштуваннями Yearn, не постраждали, а Term поки не пояснив, як саме було обійдено таймлок на сім днів і право вкладників накладати вето. Про інцидент Term Labs повідомив у X: під ударом опинилися Term vaults, команда розпочала внутрішнє розслідування. Водночас розробники не підтвердили точний розмір збитків і не уточнили, які саме Strategy Vaults зазнали несанкціонованих виведень. За оцінкою PeckShield, атакувальник вивів 2 843 ETH (близько $6,9 млн) і 1,68 млн USDC. Далі, за даними PeckShield у X, виведені USDC були обміняні приблизно на 1,68 млн DAI. CertiK, проаналізувавши транзакції в мережі, оцінив сукупні втрати майже у $8,5 млн. PeckShield також простежив рух коштів до адреси "e vlojiz", яка спершу отримала два ETH, що, за їхніми даними, походили з Tornado Cash. Основною точкою входу стала не базова інфраструктура Yearn, а обгортка кастомного governance Strategy Vaults Term відповідають стандарту ERC4626 і побудовані на інфраструктурі з архітектурою Yearn V3. За даними Yearn у X, атака була спрямована на модифікований governance-wrapper навколо вольтів Term, а не на стандартні компоненти Yearn, тому типові вольти Yearn цим методом скомпрометувати неможливо. Модель керування Term розділяє операційні повноваження та контроль з боку вкладників. Менеджер відповідає за проведення аукціонів, а governor керує ризиковими параметрами, аварійними функціями та ширшими налаштуваннями протоколу. Постачальники ліквідності беруть участь як учасники DAO і можуть накладати вето на governance-транзакції протягом семиденного таймлоку. Term не уточнив, яку роль було скомпрометовано і чому вбудовані запобіжники не спрацювали. За даними DefiLlama, до інциденту продукт вольтів Term утримував близько $12,45 млн у підтримуваних мережах. Із цієї суми приблизно $8,8 млн припадало на вольти, розгорнуті в мережі Ethereum. Отже, заявлені втрати відповідають майже 68% загального TVL вольт-продукту в усіх мережах. Попередній збиток у 2025 році посилює тиск У квітні 2025 року Term уже фіксував окрему втрату на $1,6 млн: неправильно налаштований оракул спричинив некоректні ліквідації. Протокол тоді відновив понад $1 млн і пообіцяв використати кошти скарбниці, щоб покрити решту суми. Атаки через governance залишаються хронічним ризиком для DeFi, оскільки зловмисники можуть маніпулювати механіками голосування або отримувати привілейований адміністративний доступ. Розслідування Term має встановити, як саме нападник здобув доступ до governance та обійшов механізми захисту, передбачені для вкладників.