Взлом управления Term Finance: из хранилищ в сети Ethereum выведено $8,5 млн

Сводка рынка от ИИ
Сообщаемая Term Finance эксплуатация уязвимости управления примерно на ~$8.5M привела к выводу ETH, USDC и DAI из хранилищ на базе Ethereum, уничтожив около ~68% ликвидности хранилищ и усугубив репутационный ущерб после предыдущего инцидента с убытками из-за оракула. Хотя Yearn заявила, что стандартная инфраструктура хранилищ V3 не была затронута, событие подчёркивает сохраняющийся риск на уровне управления в DeFi-обёртках и может ужесточить аппетит к риску в ближайшей перспективе для стратегий кредитования/хранилищ на Ethereum и связанной с ними ликвидности.
Степень влияния
● Средний
Затронутые активы
ETH/USDT+1.46%
Инсайт ИИ · ETH/USDTИнсайт ИИ
▼ Медвежий
Торговать
⚠️ Инсайты, сгенерированные ИИ, основаны на новостном контенте и предоставляются исключительно в информационных целях. Они не являются инвестиционной рекомендацией и не отражают позицию BingX. Торговля сопряжена с риском. Пожалуйста, торгуйте ответственно.
Term Finance сообщил о взломе, нацеленном на кастомные механизмы управления его Strategy Vaults. В результате из хранилищ были выведены активы в ETH, USDC и DAI на сумму около $8,5 млн. Yearn заявила, что стандартные хранилища на базе ее инфраструктуры остаются в безопасности, поскольку атака затронула не типовую архитектуру Yearn, а обертку управления, реализованную Term. По данным PeckShield, злоумышленник вывел 2,843 ETH (примерно $6,9 млн) и 1,68 млн USDC, после чего обменял USDC на около 1,68 млн DAI. CertiK, проанализировав транзакции в сети, оценила общий ущерб почти в $8,5 млн. PeckShield также указала, что средства были прослежены до адреса e vlojiz, который ранее получил 2 ETH из Tornado Cash. Strategy Vaults Term следуют стандарту ERC4626 и построены на инфраструктуре, разработанной с использованием архитектуры Yearn V3. В то же время вектор атаки был связан с модифицированной системой governance вокруг хранилищ Term. Yearn подчеркнула в X, что подобный метод не влияет на хранилища, работающие по стандартным настройкам. В Term распределены роли управления: менеджер отвечает за аукционы, "губернатор" контролирует риск-параметры, функции экстренного реагирования и общие настройки протокола. Поставщики ликвидности участвуют как члены DAO и могут блокировать транзакции управления в течение семидневного timelock-периода. Компания пока не уточнила, какая именно роль была скомпрометирована и почему не сработали timelock и механизм вето депозиторов. До инцидента совокупный TVL продукта vaults составлял около $12,45 млн по данным DefiLlama, из них примерно $8,8 млн приходилось на хранилища, развернутые в сети Ethereum. Таким образом, заявленный ущерб соответствует почти 68% ликвидности vault-продукта по всем сетям. Ситуацию усугубляет предыдущий инцидент: в апреле 2025 года Term потерял $1,6 млн из-за неверно настроенного оракула, который спровоцировал ошибочные ликвидации. Протокол тогда вернул более $1 млн и пообещал покрыть остаток из казны. Атаки на управление остаются одной из ключевых угроз в DeFi: злоумышленники могут манипулировать механизмами голосования или получать привилегированный административный доступ. В рамках текущего расследования Term предстоит установить, каким образом атакующий получил доступ к governance и обошел защитные механизмы, предназначенные для вкладчиков.