DeFi治理攻击频发:850万美金被投票掏空,审计无法防范

比特币 2026-08-24 06:04:04
核心提要:以太坊上借贷协议Term Finance遭遇治理攻击,约850万美元存款通过合法投票机制被转移。尽管代码无漏洞,但投票权集中与缺乏时间锁成为致命弱点。本文深度解析事件全过程及投资者应对策略。

850万美元存款被合法投票转移:一场无声的治理劫案

2026年8月23日,以太坊生态中的借贷协议Term Finance遭遇重大资金流出,总计约2,843枚ETH与160万枚DAI转入单一地址。此次事件并非由智能合约漏洞引发,而是攻击者通过收购足够投票权,使自身提案获得通过,并执行资金转移。整个过程完全符合协议规则,未破坏任何一行代码。

协议架构与攻击路径:从投票权到金库控制

Term Finance采用固定利率借贷模式,用户资金存入独立金库,由协议统一发放抵押贷款。该协议由Term Labs开发,其核心机制依赖于代币持有者的治理投票。根据CertiK与PeckShield确认,攻击者在五个USDC策略金库中取得100%投票权,在以太坊元金库中占据约91%。这一压倒性优势确保了其提案可强行通过,且无有效反对可能。

低成本接管:两枚ETH如何撬动巨额资产

令人震惊的是,攻击启动资金仅为通过Tornado Cash获取的两枚ETH。该匿名服务模糊了资金来源,为攻击者提供了隐蔽通道。凭借极低的初始投入,攻击者逐步积累投票权重,最终实现对关键池子的全面掌控。这揭示了一个深层隐患:当投票代币供应量有限或分布不均时,小额资金即可决定大额资产的命运。

为何审计无法预警:治理缺陷不在代码层面

审计机构专注于验证代码是否按设计运行,而非评估治理结构是否存在系统性风险。本次事件中,所有合约均经审计且未遭篡改。真正的问题在于代币分配高度集中、投票参与率低下,以及缺乏对新代币发行和资金转移的权限限制。此类缺陷属于架构层面,非传统审计范畴所能覆盖。

时间锁缺失:保护机制失效的关键因素

时间锁是治理决策与执行之间的缓冲期,允许用户在决议生效前提取资金。若无此机制,一旦提案通过,资金将立即流出。目前尚无公开信息表明Term Finance设置了时间锁及其具体时长。这一空白使得攻击者能实现“即时清仓”,而投资者丧失最后撤离机会。

历史先例:2026年6月的TOP攻击重现相似剧本

Token of Power(TOP)案例显示了相同攻击模式:总供应量仅16,384枚代币,攻击者购得超半数后,提交并即时执行提案,铸造100亿新代币并兑换为价值约150万至160万美元的WETH。其成因包括极小的代币总量、无等待期、无增发上限及薄弱的治理配置,与当前事件高度重合。

多链趋势显现:三链七起治理接管暴露普遍风险

Blockaid统计显示,2026年6月至8月初,三条区块链共发生七起治理接管事件,总损失约2200万美元。其中包括2026年7月7日针对BONK DAO的攻击,涉及数千万美元社区基金。同期DefiLlama记录的17起安全事件亦反映出该阶段为高风险期,凸显治理攻击已成为主流威胁。

五问排查法:存款前必须厘清的治理风险点

在存入资金前,应主动核查:谁拥有投票权?其分布是否集中?是否有时间锁?决议能否直接转移资金?新代币发行有无上限?低参与率与无延迟机制将极大降低攻击门槛。这些信息通常可在协议文档或治理页面中找到。

撤销授权无效:无法挽回已存入的资金

尽管建议撤销代币授权以防止未来访问,但在治理攻击中作用有限。因为问题并非钱包被操控,而是已存入池子的资金被合法变更用途。只有在存在时间锁的情况下,才可能及时退出受影响池子,否则损失不可逆。

税务与记录保存:事件后的首要行动

遭遇损失后,首要任务是完整留存证据:存入时间、金额、池子名称、交易哈希及供应商沟通记录。这些资料对后续税务申报至关重要。虽处理方式因地区而异,但清晰的档案可为专业顾问提供必要支持。跨钱包整合工具有助于高效整理数据。

与2025年事件本质不同:追偿前景不明朗

Term Finance曾在2025年5月因价格数据错误导致约150万美元损失,但该事件属技术失误,资金最终归还。而2026年8月事件系外部恶意行为,攻击者利用匿名服务获取种子资金,且身份未明,因此追回可能性极低,与此前情况截然不同。

已知事实与待解谜团:信息仍不完整

目前已确认事件发生时间、资金规模、接收地址、攻击者投票占比及多方机构背书。然而,各金库具体损失金额、受影响人数、时间锁设置细节、赔偿方案及攻击者身份等关键信息仍未披露。Term Labs承诺后续发布详尽说明,当前阶段不宜做出责任认定。

本文局限性说明:基于公开报道的分析

本分析依据Cryptobriefing、CoinDesk、BeInCrypto等媒体报导,以及Blockaid、TRM Labs的公开研究。未进行原始链上数据分析,价格数据引用自事件发生时的市场水平,后续可能变动。所有结论均建立在现有信息基础上。

核心防御原则:分离静态与动态资产

长期持有的资产不应置于可通过投票随意开启的池子中。对于希望保持控制权的用户,硬件钱包或持牌金融机构提供的托管服务更具安全性。同时,优先选择具备长时间锁机制、投票权分散且无无限增发功能的协议。我们的加密借贷对比与硬件钱包对比工具可辅助评估选项。

(截至2026年8月23日。本文不构成投资建议。条款与费用可能变动,请以官方披露为准。)

上一篇 比特币与AI对决:希夫警告安全隐忧...
下一篇 XRP 65小时暴涨50%:资金涌入背后...

声明:文章不代表币圈网立场和观点,不构成本站任何投资建议。内容仅供参考!

币安 Binance
币安交易所是全球加密货币交易所,注册奖励 500U