您现在的位置是: > 快讯快讯
Term Finance因金库治理漏洞预计损失850万美元
zhoucl 2026-08-24 20:21:29 快讯 已有人查阅
导读Term Finance去中心化借贷协议因金库治理漏洞遭受约850万美元损失据多家区块链安全监控机构报告,Term Finance的去中心化借贷协议遭遇攻击,攻击者涉嫌利用对其策略金库的治理控制权,导致约850万美元的损失。这一事件凸显了DeFi中反复出现的风险:即使借贷协议的核心市场仍在正常运行,围绕金库治理和升级路
Term Finance去中心化借贷协议因金库治理漏洞遭受约850万美元损失
据多家区块链安全监控机构报告,Term Finance的去中心化借贷协议遭遇攻击,攻击者涉嫌利用对其策略金库的治理控制权,导致约850万美元的损失。这一事件凸显了DeFi中反复出现的风险:即使借贷协议的核心市场仍在正常运行,围绕金库治理和升级路径的薄弱环节仍可能导致大规模、快速的资金流失。
PeckShield表示,攻击者提取了约2,843枚ETH(当时价值约687万美元)和168万枚USDC(随后被兑换成约168万枚DAI)。CertiK报告了类似的总额,估计总损失约为850万美元。根据DefiLlama的数据,攻击发生前,Term的金库产品持有约1,245万美元。
关键要点
安全机构将此次资金流失归因于对Term Finance策略金库的治理控制,而非核心协议市场被攻破。据报道,约68%的金库资产被盗,攻击者在获取资金后将USDC兑换为DAI。Term Labs表示已关闭受影响的金库,并撤销其DAO治理角色,以阻止进一步存款。此次事件涉及Yearn V3基础设施,但Yearn表示攻击使用了自定义治理包装器,因此该问题对标准Yearn设置的适用性有限。
损失估算与被盗资产
据PeckShield称,攻击者执行了提款操作,总计提取2,843枚ETH和168万枚USDC,随后将稳定币兑换为约168万枚DAI。CertiK的评估与PeckShield一致,认为被盗资产的总损失约为850万美元。这些数字之所以重要,是因为它们揭示了相对于实际暴露资金规模的损失比例。攻击发生前,Term的金库产品据称持有约1,245万美元(据DefiLlama数据)。安全机构的估算表明,攻击者盗走了其中约68%的价值——而在此期间,根据同一DefiLlama数据,这些金库几乎包含了Term在上约880万美元存款的全部。
Term Labs关闭金库并调整治理
Term Labs在X平台发布声明称,已采取紧急措施限制进一步损失。该公司表示,已不可逆地关闭了所有Term元金库,并撤销了其DAO治理角色,此举将永久阻止新增存款,同时保留提款功能。Term Labs还指出,根据其目前的调查,底层Term协议及其直接借贷市场并未受到影响。尽管如此,该公司仍在核实受影响的具体范围。记者未能联系到Term Labs获取进一步评论。该公司似乎未列出公开的媒体联系方式,其X平台私信功能在报道时也已关闭。
治理机制可能如何被攻破
链上监控服务Defimon认为,攻击者很可能通过治理相关操作而非直接利用金库策略本身漏洞来夺取控制权。Defimon声称,攻击者以“低价”获得了某个持有量稀少的治理代币的多数份额,随后通过提案使其能够夺取Term金库的控制权。关键的是,Defimon的声明并未说明攻击者获得投票控制权的具体机制,也未澄清使用了哪些治理功能。Term Labs也未在PeckShield、CertiK或Defimon总结的报告中公开确认投票控制权的获取路径。
据报道,金库合约使用了Yearn V3基础设施,这引发了关于Yearn本身是否存在漏洞的疑问。Yearn回应称,此次攻击涉及一个自定义治理包装器,并表示该攻击向量不适用于标准Yearn金库设置。对于投资者和用户而言,这一区分具有重要意义。这表明失败模式可能更少地涉及底层Yearn组件,而更多地涉及构建在其之上的协议特定治理层。这对其他正在审计自身金库治理的团队来说是一个有用的启示:如果包装器逻辑或权限设置防御薄弱,即使是成熟的基础设施也可能变得脆弱。
此次事件与早前的治理风险如出一辙
此次攻击发生之前,Term已出现过安全事件。2025年4月的一次预言机错误曾引发意外的清算,涉及约918枚ETH。在那次事件中,Term表示追回了约556枚ETH,最终损失降至约362枚ETH,并对受影响的用户进行了补偿。在预言机事件后,Term承诺对关键更新进行第三方验证,并提高治理透明度。而最新报道的攻击再次集中在治理问题上——这次不是针对预言机,而是围绕金库访问和管理的决策控制——这表明强化治理仍是DeFi风险管理的核心领域。
Term表示正在与外部安全团队协调资产追回和补救措施,并称将“探索解决路径”以弥补任何剩余缺口。虽然此处总结的报告中未详细说明具体的追回结果,但该公司的态度表明,他们认为此事在一定程度上是可逆的,或者至少希望尽可能减少持久损害。Yearn的澄清也为行业提供了更广泛的教训:采用广泛使用的组件的协议,仍需仔细审查其周围的治理和升级包装器。标准集成可能安全,但自定义权限层可能引入新的攻击面——尤其是在治理代币分布稀疏,或提案可由一个出人意料的小投票群体通过的情况下。
读者应关注Term是否会提供关于如何获得投票控制权的更完整解释,被盗资产能否部分追回,以及在金库功能以任何形式恢复之前,会添加或修改哪些治理保障措施。
本文标签:
很赞哦! ()

