עולם ה-DeFi (כלכלה מבוזרת) ספג מכה נוספת בסוף השבוע (ש'), כאשר פרוטוקול ההלוואות Term Finance, הפועל על גבי רשת אתריום, נפגע ממתקפת ממשל חמורה.
האירוע הסתכם בהפסד מוערך של כ-8.5 מיליון דולר, אך הנתון המטריד ביותר באירוע אינו גודל הנזק, אלא הדרך שבה הוא בוצע.
התוקף לא נדרש לאתר פרצת אבטחה מורכבת, לנצל באג בחוזים החכמים או לפרוץ קוד, אלא ניצל חולשה מבנית פשוטה במערכת ההצבעה המבוזרת של הפרוטוקול על מנת לקבל שליטה מלאה ולהעביר את הכספים לידיו באופן חוקי מבחינת חוקי המערכת.
נכון לכתיבת שורות אלו, מחיר אתריום עולה בכ-2.9% ונסחר במחיר של 2,450 דולר למטבע.

רכש זכויות הצבעה בזול ורוקן את הכספות
המתקפה התמקדה במטבעות אתריום שהוחזקו במסגרת מוצר ה-Meta Vaults של הפרוטוקול, כספות ייעודיות לניהול תשואה.
ניתוח של חברות אבטחת הבלוקצ'יין PeckShield ו-CertiK, לצד שירות הניטור Defimon, חשף כי טוקן הממשל של הפרוטוקול סבל מפיזור נמוך במיוחד ומנזילות דלה בשוק החופשי.
התוקף זיהה את ההזדמנות והחל לפעול באמצעות מימון ראשוני צנוע של 2 מטבעות אתריום בלבד, אותם העביר דרך מערבל הכספים Tornado Cash כדי להסוות את עקבותיו.
בעזרת סכום זה הוא רכש במהירות את הרוב המוחלט של הטוקנים שהיו זמינים למסחר, והשיג כוח הצבעה מכריע.
ברגע שהבטיח את הרוב הנדרש, יזם התוקף הצעות ממשל זדוניות שנועדו להעניק לארנקו הרשאות מנהל מלאות על כספות האסטרטגיה של Term Finance, כאשר ההצעות עברו ואושרו ללא התנגדות.
מיד לאחר קבלת ההרשאות, הפעיל התוקף את סמכותו החדשה ומשך מהכספות כ-2,843 מטבעות אתריום בשווי מוערך של 6.87 מיליון דולר, לצד כ-1.68 מיליון מטבעות יציבים מסוג USDC, אותם המיר במהירות למטבעות DAI.
מדובר במכה אנושה למוצר הכספות, שכן הסכום שנגנב היווה כ-68% מכלל הנכסים שנאגרו בו ערב המתקפה, שעמדו על כ-12.45 מיליון דולר, ורוקן כמעט לחלוטין את כל יתרות האתריום שהופקדו בו.

תגובות הפרוטוקול ותשתית Yearn
בתגובה לאירוע הודיע צוות Term Labs על צעדים מיידיים לבלימת הנזק ולמניעת פגיעה נוספת.
כל כספות ה-Meta Vaults נסגרו לצמיתות, האפשרות לבצע הפקדות חדשות נחסמה לחלוטין, וההרשאות שאפשרו את שינוי פרמטרי הניהול בוטלו.
עם זאת, בצוות הבהירו כי מנגנון המשיכות נותר פתוח עבור המשתמשים אשר לא נפגעו.
בחקירה ראשונית ציין הפרוטוקול כי "שוק ההלוואות וההשאלה הישיר של Term Finance לא הושפע מהאירוע וכספי המשתמשים בו בטוחים".

