Term Labs: весь украденный ETH ушёл в Tornado Cash, а DAI — в Robinhood Chain
PublicAML · Ончейн-расследование · 23 сентября 2026
23 августа 2026 года атакующий получил контроль над хранилищами Term Labs через голосование, в котором почти никто, кроме него, не участвовал, и вывел около 8,5 млн долларов: 2 842 ETH и 1,68 млн DAI. Первая публичная трассировка насчитала в Tornado Cash 960 ETH. Блокчейн показывает 3 253 — то есть всё. DAI ушли маршрутом, за которым почти никто не следит: их обменяли на USDG от Paxos и отправили мостом в Robinhood Chain.
3 253 ETH
в Tornado Cash 4–5 сентября 2026 — весь украденный ETH
1 679 642
настоящих DAI украдено, посчитано по контракту, а не по названию
1 001 000
DAI обменяно на USDG и отправлено в Robinhood Chain
4
адреса атакующего, теперь помечены в PublicAML
Что произошло
Term Labs держит хранилища с фиксированной доходностью, которыми управляют голосованием держателей токена. Явка была почти нулевой, поэтому один кошелёк, пополненный примерно 2 ETH, прошедшими через Tornado Cash, смог в одиночку провести предложение и передать себе управление хранилищами. Сломан был не код хранилищ, а управление вокруг него. Вывели 2 842 ETH и 1 679 642 DAI.
ETH: 960 — это первая порция, а не итог
В первых сообщениях в Tornado Cash ушло 960 ETH. Это было верно днём 4 сентября и перестало быть верным через несколько часов. Адрес сбора 0xD5183d8BfC65a50863C62aF2538198A8288FFc13 передал весь свой ETH — 3 241,53 — на второй адрес 0xC14007663A5bb9F13d4d2AEE8c6FE9075eF1d83e, и тот 4–5 сентября внёс в Tornado Router 3 253,10 ETH. Вне миксера украденного ETH не осталось.
DAI: большая часть того, что выглядит как DAI, им не является
Если открыть эти адреса в обозревателе, кажется, что через них прошли десятки миллионов DAI. Это не так. Токены с названиями вроде DAl и DAߊ — с адресами-двойниками вроде 0x9210…5135 и 0xC140…d83e, повторяющими адреса самого атакующего, — присылают ему отравители адресов в расчёте, что он скопирует не тот адрес. Если считать только настоящий контракт DAI, 0x6b175474e89094c44da98b954eedeac495271d0f, атакующий забрал 1 679 642 DAI и 1 сентября отправил 1 651 000 из них на 0x9210130f81c84d028DB83701fF379A79c9365135.
Оттуда 650 000 DAI через KyberSwap обменяли на USDC, USDS и ETH. Остальные 1 001 000 DAI обменяли на USDG — Global Dollar, который выпускает Paxos, — и через LI.FI и Glacis отправили в Robinhood Chain, на 0x87987732702df5aed985389f4b4e99f03d22372d. Этот адрес уже перевёл деньги дальше.
| Когда (2026) | Откуда | Куда | Сумма | Транзакция |
|---|---|---|---|---|
| 23 Aug | 0xa908b3…00612B | 0xD5183d…8FFc13 | 2,842.24 ETH украденный ETH | — |
| 23 Aug | 0x686457…520691 | 0xD5183d…8FFc13 | 1,679,642 DAI украденный DAI (настоящий контракт) | — |
| 24 Aug – 5 Sep | 0xD5183d…8FFc13 | 0xC14007…F1d83e | 3,241.53 ETH весь ETH, что был | — |
| 4–5 Sep | 0xC14007…F1d83e | 0xd90e2f…24F31b | 3,253.10 ETH Tornado Router | — |
| 1 Sep | 0xD5183d…8FFc13 | 0x921013…365135 | 1,651,000 DAI настоящий DAI | — |
| 1 Sep | 0x921013…365135 | 0x6131B5…6337b5 | 650,000 DAI маршрутизатор KyberSwap | 0xa7ffb6…af4f2b |
| 1 Sep | 0x921013…365135 | 0x879877…22372d | 1,001,000 DAI → USDG LI.FI → Glacis → Robinhood Chain | 0xdf3091…15195f |
Почему важен маршрут
Tornado Cash — очевидный выход, за ним следят все. Молодая сеть, в которую попадают через обмен на стейблкоин и агрегатор мостов, — нет, и именно поэтому её выбирают. USDG — регулируемый стейблкоин под контролем эмитента: Paxos может его заморозить. Лежат ли деньги до сих пор в USDG в Robinhood Chain или уже обменены — решает следующий шаг, и это вопрос, который стоит задать эмитенту.
Все четыре адреса атакующего с этой страницы помечены в PublicAML, так что биржа или обменник, проверяющий их, увидит историю.
Источники: данные Ethereum через Blockscout, считаны 23 сентября 2026 года; события LI.FI расшифрованы из квитанций транзакций; Robinhood Chain — через её публичный узел; сам инцидент — по описанию rekt.news. Это информационный материал о транзакциях между адресами, а не финансовый или юридический совет, и он никого не называет виновным.