Сектор децентрализованных финансов столкнулся с двумя заметными инцидентами безопасности за последние сутки. Наиболее серьёзный удар пришёлся по Term Finance — Ethereum-платформе фиксированной ставки кредитования. По оценкам PeckShield и CertiK, ущерб составил около $8,5 млн. Атака произошла 23 августа 2026 года и была направлена на стратегические хранилища протокола.
В отличие от традиционных эксплойтов смарт-контрактов, здесь злоумышленник использовал уязвимость системы управления. Он получил контрольный пакет в низколиквидном governance-токене, связанном с хранилищами, после чего провёл голосования и перенаправил средства. Было выведено около 2 843 ETH (примерно $6,9 млн) и 1,68 млн USDC, которые затем конвертировали в DAI. По данным DefiLlama, это составило почти 68% от $12,45 млн совокупной заблокированной стоимости в затронутых хранилищах. Семидневный таймлок и право вето поставщиков ликвидности не помешали исполнению предложений после достижения необходимого порога голосов.
Команда Term Labs оперативно подтвердила инцидент, заявив, что знает об эксплойте управления, затронувшем хранилища, и пообещала раскрыть детали после расследования. Позже проект сообщил о необратимом закрытии всех Meta Vaults, отозвал связанные роли DAO-управления и оставил вывод средств открытым. По предварительным данным, базовый протокол заимствования и кредитования не пострадал. Затронутые продукты работали на инфраструктуре Yearn V3, однако Yearn уточнила, что проблема связана с дополнительным уровнем управления Term Labs, а не со стандартными хранилищами Yearn. Для Term Finance это не первый инцидент: в 2025 году проект уже сталкивался с проблемой оракула, приведшей к потерям пользователей. Сейчас команда координирует работу с внешними специалистами по безопасности и рассматривает варианты компенсации возможного дефицита.
Второй инцидент затронул Arrakis Finance: 24 августа 2026 года протокол отчитался о потере 2,94 WETH из-за эксплойта, связанного с учётом mint/burn в Uniswap V3. По данным SlowMist, атака представляла собой atomic liquidity sandwich: злоумышленник манипулировал ценами и начисленными комиссиями, выпуская доли против уязвимой структуры пула. Сумма потери относительно невелика, но случай указывает на нехватку транзакционных защит и усиливает опасения поставщиков ликвидности. Торговая активность Arrakis Finance после инцидента остаётся сдержанной: за последние 24 часа объём торгов не зафиксирован.
Оба события формируют негативный фон для DeFi-сегмента. Они подчёркивают, что децентрализация не исключает концентрации управления и злоупотреблений, а безопасность протоколов должна учитывать не только код, но и экономические параметры голосования. Участники рынка будут следить за мерами Term Finance и Arrakis Finance по восстановлению доверия и ужесточению защиты.