Злоумышленник купил контрольный пакет токенов управления DAO менее чем за 1000 долларов, провёл вредоносные предложения и вывел 8,5 миллиона долларов из стратегических хранилищ. Эта эксплуатация вскрывает уязвимость, которую большинство DeFi-протоколов не устранили.
Краткое содержание
- Злоумышленник потратил примерно 951 доллар на приобретение контрольной доли токенов управления Term Labs, затем провёл предложения, которые вывели примерно 8,5 миллиона долларов из стратегических хранилищ протокола 23 августа 2026 года.
- Похищенные активы включали 2843 ETH (примерно 6,87 миллиона долларов) и 1,68 миллиона USDC, позже обменянные на примерно 1,6 миллиона DAI, при этом первоначальное финансирование злоумышленника было прослежено до всего лишь 2 ETH, полученных через Tornado Cash.
- Эксплуатация не включала ошибку в смарт-контракте или дефект кода. Каждая транзакция была разрешённым действием управления, выполненным адресом, который протокол признавал своим законным управляющим.
- Term Labs навсегда прекратил все депозиты в Meta Vault и отозвал роли управления DAO в ответ, оставив вывод средств открытым для существующих вкладчиков.
- Эта атака является пятой эксплуатацией управления в 2026 году по данным DefiLlama, что доводит общую сумму за год до 25,1 миллиона долларов, при этом лидирует вывод 20 миллионов долларов из казначейства BonkDAO в июле.
Математика — вот суть. Злоумышленник потратил 951 доллар на токены управления для протокола, который хранил 12,45 миллиона долларов средств вкладчиков. Эти 951 доллар дали достаточно голосов, чтобы контролировать четыре хранилища стратегий USDC и примерно 91% Ethereum Meta Vault. Злоумышленник подал предложения о перемещении средств, проголосовал по этим предложениям только что купленными токенами и наблюдал, как хранилища перевели 8,5 миллиона долларов на кошелёк, пополненный 2 ETH из Tornado Cash.
Каждый шаг был законен с точки зрения протокола. Контракты управления работали точно так, как задумано. Предложения были поданы правильно, голоса подсчитаны точно, а переводы из хранилищ выполнены в точности так, как указала система управления. Проблема была не в том, что код сломался. Проблема в том, что код выполнял указания того, кто потратил менее 1000 долларов, чтобы стать его высшей властью.
Term Labs подтвердил эксплуатацию в X 23 августа 2026 года. Фирмы по безопасности PeckShield и CertiK независимо проверили инцидент и проследили похищенные средства до адреса злоумышленника 0xD5183d8BfC65a50863C62aF2538198A8288FFc13. Бот мониторинга протокола в цепочке, Defimon от Decurity, первым отметил необычные транзакции.
Это не была новая атака. Это была пятая эксплуатация управления в 2026 году и вторая за семь недель. Схема повторяется, потому что уязвимость структурная, и большинство DeFi-протоколов её не устранили.
Как работала атака, шаг за шагом
Term Finance работает с фиксированными ставками кредитования через аукционы в цепочке. Основная инфраструктура кредитования, где заёмщики и кредиторы сопоставляются через аукционы с закрытыми ставками, не пострадала от эксплуатации. Атака была направлена на отдельный слой: Meta Vaults и стратегические хранилища, которые Term Labs построил на основе инфраструктуры Yearn V3 для автоматизации стратегий доходности для вкладчиков.
Эти хранилища включали пользовательский слой управления, разработанный Term Labs. Держатели токенов управления могли подавать и голосовать по предложениям, которые определяли, как распределяются средства хранилищ. Механизм управления был разработан, чтобы дать сообществу контроль над распределением стратегий — функция, которую многие DeFi-протоколы включают как меру децентрализации.
Злоумышленник использовал низкую ликвидность токена управления. При низкой общей рыночной капитализации и минимальном объёме торгов приобретение контрольного пакета требовало лишь скромных капиталовложений. Цифра в 951 доллар, выявленная аналитиками в цепочке, представляет собой общую стоимость покупки достаточного количества токенов для контроля над голосованием.
После получения токенов злоумышленник подал предложения в четыре хранилища стратегий USDC и в Meta Vault на Ethereum. Предложения предписывали хранилищам перевести свои активы в кошелек злоумышленника. Поскольку злоумышленник владел большинством токенов управления, предложения были приняты без возражений. Контракты хранилищ, функционируя по назначению, выполнили переводы.
Вся последовательность, от покупки токенов до вывода средств, не требовала технической эксплуатации в традиционном смысле. Не было ни атаки повторного входа, ни манипуляции оракулом, ни флэш-кредита. Система управления просто обработала действительные инструкции от своего признанного авторитета. Злоумышленник стал этим авторитетом за 951 доллар.
