币圈界报道:

Term Finance策略金库因治理缺陷遭重大资金外流

多家链上安全机构披露,Term Finance的去中心化借贷系统遭遇严重安全事件,攻击者通过操控其策略金库的治理权限,成功提取约850万美元资产。该事件凸显了即使核心市场运行稳定,若治理结构存在薄弱环节,仍可能引发快速且大规模的资金蒸发。

治理权限被滥用致巨额资产失守

据PeckShield与CertiK联合调查,攻击者在未经授权的情况下提取了2,843枚ETH(估值约687万美元)及168万枚USDC,随后将其全部转换为等值的DAI。DefiLlama数据显示,事发前该金库总规模约为1,245万美元,意味着超过六成资产被非法转移。此轮攻击的核心并非协议底层漏洞,而是围绕治理权的操控。

资产流失比例与系统暴露面揭示风险深度

根据安全分析机构评估,此次被盗金额占金库总资产的近68%,而这些资金几乎涵盖了Term在以太坊生态中约880万美元的总存款。这一比例表明,系统的风险敞口高度集中于单一治理节点。尽管攻击发生时核心借贷功能仍在运作,但治理层的失效已足以造成结构性破坏。

紧急封禁金库并切断治理通道

Term Labs迅速发布声明,宣布已永久关闭所有受影响的元金库,并撤销其在DAO中的治理权限,以阻止新增资金注入。该操作虽保留了提款能力,但实质上已冻结后续交互。公司强调,底层协议及其直接借贷市场未受波及,目前正开展全面审计以界定实际影响范围。然而,其公开沟通渠道有限,媒体无法取得进一步回应。

攻击路径或源于治理代币的异常集中

链上监控平台Defimon推测,攻击者可能通过低门槛购入少量治理代币,实现对投票权的实质性掌控,进而推动提案夺取金库控制权。然而,具体操作细节仍未公开,包括所用治理功能、投票机制及代币分布情况均缺乏透明度。相关报告亦未获得Term Labs官方确认,使得攻击路径仍存疑。

Yearn基础设施非主因,自定义包装器成隐患

尽管金库基于Yearn V3架构构建,但Yearn官方回应称,本次攻击使用的是定制化的治理封装层,不适用于标准部署模式。这提示行业关注点应从基础组件转向其上层治理逻辑——尤其是当权限分配不均、提案门槛过低时,即便成熟框架也可能被绕过。这对依赖外部基础设施的协议提出警示:集成安全≠整体安全。

治理风险重演:历史教训未能阻断危机

此前在2025年4月,Term Finance曾因预言机错误触发清算,损失约918枚ETH。当时公司承诺引入第三方验证与治理透明化措施。但此次事件再次聚焦治理层面,显示制度性改进尚未有效防范新型攻击向量。当前状况表明,强化治理流程仍是DeFi项目可持续运营的关键挑战。

Term Labs表示正协同外部安全团队推进资产追索,并探索补救方案以弥补潜在缺口。尽管尚未公布追回进展,但其表态暗示仍有挽回空间。未来监管机构与社区需持续关注其是否披露治理入侵路径、能否实现部分资产回收,以及在恢复服务前将实施哪些新的治理防护机制。