حملهٔ حاکمیتی به Term Finance حدود 8.5 میلیون دلار از داراییهای موجود در Term Meta Vaults برداشت کرد. مهاجم با بهدست آوردن کنترل اکثریت توکن حاکمیتی متعلق به گروه محدودی از دارندگان، اختیار تصویب پیشنهاداتی را بهدست آورد و از طریق آنها تراکنشهایی را اجرا کرد که بخش عمدهٔ سپردههای اتریوم و USDC را خارج ساخت.
اعداد و وضعیت فعلی
گزارشهای امنیتی نشان میدهد برداشتها شامل تقریباً 2,843 ETH و 1,680,000 USDC بوده است. شرکتهای امنیتی مانند PeckShield و CertiK مجموع خسارت را در محدودهٔ حدود 8.5 میلیون دلار برآورد کردهاند. دادههای DefiLlama نشان میدهد این خسارت نزدیک به 68٪ از 12.45 میلیون دلار کل موجودی محصول ولتهای Term را شامل شده و بهخصوص سپردههای اتریوم را هدف گرفته است.
شیوهٔ اجرای حمله
تحلیل درونزنجیرهای حاکی از آن است که مهاجم با خرید اکثریت توکن حاکمیتی در قیمتی پایین — توکنی که در اختیار تعداد محدودی نگهداری میشد — توانست پیشنهادهایی را تصویب کند و تغییراتی را در قراردادهای ولت و نقشهای حاکمیتی اعمال کند. Term تاکنون جزئیات فنی کامل روش بهدستآوردن کنترل رأی را منتشر نکرده است، اما گزارشها حاکی از استفادهٔ یک «رَپِر حاکمیتی» سفارشی بهعنوان بردار حملهاند.
قراردادهای ولت بر پایهٔ زیرساخت Yearn V3 توسعه یافتهاند؛ با این حال Yearn تأکید کرده که بردار حملهٔ موردبحث در تنظیمات استاندارد ولتهای آن قابلاجرا نیست و احتمالاً اجزای سفارشی حاکمیتی موجود در Term باعث بهرهبرداری شدهاند. جزئیات مسیر تبدیل وجوه و آدرسهای دخیل در تحلیلهای زنجیرهای قابلردیابی است.
اقدامات Term Labs و وضعیت دسترسی
Term Labs اعلام کرده همهٔ Term Meta Vaults را بهصورت غیرقابل بازگشت غیرفعال کرده و نقشهای حاکمیتی DAO مرتبط را لغو کرده است؛ در نتیجه واریزهای جدید متوقف شده اما برداشت از ولتها برای خروج داراییهای باقیمانده فعال نگه داشته شده است. تیم میگوید زیرساختهای بازار وامدهی تغییری نکردهاند، هرچند بررسی دامنهٔ آسیبپذیری و همکاری با شرکتهای امنیتی خارجی برای بازیابی و اصلاح ادامه دارد.
پیشینه و تأثیرات احتمالی
این رخنه چند ماه پس از یک خطای اوراکل در آوریل 2025 رخ داده است که موجب لیکوئید شدن حدود 918 ETH شد؛ در آن واقعه Term توانست حدود 556 ETH را بازیابی کند و به نحوی خسارت نهایی را کاهش دهد. این سوابق بر ضرورت تقویت مکانیزمهای محافظتی و شفافیت حاکمیتی تأکید دارند.
پیامدهای فنی و حکمرانی
- تمرکز بیش از حد توکنهای حاکمیتی در دست تعداد اندک، ریسک تسلط یک بازیگر را افزایش میدهد.
- وجود اجزای سفارشی در لایهٔ حاکمیتی میتواند ایمنی کلی پروتکل را کاهش دهد، حتی اگر بخشهای پایهای مثل Yearn V3 استاندارد باشند.
- حاکمیت بدون مکانیسمهای حفاظتی مانند timelock، حد نصاب رأیدهی و بررسیهای خارجی در برابر سوءاستفاده آسیبپذیر است.
توصیههای عملی برای کاربران و توسعهدهندگان
برای کاربران و سرمایهگذاران:
- پورتفولیوی خود را آنی زیرنظر داشته باشید و تا روشن شدن کامل وضعیت از واریز به Term Meta Vaults خودداری کنید.
- از سرویسهای نظارتی و اعلامیههای رسمی مانند گزارشهای PeckShield و CertiK برای ردیابی تراکنشها و هشدارهای امنیتی استفاده کنید.
برای تیمهای پروژه و توسعهدهندگان دیفای:
- توزیع توکنهای حاکمیتی را بازنگری و مکانیزمهای حفاظتی مانند چندمرحلهایکردن تصمیمات، timelock و حد نصاب رأیدهی را تقویت کنید.
- هرگونه wrapper یا مؤلفهٔ سفارشی در لایهٔ حاکمیتی را تحت بازبینی امنیتی کامل قرار دهید و آزمونهای نفوذ مستقل را اجرا کنید.
- طرحهای جبرانی، برنامههای بازیابی دارایی و خطمشیهای شفاف در مواجهه با سوءاستفاده را از پیش اعلام کنید.
چشمانداز
حملهٔ حاکمیتی Term Finance نشان میدهد که ضعفهای حاکمیتی و تمرکز مالکیت توکنها میتواند بهاندازهٔ آسیبهای فنی خطرناک باشد. انتظار میرود این رویداد موج جدیدی از بازنگری استانداردهای حاکمیتی، تشدید بررسیهای امنیتی و تمرکز قانونگذاری بر حوزهٔ دیفای را بهدنبال داشته باشد. پروتکلهایی که ساختار حاکمیتی مقاومتر، شفافتر و با مکانیسمهای مقابلهای قویتر داشته باشند، شانس بیشتری برای بازگرداندن اعتماد بازار خواهند داشت.
منابع: گزارشهای PeckShield و CertiK، دادههای DefiLlama و گزارشهای خبری Cointelegraph.





