11 wrz 2026
DeFi i Web3

Term Finance: 8,5 mln dol. strat przez lukę w głosowaniu

Zdecentralizowany protokół pożyczkowy padł ofiarą ataku wykorzystującego słabe mechanizmy governance. Sprawdź, jak doszło do utraty 2,8 tys.

Autor: Łukasz Malinowski, 24 sierpnia 2026
Close-up of Scrabble tiles spelling 'data breach' on a blurred background
Fot. Markus Winkler / Pexels · Pexels License

Zdecentralizowany protokół pożyczkowy Term Finance stał się celem ataku, który wykazał krytyczną słabość w mechanizmach zarządzania protokołami DeFi. W dniu 23 sierpnia atakujący wykorzystał lukę w systemie governance — strukturze odpowiedzialnej za głosowanie nad zmianami w protokole — aby dokonać kradzieży aktywów o wartości około 8,5 milionów dolarów.

Jak przebiegł atak?

Strategia atakującego opierała się na gromadzeniu tokenów governance, które umożliwiają uczestnictwo w procesie głosowania. Poprzez skupienie wystarczającej ilości tych tokenów, sprawca był w stanie przegłosować propozycję, która otworzyła drzwi do wyprowadzenia środków z protokołu. Operacja obejmowała transfer 2843 jednostek Ethereum (ETH) — wartych około 6,87 milionów dolarów — oraz 1,68 miliona tokenów USDC. Atakujący następnie wymienił USDC na równowartość w DAI, a jego portfel otrzymał również 2 ETH pochodzące z usługi mieszającej Tornado Cash, co utrudniło śledzenie przepływu środków.

Dlaczego system governance okazał się podatny?

Fundamentalnym problemem była niska frekwencja głosowań w protokole oraz skoncentrowanie siły głosu w rękach niewielkiej grupy posiadaczy tokenów. W systemach zdecentralizowanych, gdzie decyzje podejmowane są poprzez głosowanie, wymóg udziału znacznej części tokenów powinien stanowić barierę dla jednostkowych aktorów. Jednak gdy większość posiadaczy tokenów nie uczestniczy aktywnie w głosowaniu, nawet osoba gromadząca umiarkowaną ilość tokenów może osiągnąć większość wymaganą do zatwierdzenia zmian. To klasyczny problem w zarządzaniu zdecentralizowanym: teoretycznie każdy może głosować, ale w praktyce bierność społeczności tworzy lukę bezpieczeństwa.

Historia incydentów w Term Finance

To nie pierwszy raz, gdy protokół doświadczył poważnych problemów bezpieczeństwa. 26 kwietnia 2025 roku Term Finance padł ofiarą innego ataku, tym razem związanego z niespójnością danych pochodzących z oracle’a — zewnętrznego źródła cen używanego przez protokół do określenia wartości aktywów. Incydent spowodował niezamierzone likwidacje pozycji 918 ETH. Choć zespół zdołał odzyskać 562 ETH, strata wyniosła około 362 ETH, co stanowiło stratę około 650 tysięcy dolarów w ówczesnych warunkach rynkowych.

Szerszy kontekst zagrożeń w ekosystemie Ethereum

Atak na Term Finance wpisuje się w niepokojący trend. W pierwszej połowie 2026 roku zanotowano 212 incydentów bezpieczeństwa na łańcuchu Ethereum, które doprowadziły do łącznych strat na poziomie 1,1 miliarda dolarów. Sam Ethereum odpowiadał za około 332 milionów dolarów tych strat, co czyni go jednym z najczęściej atakowanych łańcuchów bloków w ekosystemie DeFi.

ParametrWartość
Data ataku23 sierpnia
Strata łącznaok. 8,5 mln USD
ETH wyprowadzone2843 (ok. 6,87 mln USD)
USDC wyprowadzone1,68 mln
Incydenty I połowa 2026212
Łączne straty I połowa 20261,1 mld USD
Straty Ethereum I połowa 2026332 mln USD
Poprzedni incydent26 kwietnia 2025
Strata poprzedniego incydentuok. 650 tys. USD

Co to oznacza dla bezpieczeństwa DeFi

Incydent ujawnia fundamentalny problem w projektowaniu systemów governance dla zdecentralizowanych protokołów. Podczas gdy decentralizacja ma być gwarancją bezpieczeństwa, słabo zaprojektowane mechanizmy głosowania mogą stać się wektorem ataku. Protokoły muszą znaleźć równowagę między otwartością systemu a wymogami bezpieczeństwa, na przykład poprzez wprowadzenie wyższych progów kworum, czasowych blokad na głosowanie czy systemów delegacji tokenów, które zmniejszają atrakcyjność ataku na pojedynczą propozycję.

Odpowiedź zespołu i perspektywy

Zespół stojący za Term Finance — Term Labs — ogłosił, że w pełni zrekompensuje użytkownikom poniesione straty. To zobowiązanie jest ważnym sygnałem dla społeczności, jednak nie zmienia faktu, że atak miał miejsce i wykazał słabość w architekturze bezpieczeństwa. Dla inwestorów i użytkowników protokołów DeFi powinno to być przypomnieniem, aby dokładnie badać mechanizmy governance każdej platformy, na której przechowują swoje aktywa.

Rosnąca liczba ataków na protokoły Ethereum wskazuje, że bezpieczeństwo ekosystemu DeFi wymaga ciągłej uwagi i ewolucji. Projekty muszą uczyć się z każdego incydentu i wdrażać bardziej zaawansowane systemy ochrony, aby utrzymać zaufanie użytkowników do zdecentralizowanego finansowania.

Na podstawie: Yellow.com. Tekst opracowany redakcyjnie.