Прецедент BonkDAO
За семь недель до эксплойта Term Labs BonkDAO пострадал от аналогичной атаки в более крупном масштабе. 6 июля 2026 года злоумышленник приобрел на биржах токены BONK на сумму около 4 миллионов долларов в течение нескольких дней, накопил доминирующую долю голосов и подал предложение в казну DAO на базе Solana.
Предложение перевело 4,43 триллиона токенов BONK, основную часть казны, в кошелек, контролируемый злоумышленником. Когда голосование завершилось, адреса, связанные со злоумышленником, составили 99,878% поданных голосов. В голосовании участвовало всего семь адресов. Предложение было принято, и примерно 20 миллионов долларов в BONK были выведены из казны.
Атака на BonkDAO была более дорогостоящей в исполнении (4 миллиона долларов против 951 доллара для Term Labs), потому что токены BONK имели более высокую ликвидность и большую рыночную капитализацию. Но механика была идентичной: получить право голоса, подать вредоносное предложение и позволить системе управления сделать остальное. Биржи Upbit и Kraken приостановили депозиты и вывод BONK после инцидента, а BonkDAO координировал действия с Solana Foundation и правоохранительными органами, хотя перспективы возврата средств были описаны как ограниченные.
Обе атаки имеют общую структурную уязвимость, которую ни один протокол не устранил: отсутствие гарантий между принятием решения по управлению и выполнением результирующей транзакции. В обоих случаях не было ни временной блокировки, ни требования мультиподписи, ни механизма вторичной проверки, который мог бы приостановить выполнение достаточно долго, чтобы сообщество заметило и отреагировало.
Yearn V3 и различие в инфраструктуре
Yearn Finance быстро уточнил свою роль после эксплойта Term Labs. Затронутыми продуктами были Meta Vaults и стратегические хранилища Term, которые работали на инфраструктуре Yearn V3, но включали пользовательскую оболочку управления, разработанную Term Labs. Yearn заявил, что уязвимость возникла из-за дополнительного уровня управления Term, а не из-за какой-либо проблемы со стандартными конструкциями хранилищ Yearn.
Это различие важно для более широкой экосистемы DeFi. Хранилища Yearn V3 используются десятками протоколов для автоматизации доходности. Если бы уязвимость была в основном коде Yearn, последствия вышли бы далеко за пределы Term Labs. Тот факт, что она была изолирована в пользовательском уровне управления Term, ограничивает радиус поражения, но не умаляет урока.
Урок заключается в том, что композиционность работает в обе стороны. Модульность DeFi позволяет разработчикам создавать пользовательские уровни поверх устоявшейся инфраструктуры, сочетая механику хранилищ Yearn с кредитными аукционами Term и системой управления, которая дает держателям токенов контроль. Каждый уровень работает корректно изолированно. Уязвимость возникает на пересечении, в оболочке управления, которая соединяет средства вкладчиков с голосованием, которое можно выиграть за 951 доллар.
Стандартные конструкции хранилищ Yearn включают защитные меры, которые обошла оболочка управления Term. Стандартные хранилища Yearn используют мультиподписи стратегов и адреса хранителей, которые могут экстренно отозвать стратегии. Пользовательский уровень Term заменил эти защиты управлением, взвешенным по токенам, обменяв безопасность на децентрализацию в контексте, где децентрализация была иллюзорной, поскольку токен управления не имел значимого распределения.
Почему тонкое управление является незакрытой уязвимостью DeFi
Термин «атака на управление» вошел в лексикон DeFi в основном в 2026 году. DefiLlama классифицировала пять инцидентов как атаки на управление в этом году, общие потери составили 25,1 миллиона долларов. Эта категория практически не существовала до 2025 года, потому что токены управления были либо слишком дорогими для накопления (что делало атаки нерентабельными), либо слишком централизованными (когда команды-основатели сохраняли достаточно токенов, чтобы блокировать вредоносные предложения).
Текущая волна атак использует специфическое рыночное условие: протоколы, чьи токены управления потеряли большую часть своей стоимости, в то время как сами протоколы все еще держат значительные средства вкладчиков. Токен управления Term Labs торговался с низкой ликвидностью и минимальной рыночной капитализацией, но его хранилища содержали 12,45 миллиона долларов. Управление BonkDAO осуществлялось через токен, который значительно упал с пика, но казначейство все еще держало активы на 20 миллионов долларов.
Соотношение между рыночной капитализацией токена управления и контролируемыми протоколом средствами является ключевым показателем. Когда стоимость приобретения 51% токенов управления меньше стоимости активов, которые эти токены контролируют, протокол математически уязвим для атаки на управление. Это не ошибка. Это эмерджентное свойство голосования с взвешиванием по токенам на рынках, где цены токенов колеблются независимо от использования протокола.
Большинство протоколов DeFi не отслеживают это соотношение. Структуры управления обычно проектируются на этапе запуска, когда цены на токены высоки и соотношение благоприятствует безопасности. По мере снижения цен на токены в ходе рыночных циклов соотношение инвертируется, и протоколы, которые были экономически безопасны при запуске, становятся уязвимыми без каких-либо изменений в коде или обновлений управления.
