في 23 أغسطس 2026، اجتاح استغلال في الحوكمة بنية خزائن Term Labs، ما أدى إلى سحب ما يقرب من 8.5 مليون دولار من الإيثريوم والعملات المستقرة من بروتوكول الإقراض اللامركزي (DeFi). لم يتضمن استغلال الحوكمة في Term Labs عقداً ذكياً معطوباً أو خطأً في البرمجة — بل شمل مهاجماً اشترى بهدوء ما يكفي من قوة التصويت ليأمر الخزائن ببساطة بتحويل أموالها إليه، وقد امتثلت الخزائن لذلك.
Summary
أهم النقاط
- أكدت Term Labs في 23 أغسطس 2026 أن استغلالاً في الحوكمة استنزف حوالي 8.5 مليون دولار من خزائنها.
- استخرج المهاجمون ما يقرب من 2,843 ETH (حوالي 6.87 مليون دولار) و1.68 مليون USDC، تم استبدالها لاحقاً بما يقرب من 1.6 مليون DAI.
- تتبعت PeckShield التمويل الأولي للمهاجم إلى 2 ETH فقط تم الحصول عليها عبر Tornado Cash.
- أصاب الاستغلال خزائن Term المبنية على بنية Yearn v3، وليس بنية الإقراض الأساسية لمستودع Term Finance.
- تتبعت كل من PeckShield وCertiK الأموال المسروقة إلى محفظة تبدأ بـ 0xD5183، ولم تنشر Term Labs بعد تقريراً فنياً لما بعد الحادثة.
استغلال حوكمة Term Labs يستنزف 8.5 مليون دولار من خزائن الاستراتيجيات
القصة الأساسية مباشرة: قام شخص ما بتجميع ما يكفي من أصوات الحوكمة للاستيلاء على نظام خزائن Term Finance وأمره بالدفع لنفسه. أقرت Term Labs، المطوّر وراء بروتوكول الإقراض ثابت العائد المبني على الإيثريوم، بالحادثة عبر قنواتها الرسمية وقالت إن المسألة لا تزال قيد التحقيق النشط. لم تكن الشركة قد أصدرت تقريراً فنياً لما بعد الحادثة وقت إعداد هذا التقرير.
ما يجعل هذه الحالة ملحوظة هو مكان حدوث الخرق. استهدف الاستغلال خزائن Term، المبنية على عقود Yearn v3 والتي تتفاعل مع بروتوكولات DeFi خارجية، بدلاً من بنية مستودع الإقراض الأساسية لـ Term Finance. تستخدم تلك البنية مستودعات ضمان مخصصة مصممة لعزل تعرض المقترضين والمقرضين عن حوض واحد مختلط — وهو تصميم يهدف تحديداً إلى تقليل مخاطر الأحواض المشتركة. في المقابل، تعمل طبقة الخزائن عبر آلية تصويت مدفوعة بالحوكمة، وهذه الآلية بالذات هي ما تعلّم المهاجم كيفية التلاعب به.
كيف استولى المهاجم على السيطرة التصويتية
وفقاً لتقارير أكدتها CryptoBriefing، حصل المهاجم على 100% من السيطرة التصويتية على أربعة من خزائن Term Finance. مع ما يقرب من 91% من السيطرة على خزينة Ethereum Meta وخمس خزائن لاستراتيجيات USDC، وبذلك المستوى من الأغلبية الساحقة، قام المهاجم ببساطة بالتصويت على سحب الأموال إلى عنوان واحد. لم يُكسر أي عقد. لم يفشل أي سطر من الشيفرة المدققة. كان الضعف بدلاً من ذلك عند تقاطع تصميم الحوكمة، وانخفاض نسبة المشاركة في التصويت، وعدم كفاية الضوابط على من يمكنه تجميع سلطة اتخاذ القرار على عمليات الخزائن.
هذا التمييز مهم لأي شخص يتابع مخاطر حوكمة DeFi بشكل أوسع. يستغل هجوم الحوكمة طبقة اتخاذ القرار التي تعتمد عليها البروتوكولات اللامركزية لإدارة الخزائن واستراتيجياتها — ولا يتطلب ذلك كسر قواعد الإجماع في شبكة الإيثريوم أو استغلال ثغرة في USDC نفسه. لم تُظهر الأدلة المتاحة في هذه الحالة أي اختراق مباشر لسلسلة كتل الإيثريوم أو بروتوكول USDC. أبقت Term Labs لغتها مركزة على ضوابط الحوكمة على مستوى البروتوكول بدلاً من الشبكات أو الرموز الأساسية المعنية.
