币圈界报道:

Term Labs 治理漏洞事件暴露金库控制体系深层风险

在近期发生的重大安全事件中,DeFi协议 Term Labs 的核心金库被确认遭受治理层面的攻击,导致约850万美元资产外流。该事件将焦点从传统智能合约缺陷转向了协议治理结构的有效性,成为行业关注的新议题。

治理路径成突破口,资金流向追踪持续进行

据PeckShield与CertiK联合监测,攻击者账户持有约2,843 ETH(估值约687万美元)及168万USDC,后者已转换为等值DAI。值得注意的是,初始资金源自Tornado Cash的2 ETH,虽具匿名特征,但尚不足以锁定真实身份。当前调查重点在于厘清攻击者如何绕过多重治理屏障,实现对关键金库的操控。

金库架构设计与执行状态存疑,恢复机制尚未公布

Term Finance Vaults采用非托管、固定利率与超额抵押模式,依托Yearn V3的ERC-4626标准构建基础设施,并叠加自定义拍卖与流动性管理逻辑。尽管底层代码未现漏洞,但其权限分配与治理流程是否按预期运行仍无定论。截至目前,协议方仍未披露完整的事故分析报告,亦未宣布任何赔偿或资产返还计划。

治理控制机制实际效力待验证,多方防御层或遭突破

根据官方文档,所有治理操作需经由Gnosis Safe执行,并通过Zodiac延迟模块设置七天冷却期,期间DAO成员可行使否决权以阻止异常提案。理论上,这一机制为变更提供了审查窗口。然而,在缺乏完整审计数据的前提下,无法确认是否存在投票操控、权限越界或配置失误,使得整个控制链路的实际防护能力陷入不确定性。

总锁仓规模与损失评估存在偏差,信息透明度亟待提升

事件发生前,DeFiLlama统计的总锁仓价值约为1,087万美元,其中723万位于以太坊链上。但该数值未计入回购代币所代表的资本,因此与850万美元损失额难以直接比对。此外,协议方未说明是否暂停存款、取款或治理功能,也未公开受影响的具体合约范围。未来信息披露必须涵盖提案时间线、时间锁活动记录与恶意交易细节,才能判定此次事件本质是治理捕获、权限误设,还是控制机制实施偏差所致。