

2026年8月23日,以太坊生态中的借贷协议Term Finance遭遇重大资金外流,总计约2,843枚ETH与160万枚DAI流入单一地址,价值超850万美元。值得注意的是,此次事件未涉及任何智能合约漏洞或黑客入侵,而是通过操控治理投票权实现。
Term Finance由Term Labs开发,采用固定利率模式运行,用户将资产存入独立金库,由协议用于发放抵押贷款。其核心逻辑依赖于代币持有者的投票权来决定资金使用方向。攻击者正是利用这一机制,通过收购足够多的治理代币,获得对特定池子的绝对控制权。
根据Cryptobriefing披露,攻击者在五个USDC策略金库中取得了100%的投票权重,在以太坊元金库中也达到约91%。这种高度集中的控制力使任何提案均可强行通过,且无法被反对意见阻挠。损失范围因此被严格限制在已掌控的池子内,其他未受影响的金库仍保持安全。
攻击起点仅为通过Tornado Cash获取的两枚ETH,该服务增强了资金来源的匿名性。攻击者以此为种子资本,逐步累积投票权重直至形成多数。这揭示了一个关键风险:治理权限的价值取决于其可交易性和分布广度,而非池子规模本身。小额资金即可决定大额资产命运。
尽管相关合约已通过专业审计,且未发现编程错误,但攻击仍成功实施。原因在于审计聚焦于代码逻辑是否正确执行,而非治理代币的分布合理性、投票机制设计或权力集中程度。此类漏洞属于架构层面,超出传统审计范畴。
时间锁作为决议生效前的等待期,允许用户在提案通过后仍有撤资机会。若存在合理时长的时间锁,即使控制权被夺,用户仍有机会提取余额。然而,目前尚未确认Term Finance是否配置了该机制,亦未公布具体时长,导致保护能力存疑。
2026年6月发生的Token of Power(TOP)事件与本次高度相似。攻击者购得超过半数代币后,提交并立即执行提案,铸造100亿枚新代币并兑换为近160万美元价值的WETH。该案例暴露了极小总供应量、无发行上限、无等待期等多重设计缺陷。
Blockaid统计显示,2026年6月至8月初,三条链上共发生七起治理接管事件,总损失达2200万美元。其中包括7月7日针对BONK DAO的攻击,以及同期DefiLlama记录的17起安全事件,合计损失约1880万美元,表明此类攻击正在常态化。
投资者应在存入前确认:治理代币分布是否集中?是否存在时间锁?提案能否直接转移资金?新代币发行是否有上限?历史投票参与率是否过低?这些问题的答案直接决定协议抵御攻击的能力。
虽然建议在事件后撤销代币授权,但这仅能防止未来访问,无法追回已被转移的存款。因资金已在协议内部流转,原账户权限已不再适用。唯一有效应对方式是在时间锁期内及时退出受影响池子。
一旦发生损失,应立即完整记录存入时间、金额、所在池子、交易哈希及与平台沟通的日期信息。这些数据是未来税务申报的重要依据,建议使用跨钱包整合工具辅助归档。
Term Finance此前于2025年5月曾发生150万美元损失,系因价格数据小数点错误所致,属技术疏漏,资金最终被返还。而本次事件为外部恶意行为,攻击者通过混淆渠道获取初始资金,追偿前景不明。
目前已确认事件时间、资金流向、接收地址、攻击手段及多方机构背书。但各池具体损失金额、影响人数、是否设有时间锁、赔偿方案及攻击者身份仍未公开。所有责任判断需待官方调查报告发布后方可进行。
内容基于公开报道及第三方分析,未自行进行链上数据挖掘。价格参考来自引用来源,后续可能变动。本文不构成投资建议,条款变化请以供应商最新公告为准。
长期持有的资产不应置于可通过投票随意开启的池子中。建议将静态资产移至硬件钱包或受监管平台;对于活跃管理的资产,则需优先评估治理机制的安全性。我们的加密借贷对比与硬件钱包对比提供实用参考。
声明:文章不代表币圈网立场和观点,不构成本站任何投资建议。内容仅供参考!
免责声明:本站所有内容仅供用户学习和研究,不构成任何投资建议.不对任何信息而导致的任何损失负责.谨慎使用相关数据和内容,并自行承担所带来的一切风险.