Term Labs 治理漏洞事件暴露金库控制机制深层缺陷

DeFi借贷平台Term Labs确认其金库遭受治理层面的严重漏洞攻击,据安全机构估算,事件导致约850万美元资产流失。此次攻击未涉及底层智能合约代码缺陷,而是通过操控治理流程实现资金提取,引发行业对协议控制结构可靠性的深度审视。

治理权限滥用成为核心突破口,攻击路径尚未完全厘清

调查发现,攻击者通过控制一个拥有治理权的地址,绕过多重防护机制,成功提交并执行了恶意提案。相关资金最初源自Tornado Cash的2 ETH注入,随后在链上完成多轮混币与资产转换,包括将168万USDC兑换为等值DAI。

金库架构设计与风险管控机制面临信任考验

Term Finance金库采用Gnosis Safe作为多签管理工具,并集成Zodiac延迟模块与七日时间锁机制,理论上需经DAO成员否决方可生效。然而,在本次事件中,该系列保护措施未能阻止异常提案的执行,暴露出权限配置或投票机制可能存在漏洞。

总锁仓量与恢复路径仍处于未知状态

根据DeFiLlama数据,漏洞发生前,TermFinance Vaults的总锁仓规模约为1,087万美元,其中以太坊链上占723万美元。但该数值未包含已进入回购代币池的资本,因此难以直接用于对比损失金额。截至目前,Term Labs仍未发布完整的技术分析报告、赔偿计划或受影响合约清单,用户资产处置方案仍不明朗。