تتبع الإيثريوم وUSDC المسروقين
قدّرت شركة الأمن PeckShield أن المهاجم استنزف ما يقرب من 2,843 ETH، بقيمة حوالي 6.87 مليون دولار في ذلك الوقت، إلى جانب 1.68 مليون USDC تم سحبها من الخزائن المتأثرة. وأفادت PeckShield كذلك بأن USDC المسروق تم استبداله لاحقاً بما يقرب من 1.6 مليون DAI.
توصلت مراقبة CertiK المستقلة إلى رقم خسارة إجمالي مماثل يبلغ حوالي 8.5 مليون دولار وحددت محفظة المهاجم على أنها العنوان الذي يبدأ بـ 0xD5183d8BfC65a50863C62aF2538198A8288FFc13. أظهر تتبع CertiK أن هذا العنوان احتفظ لاحقاً بـ 2,843 ETH وما يقرب من 1.6 مليون DAI — وهي سلسلة تتماشى بدقة مع رواية PeckShield حول استبدال USDC بـ DAI بعد عملية السحب.
Term Labs تؤكد الاستغلال بينما تحقق شركات الأمن
أكدت Term Labs وقوع الاستغلال لكنها امتنعت عن توضيح وظيفة الحوكمة المحددة أو مسار العقد أو تسلسل الأذونات الذي استخدمه المهاجم لتجميع قوة التصويت. تتبع كل من PeckShield وCertiK نطاق وتدفق الأموال بشكل مستقل، ما منح المحققين عدة نقاط بيانات قابلة للتحقق حتى في غياب تحليل تقني كامل من البروتوكول نفسه.
ربما يكون أكثر التفاصيل لفتاً للانتباه هو أصل الهجوم. تتبعت PeckShield التمويل الأولي للمهاجم إلى 2 ETH فقط تم الحصول عليها عبر Tornado Cash، وهي أداة خصوصية مصممة لقطع الرابط على السلسلة بين المرسل والمستلم. كان رأس المال الأولي صغيراً — بضعة دولارات من ETH بمعظم المقاييس — لكنه كان على ما يبدو كافياً للمهاجم لتمويل موقع تصويتي مكّنه في النهاية من التحكم في خزائن تحتفظ بملايين من ودائع المستخدمين. لم يكشف رابط Tornado Cash عن هوية المهاجم أو يثبت أي مخطط غسل أموال أوسع؛ بل حدّد ببساطة نقطة البداية المبلغ عنها للأموال المستخدمة قبل الاستغلال.
لماذا يختلف خطر الحوكمة عن اختراق العقد الذكي
ليست هذه أول مواجهة لـ Term Labs مع فقدان الأموال، رغم أن الحادثة السابقة لم تشبه هذه على الإطلاق. في مايو 2025، خسرت Term Finance حوالي 1.5 مليون دولار بسبب عدم تطابق في الفاصلة العشرية للأوراكل أثناء ترقية روتينية — وهو خطأ داخلي غير خبيث، وقد تمت إعادة الأموال في النهاية. استغلال حوكمة Term Labs في أغسطس 2026 حالة مختلفة تماماً: فقد شمل جهة خارجية استغلت عمداً الآلية الديمقراطية التي تستخدمها البروتوكولات لإدارة استراتيجيات الخزائن.
لماذا يهم هذا التمييز للمودعين ولصناعة DeFi الأوسع التي تتابع تطورات اختراق خزائن Term؟ لأن هجمات الحوكمة لا تتطلب أي براعة تقنية، وتمر عبر عقود مدققة بالكامل دون كسر أي شيء. كانت إفصاحات Term Finance القانونية نفسها قد حذرت المستخدمين بالفعل من أن ثغرات العقود الذكية أو نزاعات الحوكمة أو الاختراقات أو فشل البروتوكولات الخارجية يمكن أن تؤدي إلى فقدان جزء أو كل الأموال المودعة. غطت تلك التحذيرات الفئة العامة من المخاطر. لكنها لم تحدد، ولا يمكنها أن تحدد، أن الاستيلاء على أغلبية ساحقة من الأصوات كان الآلية الفعلية التي استُخدمت في النهاية.
وصف إفصاح منفصل لأصول التشفير من Kraken بروتوكول Term Finance بأنه بروتوكول إقراض غير وصائي مبني على الإيثريوم تم تطويره من قبل Terminal 0 Ltd. التي تعمل تحت اسم Term Labs، وأشار إلى أن السيطرة على رمز الحوكمة TERM في البروتوكول كان من المقرر أن تنتقل بعد نشر عقد Governor مخطط له. سبق ذلك الإفصاح الاستغلال ولم يذكر الحادثة، لكنه يوضح أن هيكل حوكمة Term Finance كان بالفعل في حالة انتقال عندما وقع الهجوم. لم تؤكد Term Labs ما إذا كانت بنية Governor المخطط لها قد لعبت أي دور في كيفية تنفيذ هجوم الاستيلاء على الأصوات.
