Урок, усвоенный из инцидента с Term Finance, на сумму 8,5 миллиона долларов



23 августа из хранилищ Term Finance исчезли 2 843 ETH и 1,68 миллиона USDC. Общий ущерб составил примерно 8,5 миллиона долларов. Интересно, что на этот раз не было ни уязвимости смарт-контракта, ни атаки с использованием флеш-кредита. Злоумышленник напрямую захватил контроль над голосованием в управлении протоколом.

Как проходила атака?

В ходе инцидента, подтверждённого CertiK и PeckShield, злоумышленник получил полный контроль над голосованием в четырёх из пяти стратегических хранилищ USDC; в Ethereum Meta Vault он получил примерно 91% голосов. При таком большинстве оставалось сделать только одно: провести голосование за перевод средств на собственный кошелёк. Именно это злоумышленник и сделал.

По-настоящему поразительно то, с чего всё началось. Вся операция стартовала всего с 2 ETH в качестве стартового капитала, полученных через Tornado Cash. Из этой небольшой суммы злоумышленнику удалось создать объём голосов, контролирующий пользовательские депозиты на миллионы долларов. Украденные USDC вскоре были конвертированы примерно в 1,6 миллиона DAI и объединены на одном адресе кошелька (начинающемся с 0xD5183).

Почему это важно?

Вот о чём стоит задуматься: в отличие от атак на управление, уязвимостей повторного входа или ошибок в коде, для этого не требуется техническая экспертиза. Такая атака незаметно проникает через внешне безупречные, прошедшие аудит контракты. Хотя протоколы обычно сводят безопасность к аудиту кода, сам механизм голосования может стать поверхностью для атаки — и к такой угрозе отрасль пока плохо подготовлена.

Команда Term Labs подтвердила инцидент и особо подчеркнула, что это не было уязвимостью смарт-контракта. В истории компании есть ещё один инцидент: в мае 2025 года из-за ошибки в десятичном разделителе оракула во время планового обновления произошёл убыток примерно в 1,5 миллиона долларов, однако это не было злонамеренной атакой, и средства позже удалось вернуть. На этот раз история совершенно иная: внешний злоумышленник намеренно атаковал демократический механизм, который протоколы используют для управления своей казной и стратегиями.

Итог для пользователей DeFi

Это событие стало ещё одним нарушением безопасности в экосистеме DeFi в августе. Посыл ясен: каким бы надёжным ни был код смарт-контрактов протокола, распределение и концентрация голосов токенов управления являются столь же критическим фактором риска, как и сам код. Любая структура, в которой можно накопить значительный объём голосов с небольшим капиталом, остаётся уязвимой для аналогичной атаки.

Для всех, кто хранит криптоактивы в протоколах DeFi, есть практический вывод: оценивать свои средства нужно не только на основе отчётов об аудите смарт-контрактов, но и с учётом того, насколько структура управления протоколом подвержена централизации. Переосмыслить свой портфель и риски с учётом этого может быть самым разумным шагом на этой неделе.
ETH1,95%
USDC0,01%
Посмотреть Оригинал
На этой странице может содержаться сторонний контент, который предоставляется исключительно в информационных целях (не в качестве заявлений/гарантий) и не должен рассматриваться как поддержка взглядов компании Gate или как финансовый или профессиональный совет. Подробности смотрите в разделе «Отказ от ответственности» .
1796 просмотров
  • Награда
  • 12
  • Репост
  • Поделиться
комментарий
Добавить комментарий
Добавить комментарий
HelalChowdhury
· 20м назад
На Луну 🌕
Ответить0
HelalChowdhury
· 20м назад
Входи в 🚀
Ответить0
YamahaBlue
· 3ч назад
Вайбы 1000x 🤑
Ответить0
YamahaBlue
· 3ч назад
Проводите собственное исследование 🤓
Ответить0
YamahaBlue
· 3ч назад
Вперёд, 🔥
Ответить0
YamahaBlue
· 3ч назад
2026, ВПЕРЁДВПЕРЁДВПЕРЁД 👊
Ответить0
Venüs_
· 4ч назад
Вперёд 🔥
Ответить0
Venüs_
· 4ч назад
На Луну 🌕
Ответить0
Venüs_
· 4ч назад
2026, вперёд-вперёд-вперёд 👊
Ответить0
ybaser
· 6ч назад
2026 ВПЕРЁД 👊
Ответить0
Подробнее
  • Закреплено