Term Finance遭黑客攻击,超850万美元资产被盗

Term Finance金库遭黑客入侵,巨额资产被转移

8月23日,DeFi协议Term Finance遭遇重大网络安全事件,据PeckShield与CertiK联合监测,攻击者利用其策略金库的治理机制,成功窃取约850万美元价值资产。

治理代币操控成突破口,权限夺取路径曝光

链上分析平台Defimon披露,攻击者以极低成本购得某低流动性治理代币的多数持仓,随后通过提交并批准恶意提案,取得对金库合约的控制权限。目前Term Labs尚未公开具体被滥用的治理功能细节,亦未说明其投票权获取方式。

该金库基于Yearn V3架构构建,但此次攻击源于其自定义治理封装逻辑,非标准Yearn金库所具备的攻击面,因此年份官方表示此类风险不适用于通用设置。

协议紧急封禁金库,启动资产追索流程

事件发生后,Term Labs立即宣布永久停用所有Term Meta Vault,并取消其去中心化自治组织(DAO)的治理权限。尽管提现通道仍开放,但新存款功能已被彻底禁用。公司声明其核心借贷业务未受波及,但仍在全面评估此次事件的潜在影响。

当前,团队正协同外部安全机构推进资产追回工作,并将探讨填补剩余损失缺口的可行方案。记者尝试联系Term Labs获取回应,暂未获得回复。

这并非该协议首次面临安全挑战。2025年4月,因预言机数据异常导致约918枚以太坊被误清算。事后,项目方追回556枚,承担362枚损失,并对受影响用户完成补偿。此后,其承诺引入第三方审计机制,强化关键更新的验证流程,提升治理透明度。