币圈界报道:

Term Labs 协议因治理控制缺陷遭遇重大资产流失

基于以太坊的固定利率借贷平台 Term Labs 宣布,其 Ethereum Vaults 金库因治理流程中的安全缺口被恶意利用,导致约850万美元数字资产外流。该事件由 CertiK 与 PeckShield 联合监测发现,两家机构在8月23日识别出异常治理提案活动,并确认其与协议核心治理权限配置漏洞直接相关。

攻击者通过投票权接管金库资产控制权

据 CertiK 提供并经官方核实的数据,当前涉案钱包持有约2,843枚ETH(估值约710万美元)及160万美元DAI,构成被盗资产的主要部分。调查表明,此次攻击未依赖代码层面的智能合约缺陷,而是通过系统性积累治理代币,达成足够投票权重后提交并执行资金转移提案。

Term Finance 协议作为一款采用金库架构的固定利率借贷系统,其运行逻辑高度依赖多重治理角色协作,其中流动性提供者被赋予关键决策权限,包括资产调拨、参数变更等操作。这一设计虽增强去中心化程度,但也为潜在滥用埋下隐患。

CertiK 在社交平台发布预警,强调此类治理攻击正成为 DeFi 领域新兴威胁。目前所有被盗资金集中于单一地址,反映出在缺乏有效防御机制的情况下,治理权限一旦失控将带来灾难性后果。

治理机制缺陷暴露,历史问题叠加新危机

本次事件再次揭示去中心化治理模式在实际应用中所面临的结构性风险:当恶意参与者掌握足够投票权时,可绕过常规风控流程实施资产转移,且不会触发自动警报。值得注意的是,就在近期,Term Labs 推出了 Term V2 版本,旨在优化固定利率市场结构,但新架构尚未完全验证其安全性。

此前,该公司曾在2025年因价格数据馈送错误造成150万美元损失,当时已完成修复。而此次事件使其面临更严峻的信任考验,亟需全面审查其治理模型,特别是投票权分配与审批机制的有效性。

Term Labs 表示,事故调查仍在推进中,后续将披露详细分析结果。应急响应策略聚焦于追溯投票权获取路径,并评估其他金库是否存在类似风险敞口,同时强化内部监控与权限管理流程。

治理攻击频发,行业亟需建立防护标准

此类攻击并非孤立现象。今年7月,去中心化协议 BonkDAO 因攻击者仅投入440万美元即获取足够代币投票权,成功转移国库资产,造成2000万美元损失。该案例揭示了低参与度代币生态中治理系统的脆弱性。

早在2026年,TOP 协议也曾遭遇类似攻击,攻击者迅速夺取多数投票权并推动恶意提案,社区反应滞后,最终导致资产流失。业内安全专家普遍建议,在 DeFi 治理体系中引入时间锁机制、设定合理法定人数门槛、部署紧急暂停功能,并建立实时监控与异常行为预警系统,以构建多层次防御体系。