

多家链上安全机构披露,Term Finance的去中心化借贷系统遭受严重攻击,攻击者利用对策略金库的治理控制权,非法提取约850万美元资产。尽管核心借贷市场运行正常,此次事件凸显了治理机制在DeFi生态中的关键脆弱性——一旦控制权被夺,即便底层逻辑健全,仍可引发快速、大规模的资金外流。
据PeckShield与CertiK联合分析,攻击者成功提取2,843枚ETH(约合687万美元)及168万枚USDC,随后将其兑换为等值DAI。该金额占攻击前金库总持仓约1,245万美元的68%。值得注意的是,本次事故并非源于协议代码缺陷,而是治理流程存在可被操纵的接口,尤其在治理代币分布极不均衡的情况下,少数持有者即可完成权限接管。
根据DefiLlama数据,受影响金库几乎承载了Term在以太坊上近880万美元的全部存款。这意味着,仅68%的资产流失即造成近850万美元的实际损失,反映出高集中度下治理失效带来的指数级风险放大效应。此比例不仅体现损失严重性,更暴露了当前金库架构对单一治理节点的高度依赖。
Term Labs已在公开平台宣布采取不可逆操作:永久关闭所有元金库并撤销其DAO治理权限,阻止未来资金注入。此举虽有效遏制进一步损失,但保留了提款功能,意味着用户仍可取出剩余资产。公司强调底层协议及直接借贷市场未受波及,目前正协同外部团队评估影响范围,但尚未提供详细技术细节或媒体联络渠道。
链上监控机构Defimon推测,攻击者可能通过低门槛获取少量治理代币的多数表决权,进而提交提案以夺取金库控制权。然而,具体投票机制、提案类型以及权限升级路径均未在现有报告中明确。Term Labs亦未就其治理控制权如何被获取作出正式说明,使整个事件的技术溯源仍处于模糊状态。
尽管金库基于Yearn V3构建,但该项目方回应称,此次攻击使用的是定制化的治理封装层,与标准配置无关。这一区分至关重要:它表明问题出在协议附加层的权限设计,而非基础组件本身。对于其他采用类似框架的项目而言,这是一记警钟——即使底层代码经过审计,若外围治理逻辑缺乏严密验证,依然可能成为攻击跳板。
回顾2025年4月,Term曾因预言机数据异常触发意外清算,造成约918枚ETH损失。当时公司通过追回部分资产并补偿用户完成善后。彼时承诺将加强第三方审计与治理透明度。而今再度爆发治理类危机,且目标直指管理权限,显示制度性风控仍未根除。这印证了在去中心化体系中,治理本身就是最易被攻破的环节之一。
目前,Term正在协调外部力量尝试资产追回,并表示将探索补救方案以弥补潜在缺口。虽然尚未公布具体进展,但其表态暗示仍有挽回余地。行业应持续关注后续信息披露,包括治理机制重构计划、控制权获取方式还原,以及未来是否引入多签、时间锁或阈值验证等强化手段,以防范同类事件重演。
声明:文章不代表币圈网立场和观点,不构成本站任何投资建议。内容仅供参考!
免责声明:本站所有内容仅供用户学习和研究,不构成任何投资建议.不对任何信息而导致的任何损失负责.谨慎使用相关数据和内容,并自行承担所带来的一切风险.