

8月23日,DeFi协议Term Finance遭遇严重安全事件,攻击者未依赖代码漏洞,而是通过操控其治理投票机制,从借贷池中提取价值约850万美元的资产。该攻击者成功获得多数投票权后,发起提案并迅速转移了2843枚ETH与168万枚USDC,随后将部分资金经由Tornado Cash进行匿名化处理,其中仅注入2枚ETH,且被盗的USDC已兑换为等值DAI。
Term Finance的治理代币流通性极低,使得攻击者仅需少量资金即可获取主导性投票席位。在取得控制权后,攻击者立即推动一项关键提案,实现对协议核心金库的完全掌控。当开发团队发现异常时,已有四个USDC策略金库及以太坊Meta Vault约91%的份额被非法接管,资金被快速提走。安全机构CertiK确认,攻击钱包仅通过Tornado Cash注入2枚ETH,表明其刻意规避追踪路径。
此次事件并非孤立案例。据Blockaid统计,自6月9日至8月6日间,共有七起针对DeFi协议的治理接管攻击,累计损失超2200万美元。其中三起已公开:6月9日,基于Aragon架构的Token of Power被攻破,损失159万美元;7月6日,Solana生态的BonkDAO因攻击者投入440万美元购入投票代币而遭受近2000万美元损失;7月15日,BarnBridge遭袭,攻击方仅花费约600美元即完成投票仓位构建,造成77.7万美元损失。所有案例均呈现共性特征:投票门槛过低、提案无延迟生效机制、治理系统直接赋予高权限操作能力——而Term Finance的金库配置正符合这一模式。
Term Labs在事后发布声明,承认存在治理层面的安全隐患,并表示正在展开调查,后续将披露更多细节。然而,公司并未回应是否将对受损用户进行赔偿,也未说明是否会调整治理权重与金库权限之间的映射逻辑。目前,Term Finance已与今夏其他三起遭遇相同攻击模式的协议并列,尽管相关风险已被研究人员多次预警,但实际防护措施仍显滞后。
声明:文章不代表币圈网立场和观点,不构成本站任何投资建议。内容仅供参考!
免责声明:本站所有内容仅供用户学习和研究,不构成任何投资建议.不对任何信息而导致的任何损失负责.谨慎使用相关数据和内容,并自行承担所带来的一切风险.