DeFi-протоколы Term Finance и Arrakis Finance потеряли миллионы из-за эксплойтов управления и ликвидности

2 часа назад 2 источника negative

Главное по теме:

  • Атака на Term Finance через governance, а не код, сигнализирует о новой системной угрозе DeFi.
  • Концентрация governance-токенов и низкое участие делают даже защищённые протоколы уязвимыми к манипуляциям.
  • Инвесторам стоит пересмотреть риски: проверять распределение токенов управления, а не только аудиты смарт-контрактов.

Сектор децентрализованных финансов столкнулся с двумя заметными инцидентами безопасности за последние сутки. Наиболее серьёзный удар пришёлся по Term Finance — Ethereum-платформе фиксированной ставки кредитования. По оценкам PeckShield и CertiK, ущерб составил около $8,5 млн. Атака произошла 23 августа 2026 года и была направлена на стратегические хранилища протокола.

В отличие от традиционных эксплойтов смарт-контрактов, здесь злоумышленник использовал уязвимость системы управления. Он получил контрольный пакет в низколиквидном governance-токене, связанном с хранилищами, после чего провёл голосования и перенаправил средства. Было выведено около 2 843 ETH (примерно $6,9 млн) и 1,68 млн USDC, которые затем конвертировали в DAI. По данным DefiLlama, это составило почти 68% от $12,45 млн совокупной заблокированной стоимости в затронутых хранилищах. Семидневный таймлок и право вето поставщиков ликвидности не помешали исполнению предложений после достижения необходимого порога голосов.

Команда Term Labs оперативно подтвердила инцидент, заявив, что знает об эксплойте управления, затронувшем хранилища, и пообещала раскрыть детали после расследования. Позже проект сообщил о необратимом закрытии всех Meta Vaults, отозвал связанные роли DAO-управления и оставил вывод средств открытым. По предварительным данным, базовый протокол заимствования и кредитования не пострадал. Затронутые продукты работали на инфраструктуре Yearn V3, однако Yearn уточнила, что проблема связана с дополнительным уровнем управления Term Labs, а не со стандартными хранилищами Yearn. Для Term Finance это не первый инцидент: в 2025 году проект уже сталкивался с проблемой оракула, приведшей к потерям пользователей. Сейчас команда координирует работу с внешними специалистами по безопасности и рассматривает варианты компенсации возможного дефицита.

Второй инцидент затронул Arrakis Finance: 24 августа 2026 года протокол отчитался о потере 2,94 WETH из-за эксплойта, связанного с учётом mint/burn в Uniswap V3. По данным SlowMist, атака представляла собой atomic liquidity sandwich: злоумышленник манипулировал ценами и начисленными комиссиями, выпуская доли против уязвимой структуры пула. Сумма потери относительно невелика, но случай указывает на нехватку транзакционных защит и усиливает опасения поставщиков ликвидности. Торговая активность Arrakis Finance после инцидента остаётся сдержанной: за последние 24 часа объём торгов не зафиксирован.

Оба события формируют негативный фон для DeFi-сегмента. Они подчёркивают, что децентрализация не исключает концентрации управления и злоупотреблений, а безопасность протоколов должна учитывать не только код, но и экономические параметры голосования. Участники рынка будут следить за мерами Term Finance и Arrakis Finance по восстановлению доверия и ужесточению защиты.

Отказ от ответственности

Данный материал носит информационный характер и не является инвестиционной рекомендацией. Криптоактивы высокорискованны и волатильны — возможна полная потеря средств. Материалы могут содержать ссылки и пересказы сторонних источников; администрация не отвечает за их содержание и точность. Coinalertnews рекомендует самостоятельно проверять информацию и консультироваться со специалистами, прежде чем принимать любые финансовые решения на основе этого контента.