

2026年8月23日,以太坊生态中的借贷协议Term Finance遭遇重大资金流出,总计约2,843枚ETH与160万枚DAI转入单一地址。此次事件并非由智能合约漏洞引发,而是攻击者通过收购足够投票权,使自身提案获得通过,并执行资金转移。整个过程完全符合协议规则,未破坏任何一行代码。
Term Finance采用固定利率借贷模式,用户资金存入独立金库,由协议统一发放抵押贷款。该协议由Term Labs开发,其核心机制依赖于代币持有者的治理投票。根据CertiK与PeckShield确认,攻击者在五个USDC策略金库中取得100%投票权,在以太坊元金库中占据约91%。这一压倒性优势确保了其提案可强行通过,且无有效反对可能。
令人震惊的是,攻击启动资金仅为通过Tornado Cash获取的两枚ETH。该匿名服务模糊了资金来源,为攻击者提供了隐蔽通道。凭借极低的初始投入,攻击者逐步积累投票权重,最终实现对关键池子的全面掌控。这揭示了一个深层隐患:当投票代币供应量有限或分布不均时,小额资金即可决定大额资产的命运。
审计机构专注于验证代码是否按设计运行,而非评估治理结构是否存在系统性风险。本次事件中,所有合约均经审计且未遭篡改。真正的问题在于代币分配高度集中、投票参与率低下,以及缺乏对新代币发行和资金转移的权限限制。此类缺陷属于架构层面,非传统审计范畴所能覆盖。
时间锁是治理决策与执行之间的缓冲期,允许用户在决议生效前提取资金。若无此机制,一旦提案通过,资金将立即流出。目前尚无公开信息表明Term Finance设置了时间锁及其具体时长。这一空白使得攻击者能实现“即时清仓”,而投资者丧失最后撤离机会。
Token of Power(TOP)案例显示了相同攻击模式:总供应量仅16,384枚代币,攻击者购得超半数后,提交并即时执行提案,铸造100亿新代币并兑换为价值约150万至160万美元的WETH。其成因包括极小的代币总量、无等待期、无增发上限及薄弱的治理配置,与当前事件高度重合。
Blockaid统计显示,2026年6月至8月初,三条区块链共发生七起治理接管事件,总损失约2200万美元。其中包括2026年7月7日针对BONK DAO的攻击,涉及数千万美元社区基金。同期DefiLlama记录的17起安全事件亦反映出该阶段为高风险期,凸显治理攻击已成为主流威胁。
在存入资金前,应主动核查:谁拥有投票权?其分布是否集中?是否有时间锁?决议能否直接转移资金?新代币发行有无上限?低参与率与无延迟机制将极大降低攻击门槛。这些信息通常可在协议文档或治理页面中找到。
尽管建议撤销代币授权以防止未来访问,但在治理攻击中作用有限。因为问题并非钱包被操控,而是已存入池子的资金被合法变更用途。只有在存在时间锁的情况下,才可能及时退出受影响池子,否则损失不可逆。
遭遇损失后,首要任务是完整留存证据:存入时间、金额、池子名称、交易哈希及供应商沟通记录。这些资料对后续税务申报至关重要。虽处理方式因地区而异,但清晰的档案可为专业顾问提供必要支持。跨钱包整合工具有助于高效整理数据。
Term Finance曾在2025年5月因价格数据错误导致约150万美元损失,但该事件属技术失误,资金最终归还。而2026年8月事件系外部恶意行为,攻击者利用匿名服务获取种子资金,且身份未明,因此追回可能性极低,与此前情况截然不同。
目前已确认事件发生时间、资金规模、接收地址、攻击者投票占比及多方机构背书。然而,各金库具体损失金额、受影响人数、时间锁设置细节、赔偿方案及攻击者身份等关键信息仍未披露。Term Labs承诺后续发布详尽说明,当前阶段不宜做出责任认定。
本分析依据Cryptobriefing、CoinDesk、BeInCrypto等媒体报导,以及Blockaid、TRM Labs的公开研究。未进行原始链上数据分析,价格数据引用自事件发生时的市场水平,后续可能变动。所有结论均建立在现有信息基础上。
长期持有的资产不应置于可通过投票随意开启的池子中。对于希望保持控制权的用户,硬件钱包或持牌金融机构提供的托管服务更具安全性。同时,优先选择具备长时间锁机制、投票权分散且无无限增发功能的协议。我们的加密借贷对比与硬件钱包对比工具可辅助评估选项。
(截至2026年8月23日。本文不构成投资建议。条款与费用可能变动,请以官方披露为准。)
声明:文章不代表币圈网立场和观点,不构成本站任何投资建议。内容仅供参考!
免责声明:本站所有内容仅供用户学习和研究,不构成任何投资建议.不对任何信息而导致的任何损失负责.谨慎使用相关数据和内容,并自行承担所带来的一切风险.