Protokol decentralizovaných financí Term Finance se stal terčem útoku, který podle bezpečnostních firem vedl ke ztrátě přibližně 8,5 milionu dolarů. Incident zasáhl především produkt Meta Vaults, u něhož měla být zneužita správa a řízení přes governance mechanismus. Společnost Term Labs následně oznámila trvalé uzavření všech Term Meta Vaults a zrušení jejich governance rolí v rámci DAO.
Rozsah škod podle bezpečnostních analytiků
Podle údajů zveřejněných blockchainovými bezpečnostními firmami PeckShield a CertiK odčerpal útočník z protokolu přibližně 2 843 ETH a 1,68 milionu USDC. Stablecoiny USDC měly být následně směněny za zhruba stejnou hodnotu v DAI. Celková škoda se podle těchto odhadů pohybuje kolem 8,5 milionu dolarů. Jde tedy o velmi významný zásah do fungování produktu, který před útokem držel aktiva v celkové výši 12,45 milionu dolarů.
Data z DefiLlama naznačují, že ztráta představovala asi 68 procent prostředků uložených v rámci vault produktu Term Finance. Nejtvrději byl zasažen segment vkladů v Ethereu, kde mělo zmizet prakticky vše z přibližně 8,8 milionu dolarů uložených v ETH. Právě tato skutečnost zvyšuje závažnost incidentu, protože nešlo o okrajovou část produktu, ale o jádro jeho depozitní základny. Rozsah škod navíc ukazuje, jak vysoké riziko může představovat slabě chráněná governance vrstva i v jinak zavedených DeFi systémech.
Term Labs vypnulo Meta Vaults
Společnost Term Labs uvedla, že všechny Term Meta Vaults byly nevratně uzavřeny. Současně došlo ke zrušení jejich governance rolí v DAO, aby nebylo možné pokračovat v dalších škodlivých zásazích ani přijímat nové vklady. Firma však ponechala otevřené výběry, což naznačuje snahu minimalizovat dopad na uživatele, kteří v systému stále mají prostředky. Tento krok zároveň ukazuje, že tým považuje další provoz napadené části infrastruktury za příliš rizikový.
Podle dosavadního interního šetření nebyl zasažen základní protokol Term ani jeho přímé trhy pro půjčování a vypůjčování aktiv. Tým ale zároveň upozornil, že nadále ověřuje plný rozsah incidentu. Jinými slovy, vyšetřování stále pokračuje a definitivní obraz útoku ještě nemusí být kompletní. V době zveřejnění zprávy se navíc nepodařilo získat další komentář přímo od Term Labs.
Podezření na převzetí kontroly přes governance token
Služba Defimon zaměřená na monitoring onchain aktivit uvedla, že útočník měl levně získat většinu v málo drženém governance tokenu. Díky tomu mohl prosadit návrhy, které mu otevřely cestu k převzetí kontroly nad vaulty Term Finance. Pokud se tato verze potvrdí, šlo by o klasický příklad toho, jak může koncentrované nebo nelikvidní governance rozložení vytvořit kritické bezpečnostní slabiny. V decentralizovaných systémech totiž nemusí být problém pouze v kódu, ale i v samotném nastavení hlasovacích práv.
Term zatím oficiálně nepotvrdil, jak přesně útočník hlasovací kontrolu získal ani jaké konkrétní governance funkce byly zneužity. To znamená, že klíčové technické detaily útoku stále chybějí. Právě ty však budou zásadní pro posouzení, zda šlo o jednorázové selhání konkrétní implementace, nebo o širší typ zranitelnosti relevantní i pro jiné DeFi projekty. Do té doby zůstává hlavní pracovní hypotézou scénář převzetí správy přes slabě obsazený tokenový governance model.
Yearn V3 podle vyjádření nebyl přímo problémem
Vault kontrakty Term Finance využívají infrastrukturu Yearn V3, což po incidentu přirozeně vyvolalo otázky, zda se problém netýká i širšího ekosystému Yearn. Samotný Yearn však uvedl, že útok souvisel s vlastním governance wrapperem, nikoli se standardním nastavením Yearn vaultů. Jinak řečeno, použitý vektor útoku se podle tohoto vyjádření nevztahuje na běžné implementace Yearn V3. To je důležitá informace pro uživatele i další protokoly stavějící na stejné infrastruktuře.
