Governance атака срещу Term Finance източи $8,5 млн.
Атаката показва как слабата активност в DAO може да обезсмисли дори формално заложените защитни механизми.

На 23 август 2026 г. анонимен нападател придоби доминираща тежестта на гласа при управлението на трезорите на Term Finance и прокара злонамерени предложения. От стратегическите резерви на протокола в Етериум са изтеглени приблизително 2 843 ETH за около $6,87 млн. и 1,68 млн. USDC. Стейбълкойните впоследствие са разменени за DAI, а общата загуба се оценява на около $8,5 млн.
Средствата са консолидирани в адреса 0xD5183d8BfC65a50863C62aF2538198A8288FFc13. Term Labs потвърдиха инцидента с кратко съобщение в X: „We are aware of a governance exploit impacting Term vaults. We will share more details once it has been further investigated.“
Нападателят превзе гласуването и пренасочи трезорите към свой адрес
Първоначалните данни показват управленска манипулация, а не класическа уязвимост в smart contract кода. Нападателят е натрупал достатъчно управленски токени, за да контролира 100% от гласовете в четири от петте USDC стратегически резерви и около 91% в Ethereum Meta резерва. При слабо разпределена сила на гласовете предложенията са могли да бъдат одобрени без ефективна съпротива от останалите участници.
Токенът за управление предоставя право за участие в управлението, но при ниска активност може да превърне икономически евтиното мнозинство в административен контрол. Подобен риск произтича от самия модел на управление чрез токени, когато няма достатъчно висок кворум, разпределение на гласовете или независима възможност за блокиране на опасни решения.
PeckShieldAlert съобщи, че началното финансиране на нападателя е било едва 2 ETH, получени през Tornado Cash. Същият анализ проследява изтеглянето на 2 843 ETH и 1,68 млн. USDC, последвано от размяна на USDC за DAI. CertiK независимо оцени загубата на около $8,5 млн. и идентифицира адреса, в който са концентрирани активите.
Първоначалният технически анализ не показва компрометирани частни ключове, уязвимост от повторно извикване или бърз заем. Според DefiPrime злонамерените предложения са останали видими on-chain около шест дни, а първата инструкция в изпълнимия пакет на предложението е била насочена към изключване на седемдневния период за изчакване. Term Labs обаче все още не са публикували подробен доклад за инцидента, който да потвърди пълната последователност.
Периода за изчакване и право на вето защитите изискват активно наблюдение
Механизмът за отложено изпълнение трябва да осигури време за проверка на одобрено предложение преди неговото изпълнение. Вето правата добавят възможност опасната операция да бъде отменена. Те обаче не са самостоятелна защита, ако предложенията не се наблюдават, гласовете са концентрирани или самият период за изчакване може да бъде променен чрез същия компрометиран управленски процес.
Публично описаната архитектура на Term Vaults включва Gnosis Safe, Zodiac Delay Module, седемдневно забавяне и вето възможност за участниците. Без официален технически отчет не може да се установи дали защитите са били неправилно конфигурирани, деактивирани чрез предложение или просто не са използвани навреме. Не е установена и уязвимост в инфраструктурата на Yearn v3 или в мрежата на Етериум.
Случаят напомня за загубата на $20 млн. при BonkDAO, където управленски решение също насочи значителни активи. По-широкият извод за DeFi протоколите е, че одитираният код не премахва риска от административните права, токеномиката и слабата активност в DAO.
Term Finance претърпя отделен инцидент и през април 2025 г., когато несъответствие в десетичната точност на ценовия оракул предизвика погрешни ликвидации за около $1,5–1,6 млн. Настоящата атака е различна: кодът е изпълнил операции, разрешени от превзетото управление.
Рискът е в управленския слой на приложението и контрола върху обединени потребителски средства, а не в базовия консенсус на Етериум.
Източници:
1. Term Labs — официално потвърждение
2. Term Finance — официален сайт
3. PeckShieldAlert — активи и първоначално финансиране
4. CertiKAlert — оценка на загубата и адрес на нападателя
5. Etherscan — адрес 0xD5183
6. DefiPrime — технически анализ
