
Term Labs 因治理权限滥用遭黑客入侵,逾八百五十万美金资产失窃
以太坊生态中的固定利率借贷协议 Term Labs 公布重大安全事件,其 Ethereum Vaults 模块因治理控制环节存在可被利用的缺陷,引发约850万美元的资产流失。该问题由 CertiK 与 PeckShield 两家安全机构在8月23日联合监测发现,并确认攻击行为系针对协议治理流程的定向渗透。
攻击方掌握核心治理权限,资金集中于单一地址
经 CertiK 提供并由 Term Labs 官方核实的数据表明,当前涉案钱包持有约2,843枚ETH(估值约710万美元)及160万美元DAI,构成被盗资产的主要部分。调查指出,此次事件未涉及传统智能合约漏洞,而是通过合法治理流程路径实现非法授权——推测为攻击者通过积累足够投票权重,成功发起并执行了资产提取提案。
Term Finance 协议作为其核心产品,采用金库架构实现流动性供给与借贷定价,其安全模型依赖多重治理角色协同决策,包括参数调整、资产调度等关键操作。然而,这一设计在实践中暴露出对投票权集中的防御薄弱点。
CertiK 在社交媒体平台发布公开警示,强调本次攻击属于典型的“治理劫持”案例,提示用户关注去中心化协议中投票机制的安全边界。目前所有被盗资金已集中于一个地址,进一步凸显构建动态治理监控体系的紧迫性。
历史遗留风险叠加新版本上线,安全压力持续加剧
此次事件再次暴露去中心化治理模式固有的脆弱性:一旦恶意参与者获取足够投票份额,即可绕过常规风控机制实施变更,且难以触发即时预警。值得注意的是,Term Labs 正在推进 Term V2 版本的部署,旨在重构固定利率市场的基础设施。
此前,该公司在2025年曾因价格数据馈送异常造成150万美元损失,相关问题已被修复。但本次攻击使团队面临更严峻的合规审查,亟需重新评估治理权限分配逻辑,强化身份验证与权限隔离机制。
Term Labs 表示,事故调查仍在进行中,将根据后续分析结果披露详细技术细节。应急响应策略聚焦于追溯投票权获取路径、排查潜在高风险金库以及制定紧急冻结与恢复预案。
行业共性危机:治理攻击频发,监管框架亟待完善
此类攻击并非孤立现象。今年7月,去中心化协议 BonkDAO 因攻击者购入足额代币后提交提案,致使国库资产被转移,损失高达2000万美元。有报道称,攻击者仅投入440万美元即获得控制权,反映出当前多数项目投票参与度低、门槛过松的深层隐患。
2026年发生的 TOP 协议事件亦呈现相似特征:攻击者迅速夺取多数投票权并推动恶意提案,社区反应滞后,干预机制失效。业内安全专家普遍呼吁,在去中心化治理架构中引入时间锁机制、最低法定人数要求、紧急暂停功能及实时行为监控系统,以构筑多层次防护网。
