Term Finance: 8,5 mln dol. strat przez lukę w głosowaniu
Zdecentralizowany protokół pożyczkowy padł ofiarą ataku wykorzystującego słabe mechanizmy governance. Sprawdź, jak doszło do utraty 2,8 tys.
Zdecentralizowany protokół pożyczkowy Term Finance stał się celem ataku, który wykazał krytyczną słabość w mechanizmach zarządzania protokołami DeFi. W dniu 23 sierpnia atakujący wykorzystał lukę w systemie governance — strukturze odpowiedzialnej za głosowanie nad zmianami w protokole — aby dokonać kradzieży aktywów o wartości około 8,5 milionów dolarów.
Jak przebiegł atak?
Strategia atakującego opierała się na gromadzeniu tokenów governance, które umożliwiają uczestnictwo w procesie głosowania. Poprzez skupienie wystarczającej ilości tych tokenów, sprawca był w stanie przegłosować propozycję, która otworzyła drzwi do wyprowadzenia środków z protokołu. Operacja obejmowała transfer 2843 jednostek Ethereum (ETH) — wartych około 6,87 milionów dolarów — oraz 1,68 miliona tokenów USDC. Atakujący następnie wymienił USDC na równowartość w DAI, a jego portfel otrzymał również 2 ETH pochodzące z usługi mieszającej Tornado Cash, co utrudniło śledzenie przepływu środków.
Dlaczego system governance okazał się podatny?
Fundamentalnym problemem była niska frekwencja głosowań w protokole oraz skoncentrowanie siły głosu w rękach niewielkiej grupy posiadaczy tokenów. W systemach zdecentralizowanych, gdzie decyzje podejmowane są poprzez głosowanie, wymóg udziału znacznej części tokenów powinien stanowić barierę dla jednostkowych aktorów. Jednak gdy większość posiadaczy tokenów nie uczestniczy aktywnie w głosowaniu, nawet osoba gromadząca umiarkowaną ilość tokenów może osiągnąć większość wymaganą do zatwierdzenia zmian. To klasyczny problem w zarządzaniu zdecentralizowanym: teoretycznie każdy może głosować, ale w praktyce bierność społeczności tworzy lukę bezpieczeństwa.
Historia incydentów w Term Finance
To nie pierwszy raz, gdy protokół doświadczył poważnych problemów bezpieczeństwa. 26 kwietnia 2025 roku Term Finance padł ofiarą innego ataku, tym razem związanego z niespójnością danych pochodzących z oracle’a — zewnętrznego źródła cen używanego przez protokół do określenia wartości aktywów. Incydent spowodował niezamierzone likwidacje pozycji 918 ETH. Choć zespół zdołał odzyskać 562 ETH, strata wyniosła około 362 ETH, co stanowiło stratę około 650 tysięcy dolarów w ówczesnych warunkach rynkowych.
Szerszy kontekst zagrożeń w ekosystemie Ethereum
Atak na Term Finance wpisuje się w niepokojący trend. W pierwszej połowie 2026 roku zanotowano 212 incydentów bezpieczeństwa na łańcuchu Ethereum, które doprowadziły do łącznych strat na poziomie 1,1 miliarda dolarów. Sam Ethereum odpowiadał za około 332 milionów dolarów tych strat, co czyni go jednym z najczęściej atakowanych łańcuchów bloków w ekosystemie DeFi.
| Parametr | Wartość |
|---|---|
| Data ataku | 23 sierpnia |
| Strata łączna | ok. 8,5 mln USD |
| ETH wyprowadzone | 2843 (ok. 6,87 mln USD) |
| USDC wyprowadzone | 1,68 mln |
| Incydenty I połowa 2026 | 212 |
| Łączne straty I połowa 2026 | 1,1 mld USD |
| Straty Ethereum I połowa 2026 | 332 mln USD |
| Poprzedni incydent | 26 kwietnia 2025 |
| Strata poprzedniego incydentu | ok. 650 tys. USD |
Co to oznacza dla bezpieczeństwa DeFi
Incydent ujawnia fundamentalny problem w projektowaniu systemów governance dla zdecentralizowanych protokołów. Podczas gdy decentralizacja ma być gwarancją bezpieczeństwa, słabo zaprojektowane mechanizmy głosowania mogą stać się wektorem ataku. Protokoły muszą znaleźć równowagę między otwartością systemu a wymogami bezpieczeństwa, na przykład poprzez wprowadzenie wyższych progów kworum, czasowych blokad na głosowanie czy systemów delegacji tokenów, które zmniejszają atrakcyjność ataku na pojedynczą propozycję.
Odpowiedź zespołu i perspektywy
Zespół stojący za Term Finance — Term Labs — ogłosił, że w pełni zrekompensuje użytkownikom poniesione straty. To zobowiązanie jest ważnym sygnałem dla społeczności, jednak nie zmienia faktu, że atak miał miejsce i wykazał słabość w architekturze bezpieczeństwa. Dla inwestorów i użytkowników protokołów DeFi powinno to być przypomnieniem, aby dokładnie badać mechanizmy governance każdej platformy, na której przechowują swoje aktywa.
Rosnąca liczba ataków na protokoły Ethereum wskazuje, że bezpieczeństwo ekosystemu DeFi wymaga ciągłej uwagi i ewolucji. Projekty muszą uczyć się z każdego incydentu i wdrażać bardziej zaawansowane systemy ochrony, aby utrzymać zaufanie użytkowników do zdecentralizowanego finansowania.
Na podstawie: Yellow.com. Tekst opracowany redakcyjnie.