Платформа кредитования Ethereum Term Finance потеряла около $8,5 млн после того, как злоумышленник, по-видимому, получил достаточно голосов, чтобы взять под контроль некоторые из ее кредитных хранилищ.
По данным блокчейна, злоумышленник удалил примерно 2843 ETH на сумму около $6,9 млн на тот момент и $1,68 млн, ликвидировав около 68% активов, хранящихся на Term.
По данным DefiLlama, до атаки в Meta Vaults компании Term хранилось около $12,45 млн. Почти все из примерно $8,8 млн на Ethereum, вложенные в продукт, были изъяты.
Необычным является то, как злоумышленник мог получить доступ.
Служба ончейн-мониторинга Defimon заявила, что злоумышленник дешево приобрел большую часть редко хранящихся токенов управления проектом, что дало владельцам право голоса в отношении того, как работает протокол. Затем злоумышленник якобы использовал это право голоса для принятия предложений, которые давали ему контроль над хранилищами.

Term Finance потеряла 68% активов своего хранилища в результате одной атаки. Источник: Shaurya Malwa.
Term не подтвердил, как злоумышленник получил контрольный пакет акций или какие именно функции управления были использованы. Теперь он навсегда закрыл продукт, заблокировал новые депозиты и удалил разрешения на управление, которые позволяли вносить изменения в хранилища.
«По данным расследования компании, более широкий протокол Term Finance и его рынки прямых заимствований и кредитования еще не пострадали», - сообщила команда в сообщении в понедельник.
Проект Term заявил, что работает с внешними службами безопасности над возвращением активов и будет изучать способы покрытия любых оставшихся потерь.
Хранилища были построены с использованием инфраструктуры Yearn V3, широко используемого программного обеспечения, которое автоматически перемещает депозиты между кредитными рынками в поисках наилучшей доступной прибыли. Yearn заявил, что эксплоит включал в себя специальный уровень управления, добавленный к его технологии, и не распространялся на стандартные хранилища Yearn.
Это нападение также имеет некоторую историю.
Ошибка оракула в апреле 2025 года привела к непреднамеренной ликвидации около 918 ETH в установленный срок. Позднее протокол вернул большую часть средств, возместил ущерб пострадавшим пользователям и обещал большую прозрачность управления и внешнюю проверку критически важных изменений.
Чуть больше года спустя само управление, похоже, стало слабым местом: активы, контролируемые голосованием, могут стоить гораздо больше, чем токены, необходимые для победы в этом голосовании.





" 











