Term Finance потеряла 8,5 млн долларов через собственное управление

Ключ не украли, контракт не сломали. Атакующий провёл предложение, и протокол выполнил то, что ему сказали: около 2843 ETH и 1,68 млн USDC, примерно 8,5 млн долларов.

25 августа 2026 года Term Finance потеряла около 8,5 млн долларов — примерно 2843 ETH и 1,68 млн USDC — в результате атаки на управление. Приватный ключ не крали. Контракт не повёл себя неожиданно. Атакующий провёл вредоносное предложение через собственную процедуру принятия решений протокола, и протокол исполнил его ровно так, как был спроектирован.

Почему этот класс атак продолжает работать

Система управления — это контракт, который сделает всё, что скажет прошедшее голосование, включая перевод казны. Уязвимой её делают три свойства:

Право голоса покупается. Токены торгуются. Если кворум стоит меньше казны, арифметика работает сама, а заимствование в стиле флеш-лоана сжимает срок владения до одного блока на протоколах, которые считают баланс, а не контрольные точки.

Предложение — это код, а код не читают. Предложение, выглядящее как смена параметра, может нести в полезной нагрузке произвольный вызов. Большинство голосующих читает заголовок.

Таймлоки короче человеческого времени реакции. Задержка в сутки помогает только если кто-то смотрит в три часа ночи в воскресенье и имеет полномочия действовать.

Контрмеры известны — чекпойнты голосов, порог для внесения предложений, длинные таймлоки, страж с правом вето, — и каждая меняет децентрализацию на безопасность. Протоколы, которые их пропускают, скорее идейны, чем небрежны; для вкладчиков разница невелика.

Что это значит, если вы не пользуетесь DeFi

Основная практическая часть последствий такого взлома достаётся людям, у которых в протоколе не было ничего, — потому что украденные средства должны двигаться.

Атакующие конвертируют. ETH и USDC из известного инцидента дробят, прогоняют цепочкой и направляют в сервисы, которые обменяют без кастодиального аккаунта. Поэтому добросовестные некастодиальные обменники сверяют депозиты с адресами инцидентов, и поэтому невезучий получатель «меченых» монет может обнаружить, что обычная заявка ушла на проверку.

Отсюда два следствия для обычного пользователя:

  • Знайте происхождение своих монет. Внебиржевая покупка у незнакомца — самый частый способ, которым метка попадает в розничный кошелёк. Наше руководство по проверке контрагента описывает проверки, которые занимают две минуты и экономят недели.
  • Выбирайте сервисы, публикующие политику. Сервис, который говорит, что он проверяет и что делает при срабатывании, позволяет планировать. Молчащий удивит вас в худший момент. У сервисов из нашего каталога эта позиция указана в профиле, а те, за кем есть история заморозок без возврата, — в нашем чёрном списке.

Неприятная часть

Механизма возврата здесь нет. Голоса были действительны, исполнение было действительно, и в сети отменять нечего. Остаются страховой фонд и переговоры о возврате, и оба зависят от расчёта рисков атакующим, а не от свойств системы.

Эту асимметрию стоит держать в голове при любой аллокации в DeFi: смарт-контракт гарантирует результат, в том числе тот, которого вы не хотели.

Вопросы и ответы

Term Finance взломали или эксплуатировали?

Ни то ни другое в привычном смысле. Процедура управления сработала — её использовали против протокола. Различие важно для страховых требований и разбора инцидента.

Можно ли заморозить украденные средства?

USDC эмитент может заморозить, если адреса выявлены быстро. ETH не может заморозить никто.

Может ли мой депозит попасть под подозрение из-за этого?

Только если ваши монеты трассируются к инциденту в пределах глубины проверки, которую использует сервис. Это редкость, но именно поэтому у крупных депозитов спрашивают происхождение.

Как заранее узнать политику сервиса по заморозкам?

На странице каждого сервиса на cryptosales.io указаны позиция по KYC, опубликованная политика и подтверждённая нами история жалоб.