Term Labs 治理漏洞致850万美金被盗,攻击者利用代币操控得手

Term Labs 因治理代币集中遭攻击,逾八百五十万美元资产被转移

去中心化借贷协议 Term Labs 成为近期又一起治理攻击的受害者。由于其治理规则存在结构性缺陷,攻击者成功提取总计850万美元的ETH与DAI,对协议稳定性造成重大冲击。

核心治理机制失衡引发资金外流

此次事件影响范围涵盖部分关键金库,实际损失金额仍在进一步审计中。官方声明指出,已监测到针对特定金库的异常治理行为,并承诺将在调查完成后披露完整细节。

攻击路径揭示治理权限滥用问题

链上分析显示,攻击者初始资金通过Tornado Cash注入,这一特征此前曾关联于朝鲜黑客活动。其后,攻击者通过持有全部治理代币,掌控了四个主要金库的决策权。

尽管用户可通过将份额代币转换为治理代币参与治理,但该流程存在明显不对称:攻击者仅以几美元成本获取了决定性话语权,从而实现对金库参数的单方面修改。

提案提交于8月17日,其中嵌入隐藏操作,投票者无法即时察觉。经过六天等待期后,攻击者顺利调整配置,开启资金提取通道,最终将全部储备金转移至单一钱包。

治理设计缺陷成高频攻击温床

当前多数Web3项目依赖代币持有量作为治理权重基础,但若代币高度集中,极易形成“少数人操控全局”的局面。

此类攻击并非技术漏洞所致,而是利用协议本体逻辑中的合规路径进行恶意操作。普通用户难以识别隐蔽提案内容,使得利益相关方可绕过集体监督完成资产转移。

值得注意的是,本次被盗资金未立即混币或转移,仍存于一个已知地址,反映出攻击者可能正采取观望策略,或试图规避追踪。