Урок, отриманий із Term Finance, щодо $8.5 мільйона



23 серпня з vault'ів Term Finance зникли 2,843 ETH і 1.68 мільйона USDC. Загальна сума збитків становить приблизно $8.5 мільйона. Цікаво, що цього разу не було ані вразливості смартконтракту, ані атаки з використанням флеш-позики. Зловмисник безпосередньо захопив контроль над голосуванням в управлінні протоколом.

Як працювала атака?

Під час інциденту, підтвердженого CertiK і PeckShield, зловмисник отримав повний контроль над голосуванням у чотирьох із п’яти сховищ стратегій USDC; в Ethereum Meta Vault він досяг приблизно 91% влади. За такої більшості залишалося зробити лише одне: провести голосування за переказ коштів на власний гаманець. Саме це зловмисник і зробив.

Справді вражає те, з чого все почалося. Уся ця операція стартувала лише з 2 ETH початкового капіталу від Tornado Cash. Із цієї невеликої суми зловмиснику вдалося сформувати силу голосування, що контролювала мільйони доларів користувацьких депозитів. Викрадені USDC невдовзі були конвертовані приблизно в 1.6 мільйона DAI і об’єднані на одній адресі гаманця (що починається з 0xD5183).

Чому це важливо?

Ось над чим варто замислитися: на відміну від атак на управління, вразливостей повторного входу чи помилок у коді, для цього не потрібні технічні навички. Така атака непомітно прослизає крізь, на перший погляд, бездоганні й перевірені аудитором контракти. Хоча протоколи зазвичай зводять безпеку до аудиту коду, сам механізм голосування може стати поверхнею атаки — і це загроза, до якої індустрія недостатньо підготовлена.

Команда Term Labs підтвердила інцидент і окремо наголосила, що це не була вразливість смартконтракту. В історії компанії є ще один інцидент: у травні 2025 року через помилку в десяткових знаках оракула під час планового оновлення виникли збитки приблизно на $1.5 мільйона, але це не було зловмисною атакою, і кошти згодом повернули. Цього разу все зовсім інакше: сторонній учасник навмисно атакував демократичний механізм, який протоколи використовують для управління своєю скарбницею та стратегіями.

Практичний висновок для користувачів DeFi

Ця подія стала ще одним порушенням безпеки в екосистемі DeFi у серпні. Повідомлення очевидне: незалежно від того, наскільки надійними є смартконтракти протоколу, розподіл і концентрація токенів управління та голосів є настільки ж критичним фактором ризику, як і сам код. Будь-яка структура, у якій можна накопичити значну силу голосування за допомогою невеликого капіталу, залишається вразливою до подібної атаки.

Для кожного, хто зберігає криптоактиви в протоколах DeFi, є практичний висновок: потрібно оцінювати свої кошти не лише на основі звітів про аудит смартконтрактів, а й з огляду на те, наскільки структура управління протоколу схильна до централізації. Перегляд свого портфеля та ризиків з урахуванням цього може бути найрозумнішим кроком цього тижня.
ETH1,95%
USDC0,01%
Переглянути оригінал
Ця сторінка може містити контент третіх осіб, який надається виключно в інформаційних цілях (не в якості запевнень/гарантій) і не повинен розглядатися як схвалення його поглядів компанією Gate, а також як фінансова або професійна консультація. Див. Застереження для отримання детальної інформації.
1798 переглядів
  • Нагородити
  • 12
  • Репост
  • Поділіться
Прокоментувати
Додати коментар
Додати коментар
HelalChowdhury
· 20хв. тому
На Місяць 🌕
відповісти на0
HelalChowdhury
· 20хв. тому
Апнутися в 🚀
відповісти на0
YamahaBlue
· 3год тому
Вайби 1000x 🤑
відповісти на0
YamahaBlue
· 3год тому
Проводьте власне дослідження 🤓
відповісти на0
YamahaBlue
· 3год тому
ПОЇХАЛИ 🔥
відповісти на0
YamahaBlue
· 3год тому
2026 ВПЕРЕД-ВПЕРЕД-ВПЕРЕД 👊
відповісти на0
Venüs_
· 4год тому
LFG 🔥
відповісти на0
Venüs_
· 4год тому
На Місяць 🌕
відповісти на0
Venüs_
· 4год тому
2026 ВПЕРЕДВПЕРЕДВПЕРЕД 👊
відповісти на0
ybaser
· 6год тому
2026 ПОЇХАЛИ ПОЇХАЛИ ПОЇХАЛИ 👊
відповісти на0
Дізнатися більше
  • Закріплено