Существующие защиты, которые не были использованы
Несколько хорошо известных механизмов могли бы предотвратить или смягчить эксплойт Term Labs. Тайм-локи, которые вводят задержку между принятием предложения по управлению и выполнением результирующей транзакции, являются самыми базовыми. Тайм-лок на 24 или 48 часов дал бы сообществу и команде Term Labs время заметить вредоносное предложение, мобилизовать голоса против или запустить процедуры экстренного отключения.
Требования мультиподписи для транзакций с высокой стоимостью обеспечивают второй уровень защиты. В этой модели предложения по управлению, перемещающие средства выше определенного порога, требуют одобрения нескольких независимых подписантов в дополнение к голосованию по токенам. Атака на BonkDAO и эксплойт Term Labs включали предложения, которые перемещали большую часть средств казначейства в одной транзакции, что мультиподпись бы отметила.
Требования кворума - третий вариант. Обе атаки прошли при чрезвычайно низкой явке избирателей. В голосовании BonkDAO участвовало семь адресов. Если бы система управления требовала минимального процента от общего объема токенов для участия, прежде чем голосование можно было бы считать действительным, приобретение контрольного пакета стало бы пропорционально дороже.
Голосование по убеждению, модель, используемая такими протоколами, как Gardens и 1Hive, заменяет дискретные периоды голосования непрерывной агрегацией сигналов. При голосовании по убеждению токены должны быть размещены в стейкинге в течение длительного периода, прежде чем их вес голоса достигнет полной силы. Атакующий, который покупает токены и немедленно голосует, будет иметь незначительное влияние. Эта модель напрямую решает проблему схемы «покупка и голосование», на которую полагались эксплойты Term Labs и BonkDAO.
Тот факт, что эти механизмы хорошо задокументированы, широко обсуждаются и доступны в виде реализаций с открытым исходным кодом, делает их отсутствие в эксплуатируемых протоколах труднее оправдать. Term Labs решила внедрить собственный уровень управления, не включив ни один из них. Результатом стала система, которая безоговорочно доверяла держателям токенов управления, делая при этом тривиально дешевым стать одним из них.
Реакция и что дальше
Term Labs отреагировала на эксплойт, навсегда закрыв все депозиты Meta Vault и отозвав роли управления DAO. Вывод средств оставался открытым для существующих вкладчиков, позволяя им забрать те средства, которые атакующий не забрал. По состоянию на 24 августа не было объявлено ни о предложении по восстановлению, ни о обязательствах по возмещению, ни о сроках посмертного анализа.
Основная кредитная инфраструктура протокола, система аукционов с фиксированной ставкой, не пострадала. Заемщики и кредиторы, использующие аукционные рынки Term, продолжали работать в обычном режиме. Эксплойт был ограничен уровнем хранилища, который функционировал как отдельный продукт, построенный поверх основного кредитного протокола.
Для более широкой экосистемы DeFi эксплойт Term Labs добавляет срочности разговору, который начала атака BonkDAO, но не разрешила. Атаки на управление не случайны. Они нацелены на конкретную структурную слабость, низкую ликвидность токенов управления по сравнению с активами, контролируемыми протоколом, которая присутствует в сотнях DeFi-протоколов. Потери в размере 25,1 миллиона долларов от атак на управление в 2026 году представляют собой только уже произошедшие инциденты. Число протоколов, которые в настоящее время уязвимы для того же вектора атаки, почти наверняка больше.
Волна эксплойтов августа 2026 года выходит за рамки атак на управление. Общие потери DeFi за месяц превысили 27 миллионов долларов, включая уязвимость моста Sandbox и эксплойт авторизации BounceBit, который привел к полной остановке сети. Каждый инцидент был связан с различной поверхностью атаки, но их объединяет общая тема: разрыв между стоимостью, защищаемой инфраструктурой DeFi, и мерами безопасности, защищающими ее, продолжает расширяться.
На что обратить внимание
- Публикация посмертного отчета Term Labs: технические детали того, как был осуществлен захват управления, и какие меры защиты команда планирует внедрить для будущих продуктов.
- Инструменты мониторинга коэффициента управления: начнут ли аналитические платформы отслеживать соотношение между рыночной капитализацией токенов управления и активами, контролируемыми протоколом, как показатель уязвимости.
- Внедрение временных блокировок в DeFi: ускорят ли эксплойты Term Labs и BonkDAO внедрение обязательных временных блокировок для предложений по управлению, которые перемещают средства.
- Выплаты страховых протоколов: покрывают ли страховые продукты DeFi (Nexus Mutual, InsurAce) эксплойты управления или классифицируют их как ошибки проектирования, выходящие за рамки их покрытия.
- Регуляторный ответ: будут ли SEC или CFTC ссылаться на атаки на управление в своих аргументах за регулирование DeFi, особенно в контексте периода комментариев по Regulation Crypto Assets.