הצוות עובד כעת מול חברות אבטחה חיצוניות על מנת להתחקות אחר המטבעות שהועברו ולבחון מסלולים אפשריים לפיצוי הפסדי המפקידים.
מכיוון שכספות האסטרטגיה של Term Finance נבנו על גבי תשתית מסוג Yearn V3, מיהרו נציגי Yearn Finance להבהיר כי המערכת הליבתית שלהם אינה סובלת מפרצה.
מדובר במעטפת ממשל מותאמת אישית (Custom Governance Wrapper) שפותחה על ידי Term Labs מעל התשתית הקיימת, ולפיכך הניצול אינו משפיע על כספות סטנדרטיות של Yearn.
האירוע הנוכחי מצטרף להיסטוריה מורכבת של הפרוטוקול, שבמהלך אפריל 2025 סבל מכשל באורקל המחירים שהוביל להנזלות בהיקף של כ-918 אתריום.
אז, הצליח המיזם להשיב את מרבית הכספים ולפצות את המשתמשים, תוך הבטחה להדק את הבקרה ולהגביר את השקיפות במנגנוני הממשל.
חולשת העומק של ה-DAO והאתגר של שנת 2026
המתקפה על Term Finance מציפה מחדש את אחד הסיכונים המבניים והמורכבים ביותר בעולם ה-DeFi, והוא הפער שבין שווי נכסי הפרוטוקול לבין עלות השגת השליטה בו.
כאשר שווי השוק של טוקן הממשל נמוך משמעותית משווי הנכסים המופקדים בכספות, המודל הדמוקרטי של הארגון האוטונומי המבוזר (DAO) הופך למעשה לנקודת תורפה להתקפה ישירה.
שנת 2026 מסתמנת כמאתגרת במיוחד עבור רשת אתריום, כאשר נתוני אבטחה מראים כי הפסדי התרמיות והפריצות במחצית הראשונה של השנה בלבד חצו את רף המיליארד דולר בתעשייה, כשחלקן של אפליקציות וחוזים על רשת אתריום הוא הגבוה ביותר ומגיע למאות מיליוני דולרים.

הניצול של Term Finance מוכיח כי גם פרוטוקולים שעברו ביקורות קוד מקיפות ושילבו מנגנוני הגנה מתקדמים, כמו תקופות השהיה (Timelocks) וזכויות וטו לספקי נזילות, נותרים פגיעים כאשר תכנון הממשל הארגוני אינו עמיד בפני רכישת שליטה עוינת.
תקרית Term Finance ממחישה כי בעולם ה-DeFi, אבטחת קוד לבדה אינה מספקת, ושילוב של ממשל דל-נזילות עם שליטה על נכסים יקרים מהווה תזכורת כואבת לכך שחולשה פיננסית במנגנון ההצבעה מסוכנת לא פחות מבאג בחוזה החכם.
למידע נוסף שעשוי לעניין אותך:
דיסקליימר: ידיעה זו נכתבה בסיוע כלי בינה מלאכותית תחת עריכה ופיקוח של צוות קריפטו ג'ונגל.
טל שמיר
בן 34, בוגר תואר במנהל עסקים עם התמחות במימון, מחבר הספר Bitcoin: Your Everlasting Income Machine
עוד מאמרים שיכולים לעניין אותך בקטגוריה: אתריום
קרן אתריום: הרשת תהיה עמידה למחשוב קוונטי עד סוף 2029
אשכול הפרוטוקול דירג 62 הצעות שדרוג לעדכון Hegotá והגדיר את המעבר הפוסט-קוונטי כיעד המרכזי של רשת אתריום
- 08/09/26
- 02:56
- טל שמיר
ללא פריצת קוד: 8.5 מיליון ד' נגנבו מ-Term Finance
חולשה מבנית בפרוטוקול אפשרה לתוקף להשיג רוב בהצבעות בעלות צנועה ולמשוך את יתרות האתריום ו-USDC
- 24/08/26
- 10:42
- טל שמיר
פידליטי הגישה בקשה לשילוב סטייקינג בקרן הסל FETH
ענקית ההשקעות מתכננת "לנעול" את מטבעות האתריום שמחזיקה הקרן ולהעביר 85% מתגמולי הרשת ישירות למחזיקי הקרן במזומן
- 13/08/26
- 04:30
- טל שמיר