Term Labs 治理漏洞致850万美金被盗,DeFi治理安全再受警醒

Term Labs 治理缺陷引发重大资产外流,损失逾850万美元

基于以太坊的固定利率借贷协议 Term Labs 已确认,其 Ethereum Vaults 由于治理流程存在严重漏洞,遭受外部攻击,造成约850万美元的数字资产损失。该事件由安全机构 CertiK 与 PeckShield 联合发现,两家公司在8月23日监测到异常行为,并迅速将攻击源头归因于协议金库治理权限配置不当。

攻击者掌握核心治理权限,资金集中于单一地址

据 CertiK 提供并经 Term Labs 官方核实的数据,攻击者所控制的钱包目前持有约2,843枚ETH(估值约710万美元)及160万美元DAI,构成被盗资产的绝大部分。调查表明,此次事件并非源于智能合约代码缺陷,而是通过合法治理流程路径实现——攻击者可能通过长期积累足够投票权,成功提交并执行了资金转移提案。

Term Finance 协议作为一项基于金库架构的固定利率借贷平台,其运作依赖多重治理角色分工,其中流动性提供者拥有对资产配置、参数调整等关键决策的投票权。这一设计初衷虽旨在提升去中心化程度,却在实际操作中暴露出权力集中与验证机制缺失的问题。

CertiK 在社交平台上发布警示声明,强调本次事件为典型的治理型攻击案例,提醒所有 DeFi 项目需重新审视其治理模型的安全边界。当前被盗资产已全部锁定在一个地址内,包含大量ETH与DAI,进一步印证了治理环节在去中心化金融体系中的高危属性。

治理机制脆弱性再现,历史问题叠加新危机

此轮攻击再次暴露去中心化治理模式下潜在的结构性风险:一旦恶意参与者获取足够表决权,即可绕过常规审计流程,直接发起影响协议存续的关键变更,且无有效预警机制。值得注意的是,Term Labs 正在推进 Term V2 版本升级,引入面向固定利率市场的全新技术架构,但此次事件或将对其信任度与上线节奏构成挑战。

回顾此前,该公司曾在2025年因价格数据馈送错误导致150万美元损失,相关问题已修复。然而,本次事件使团队面临更严峻的监管压力,亟需全面评估其治理控制链路,特别是投票权分配、提案审查流程及应急响应能力。

Term Labs 表示,事件调查仍在持续进行中,后续将披露更多技术细节。其应急响应策略包括立即封锁可疑提案通道、启动资产追溯程序,并重点分析治理权限是如何被非法获取的,同时排查其他金库是否存在类似威胁。

治理攻击频发,行业亟需建立防御新标准

此类攻击并非孤立现象。今年7月,去中心化协议 BonkDAO 因攻击者购入440万美元的BONK代币,获得足够投票权后成功转移国库资产,造成2000万美元损失。该案例揭示出低参与度代币生态中治理可被低成本操控的致命弱点。

此外,2026年 TOP 协议也曾遭遇类似攻击,攻击者在短时间内夺取多数投票权,迅速推动恶意提案,社区反应滞后,难以及时干预。业内安全专家普遍建议,在 DeFi 治理框架中引入时间锁机制、设定最低法定人数门槛、部署紧急暂停功能,并建立实时监控与异常行为预警系统,以构建多层次防御体系。