Tato okolnost zároveň připomíná častý problém DeFi vývoje. I když projekt používá důvěryhodný a prověřený základ, dodatečné vlastní úpravy mohou vytvořit nové slabiny, které se v původním systému vůbec nevyskytují. Bezpečnost kompozitních DeFi aplikací je tak vždy dána nejslabším článkem celé architektury, nikoli jen kvalitou hlavního frameworku. V praxi to znamená, že audit nebo reputace jedné části řešení negarantují bezpečnost výsledného produktu jako celku.
Snaha o obnovu prostředků a řešení schodku
Term uvedl, že při obnově prostředků a nápravě škod spolupracuje s externími bezpečnostními týmy. Cílem je nejen analyzovat průběh útoku, ale také hledat cesty k případnému navrácení aktiv. Firma současně prohlásila, že prověří možnosti, jak řešit jakýkoli zbývající finanční deficit. To může v praxi znamenat kombinaci technických, právních i interně finančních kroků, ačkoli konkrétní plán zatím zveřejněn nebyl.
V DeFi sektoru je obnova odcizených prostředků často složitá a úspěch nebývá zaručený. Pokud jsou aktiva rychle převedena přes několik protokolů nebo směněna do jiných tokenů, šance na jejich plné získání klesá. Přesto bývá rychlá koordinace s analytickými firmami, burzami a dalšími partnery klíčová. Právě první hodiny a dny po incidentu obvykle rozhodují o tom, zda se podaří alespoň část ztracených prostředků zablokovat nebo vystopovat.
Další bezpečnostní rána po problému z roku 2025
Současný exploit navazuje na starší incident z dubna 2025, kdy chyba v oracle mechanismu vyvolala nechtěné likvidace v rozsahu asi 918 ETH. Term tehdy dokázal získat zpět přibližně 556 ETH, čímž snížil konečnou ztrátu na 362 ETH. Podle dřívějšího vyjádření firmy byli dotčení uživatelé odškodněni. Po této události navíc projekt slíbil externí validaci kritických aktualizací a větší transparentnost governance procesů.
Právě proto působí nynější útok obzvlášť citlivě. Když projekt po předchozím incidentu slíbí posílení kontrol a následně čelí dalšímu bezpečnostnímu selhání, poškozuje to důvěru uživatelů i širší komunity. Neznamená to automaticky, že obě události mají stejnou technickou příčinu, ale z reputačního hlediska jde o významný problém. Důvěra je v DeFi klíčovým aktivem a opakované incidenty ji oslabují rychleji než u tradičních finančních institucí.
Co incident vypovídá o rizicích DeFi governance
Případ Term Finance znovu ukazuje, že governance není jen administrativní vrstva, ale často bezpečnostně kritická součást protokolu. Pokud lze relativně levně ovládnout hlasovací token nebo obejít ochranné mechanismy návrhů, může být ohrožen celý systém bez ohledu na kvalitu smart kontraktů v ostatních částech. To je zvlášť důležité u produktů, které spravují značný objem uživatelských vkladů a zároveň využívají vícevrstvou architekturu. Decentralizace sama o sobě není zárukou bezpečnosti, pokud není governance navržena odolně proti manipulaci.
Pro investory i uživatele je tento incident připomínkou, že při hodnocení DeFi projektů nestačí sledovat jen výnosy, TVL nebo počet auditů. Stejně podstatné je zkoumat likviditu governance tokenu, rozložení hlasovacích práv, ochranné lhůty pro schvalování návrhů a možnosti nouzového zásahu. V mnoha případech totiž nevede k největším ztrátám chyba v samotném kódu, ale kombinace slabého řízení, nedostatečných pojistek a pomalé reakce týmu. Případ Term Finance tak může posloužit jako další varování pro celý sektor decentralizovaných financí.






