Term Finance金库遭黑客入侵,逾八百五十万美元资产被窃

8月23日,DeFi协议Term Finance遭遇重大安全事件,据PeckShield与CertiK联合监测,攻击者利用其策略金库的治理机制,成功提取约850万美元价值资产。其中,2843枚以太坊(当时估值约687万美元)被直接转移,另有168万枚USDC被兑换为等值DAI。

攻击路径:通过低流动性代币实现治理接管

链上分析平台Defimon披露,攻击者以极低成本购得某低流通量治理代币的多数持仓,借此发起并批准关键提案,从而取得对金库合约的控制权限。尽管Term Labs尚未公开具体依赖的治理功能或操作细节,但该行为已被确认为此次事件的核心突破口。

值得注意的是,这些金库基于Yearn V3架构构建,但此次攻击所涉为定制化治理封装模块。Yearn官方声明称,标准版本的Yearn金库并未暴露相同风险点,表明问题源于协议自身的扩展设计。

协议紧急关停金库并推进恢复机制

事发后,Term Labs迅速采取行动,永久停用所有Term Meta Vault,并取消其去中心化自治组织(DAO)的治理权限。当前提现通道仍可使用,但新存款功能已全面关闭。公司强调,核心借贷系统未受波及,但仍在全面评估此次攻击造成的连锁影响。

为应对损失,团队正协同外部安全机构开展资产追踪与追偿工作,并着手制定填补资金缺口的可行性方案。截至目前,记者未能获得Term Labs方面的进一步回应。

这并非该协议首次面临安全挑战。2025年4月,因预言机数据异常,导致约918枚以太坊被误清算。事后,团队追回556枚,承担362枚损失,并向受影响用户完成补偿。此后,协议承诺引入第三方审计流程,强化关键更新的透明度与验证机制。