ما الذي سيحدث لاحقاً لمودعي Term Finance
ستكون المحطة الملموسة التالية هي التحديث الذي وعدت به Term Labs بشأن التحقيق. سيراقب المودعون والمتداولون الهويات المحددة للخزائن المتأثرة، وعناوين العقود المعنية، وأي قيود حوكمة مقترحة، وما إذا كان التقرير الفني لما بعد الحادثة سيوضح ما إذا كانت الأموال لا تزال قابلة للاسترداد من عدمه.
يبدو أن الاسترداد هنا أصعب من حادثة Term Finance السابقة. كان عدم تطابق الأوراكل في مايو 2025 خطأً داخلياً، وتمكن البروتوكول من تعويض المودعين بالكامل. هذه المرة، نقل فاعل خارجي الأموال عبر Tornado Cash قبل أن يبدأ الهجوم حتى، ما يعقّد أي مسار مباشر لإعادتها إلى المستخدمين المتضررين. في الوقت الحالي، تقف هذه الحادثة كتذكير حاد بأن حوكمة الخزائن، وليس فقط شيفرة العقود، أصبحت واحدة من أكثر حواف المخاطر حدة في الإقراض اللامركزي — وأن مهاجماً مصمماً يمتلك بضع وحدات من ETH يمكنه أحياناً إحداث ضرر أكبر من شخص مسلح بثغرة يوم-صفر.
الأسئلة الشائعة
ماذا حدث خلال استغلال حوكمة Term Labs؟
في 23 أغسطس 2026، استغل مهاجم أذونات التصويت في الحوكمة داخل خزائن Term لسحب حوالي 8.5 مليون دولار، بما في ذلك الإيثريوم ورموز USDC، من خلال الاستيلاء على سيطرة تصويتية شبه كاملة على عدة خزائن استراتيجيات.
هل أدى الاستغلال إلى اختراق سلسلة كتل الإيثريوم أو بروتوكول USDC؟
لا. استهدف الاستغلال أذونات الحوكمة داخل بروتوكول Term Labs نفسه ولم يخترق سلسلة كتل الإيثريوم أو بروتوكول USDC بحد ذاته.
ما هي الحالة الحالية للتحقيق في الاستغلال؟
أكدت Term Labs وقوع الاستغلال وقالت إنها تحقق بنشاط، لكن الشركة لم تكن قد أصدرت تقريراً فنياً لما بعد الحادثة وقت إعداد هذه المقالة.
كيف موّل المهاجمون الاستغلال في البداية؟
تتبعت PeckShield التمويل الأولي للمهاجم إلى 2 ETH فقط تم الحصول عليها عبر Tornado Cash، رغم أن هذا التتبع لم يثبت هوية المهاجم أو يثبت أي نشاط غسل أموال أوسع.
{“@context”:”https://schema.org”,”@type”:”FAQPage”,”mainEntity”:[{“@type”:”Question”,”name”:”ماذا حدث خلال استغلال حوكمة Term Labs؟”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”في 23 أغسطس 2026، استغل مهاجم أذونات التصويت في الحوكمة داخل خزائن Term لسحب حوالي 8.5 مليون دولار، بما في ذلك الإيثريوم ورموز USDC، من خلال الاستيلاء على سيطرة تصويتية شبه كاملة على عدة خزائن استراتيجيات.”}},{“@type”:”Question”,”name”:”هل أدى الاستغلال إلى اختراق سلسلة كتل الإيثريوم أو بروتوكول USDC؟”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”لا. استهدف الاستغلال أذونات الحوكمة داخل بروتوكول Term Labs نفسه ولم يخترق سلسلة كتل الإيثريوم أو بروتوكول USDC بحد ذاته.”}},{“@type”:”Question”,”name”:”ما هي الحالة الحالية للتحقيق في الاستغلال؟”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”أكدت Term Labs وقوع الاستغلال وقالت إنها تحقق بنشاط، لكن الشركة لم تكن قد أصدرت تقريراً فنياً لما بعد الحادثة وقت إعداد هذه المقالة.”}},{“@type”:”Question”,”name”:”كيف موّل المهاجمون الاستغلال في البداية؟”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”تتبعت PeckShield التمويل الأولي للمهاجم إلى 2 ETH فقط تم الحصول عليها عبر Tornado Cash، رغم أن هذا التتبع لم يثبت هوية المهاجم أو يثبت أي نشاط غسل أموال أوسع.”}}]}
تم إعداد هذه المقالة بمساعدة الذكاء الاصطناعي ومراجعتها من قبل الفريق التحريري.

