Хакеры вывели $8,5 млн из DeFi-протокола Term Finance через уязвимость управления
По данным The Block, злоумышленник вывел около $8,5 млн в ETH и стейблкоинах из DeFi-протокола Term Finance через уязвимость в системе управления хранилищами.

Факт использования уязвимости подтвердил разработчик Term Labs, а объем потерь оценили PeckShield и CertiK. Для владельцев криптоактивов ключевой параметр — не только сумма, но и уязвимый механизм управления. Без адресов хранилищ и описания вектора атаки нельзя надежно определить затронутый сегмент протокола.
Подтвержденная схема
| Параметр | Известно из сообщения The Block | Практическое значение |
|---|---|---|
| Механизм | Уязвимость в системе управления хранилищами Term Finance | Обычной проверки остатка недостаточно |
| Оценка потерь | Около $8,5 млн | Сумма предварительная, а не точное значение из доступного отчета |
| Активы | ETH и стейблкоины | В истории кошелька нужно проверять операции с обоими типами активов |
| Источник подтверждения | Term Labs | Последующие разъяснения разработчика имеют приоритет перед неподтвержденными версиями |
Публикация не раскрывает адреса затронутых хранилищ, последовательность транзакций и точную функцию управления, позволившую вывести активы. Поэтому утверждать, что инцидент затронул все хранилища или только их часть, нельзя. Также нельзя установить, требовались ли для атаки разрешения пользовательского кошелька.
Практическая проверка
1. Сначала прекратить новые взаимодействия. Не одобрять новые контрактные вызовы и разрешения Term Finance до появления официального разбора инцидента. Это мера ограничения риска, а не установленный способ эксплойта.
2. Проверить официальное сообщение Term Labs. Сопоставить адреса хранилищ, если они опубликованы, с историей собственного кошелька. При отсутствии полного списка нельзя считать произвольный адрес затронутым или безопасным.
3. Проанализировать транзакции с ETH и стейблкоинами. Отдельно зафиксировать входящие и исходящие операции, даты и идентификаторы транзакций. Сам факт вывода ETH или стейблкоина не доказывает связь с атакой, но дает материал для сопоставления с официальным списком адресов.
4. Проверить разрешения кошелька. Использовать обозреватель блокчейна или проверенный интерфейс анализа разрешений. Отзывать их следует выборочно: массовая отмена без понимания назначения каждого разрешения создает собственные операционные риски.
5. Не переводить активы по адресам из неофициальных сообщений. Формулировки о компенсации, возврате средств или разблокировке нельзя принимать без отдельной проверки через канал разработчика. Seed-фраза и приватные ключи не требуются для проверки транзакций или анализа разрешений.
Пределы вывода
Доступные данные подтверждают три пункта: уязвимость относится к управлению хранилищами, разработчик признал ее использование, а аналитики оценили потери примерно в $8,5 млн в ETH и стейблкоинах. Они не подтверждают масштаб затронутых хранилищ, способ вывода, необходимость пользовательских разрешений и порядок компенсации.
Вердикт: небезопасно. До публикации технического разбора и проверки собственного кошелька новые взаимодействия с Term Finance следует прекратить. Наличие прошлой транзакции не доказывает потерю средств, но и отсутствие подозрительного перевода не доказывает безопасность адреса.