Term Labs 治理权限被滥用致资产外流

在一次针对基于以太坊的固定利率借贷协议的治理攻击中,Term Labs 约850万美元资产遭到损失。攻击者在获得足够治理投票权后,成功提交并执行了可转移金库资产的恶意提案,相关操作已被官方确认。

攻击路径依赖投票权积累而非底层漏洞

此次事件的核心并非智能合约代码缺陷,而是治理流程存在可被利用的环节。攻击者先通过Tornado Cash进行资金匿名化处理,随后逐步购入治理代币TERM,构建投票权重优势,进而发起能直接操控金库资产的提案。

被盗资产已转换为稳定币与以太坊储备

调查发现,约168万枚USDC在攻击期间被转移,并迅速兑换为DAI,目前攻击地址持有约160万枚DAI及2,843枚ETH,总价值接近850万美元。该行为表明攻击者已完成资产变现与洗钱路径布局。

多起治理接管事件暴露系统性风险

7月6日,BonkDAO同样因治理被攻陷,攻击者以约400万美元代价取得控制权,从金库中提取4.426万亿枚BONK,导致代币价格暴跌近40%。此前6月,小型协议TOP亦遭类似手法攻击,攻击者通过快速收购半数代币并立即批准增发,套现超160万美元。

安全响应滞后,恢复机制尚未明确

在本次事件发生前数日,Maya Protocol 已因账目错误引发攻击,损失约170万美元。尽管其采取网络暂停措施,但Term Labs至今未公布完整审计报告、资产追回方案或赔偿安排。当前,受波及的金库仍处于调查阶段,攻击者持有的资产未被冻结。