Term Finance потерял около $8,5 млн из-за взлома управления хранилищами

Term Finance потерял около $8,5 млн из-за взлома управления хранилищами

Децентрализованный кредитный протокол Term Finance потерял около $8,5 млн после того, как атакующий использовал контроль над управлением стратегическими хранилищами. Оценку привели компании по безопасности блокчейна PeckShield и CertiK.

По данным PeckShield, злоумышленник вывел около 2 843 ETH (примерно $6,87 млн на момент атаки) и 1,68 млн USDC, которые затем были обменяны на DAI. Общая сумма ущерба, по оценке CertiK, составила около $8,5 млн. Это примерно 68% от $12,45 млн, которые находились в продукте Vault до инцидента, включая почти все депозиты в эфире.

Команда Term Labs заявила, что навсегда остановила все Meta Vaults и отозвала роли управления DAO. Ввод новых средств заблокирован, при этом вывод остаётся доступным. По предварительным данным расследования, базовые протоколы Term и рынки прямых займов и кредитования не затронуты, однако проверка масштабов продолжается.

По информации сервиса мониторинга Defimon, атакующий приобрёл большинство слабо распределённого токена управления за небольшую цену и провёл через голосование нужные предложения, получив контроль над хранилищами. Term не подтвердила, каким именно образом был получен контроль и какие функции управления использовались.

Хранилища используют инфраструктуру Yearn V3. В Yearn отметили, что атака была связана с кастомной обёрткой управления и не затрагивает стандартные хранилища Yearn.

Это не первый инцидент для проекта. В апреле 2025 года ошибка оракула привела к ликвидациям на 918 ETH. Тогда Term удалось вернуть 556 ETH, а итоговый убыток составил 362 ETH; пострадавшие пользователи получили компенсацию.

Сейчас Term заявила о координации с внешними командами безопасности для возврата активов и устранения последствий. Возможные пути покрытия оставшейся недостачи компания пообещала проработать.