去中心化金融安全

Term Finance 遭遇金库治理漏洞攻击并录得估计损失

去中心化借贷平台 Term Finance 的策略金库遭遇严重安全漏洞攻击,区块链安全监测机构估计损失约为 850 万美元。该事件尚未获得官方确认,已导致该协议的 Meta 金库被永久关闭。

代表去中心化金融金库安全与治理漏洞攻击调查的数字插图
图片: Cointelegraph

事件概述

去中心化借贷平台 Term Finance 经历了一次严重的安全中断,对其结构化金融产品造成了沉重打击。根据 Cointelegraph 的报道,在未经授权的实体操纵了管理其策略金库的行政控制权后,该协议遭受了估计约为 850 万美元的资金流失。独立的安全性研究人员和区块链监测机构迅速识别出离开平台智能合约的异常交易流,引发了整个去中心化金融行业对收益金库架构安全性的即时担忧。

此次报道的安全漏洞专门针对该协议提供的 Meta 金库产品线,该产品线持有寻求收益的参与者存入的大量数字资产。数字资产情报提供商指出,攻击者成功瞄准了负责管理存款和自动化部署策略的底层机制。由于这种恶意干预,锁定在这些特定智能合约中的相当一部分资金在开发团队实施补救措施之前,就被转移到了由未经授权的行动者控制的外部地址。

被盗资产明细

PeckShield 安全分析师发布的详细区块链取证揭示了涉及多种数字货币的具体交易路径。调查人员记录到,肇事者抽走了大约 2,843 枚以太坊代币,在漏洞发生时的市场估值约为 687 万美元。除了原生的以太坊持有量之外,攻击者还提取了约 168 万枚 USDC 稳定币。这些稳定币资金随后通过去中心化交易所流动性池兑换成了约 168 万枚 Dai 稳定币,进一步增加了跨不同区块链网络和协议追踪非法收益的复杂性。

CertiK 进行的额外评估证实了最初的财务损失计算,将受损资金的总估值定在 850 万美元的门槛上。根据分析聚合器提供的历史市场指标,这笔巨额流出占到了在安全事件发生前锁定在协议金库生态系统内总价值的近百分之六十八。严重的资金耗尽抹去了策略金库先前管理的近 800 万美元以太坊存款中的几乎全部,使得受影响的储户在等待项目管理员的官方沟通和恢复计划时面临显著的潜在损失。

治理操纵机制

包括 Defimon 在内的专业链上监测实体报告称,该漏洞是通过系统性地夺取协议的治理机构来执行的。根据这些发现,攻击者以极少的资本支出收购了相对稀少且交易清淡的治理代币供应的控制性多数。凭借累积的投票权,恶意行动者成功通过了欺诈性的治理提案,授予其对智能合约金库的直接管理权限,绕过了标准的安全检查,并允许无限制地提取存入策略池的用户资金。

技术评论员和基础设施提供商检查了受影响合约的架构框架,以确定底层依赖关系是否促成了该漏洞。尽管金库合约使用了与 Yearn V3 框架相关的标准基础设施组件,但 Yearn 的代表澄清说,该漏洞依赖于协议团队专门实施的定制治理包装器。Yearn 开发者强调,在此次事件中识别出的漏洞向量并不适用于标准、未修改的 Yearn 金库配置,而是指向了协议开发者选择的自定义部署参数。

协议响应与补救

作为对安全漏洞的直接回应,开发实体 Term Labs 宣布永久关闭网络上的所有 Term Meta Vaults。该团队撤销了与这些特定合约绑定的所有相关去中心化自治组织治理角色,以防止任何进一步未经授权的存款或二次攻击的可能性。虽然存款被永久冻结以保护其余基础设施,但该团队在技术可行的情况下保持提款功能开放,允许参与者检索金库合约未受影响部分中剩余的任何残余资产。

此外,协议管理员表示,他们正在积极与外部区块链安全公司和取证调查人员协调,以寻求资产恢复和补救策略。开发团队表示有意探索可行的途径来解决影响用户的任何剩余资金短缺。这次安全漏洞发生在 2025 年 4 月的一次早期运营错误之后,当时涉及一个触发了非预期清算的预言机故障,在此之后,该协议在进行了全面的事后分析和随后的治理承诺后,成功恢复了一部分资金并偿还了受影响的用户。

结论与核实状态

总之,据 Cointelegraph 报道,去中心化借贷协议 Term Finance 遭受了约 850 万美元的估计损失,该损失是由策略金库治理漏洞攻击引起的,且尚未获得官方确认。受影响的实体 Term Finance 及其用户社群面临严重的资金枯竭,特别对以太坊储户造成了冲击,其资金构成了被盗储备的绝大部分。在报道的漏洞发生后立即实施的关键变化包括永久关闭所有 Meta 金库以及撤销易受攻击的治理角色。作为下一步行动,利益相关者必须监控官方渠道以获取经过验证的恢复更新,同时避免与废弃的智能合约进行交互。

必须将第三方安全监测机构报道的内容与官方协议代表尚未确认的内容区分开来。独立的区块链分析公司验证了约 850 万美元以太坊和稳定币资产的转移,然而攻击者用于获得投票控制权的确切方法尚未由 Term Labs 正式详细说明。受影响的储户和市场参与者应保持极度谨慎,注意所有损失估计和治理细节目前均基于报道,而非来自发行实体的直接确认。

Cexvia 易鉴结论

事件总结与未确认状态

根据 Cointelegraph 的报道,Term Finance 因针对其策略金库的治理漏洞攻击而损失了约 850 万美元的数字资产,该情况尚未获得官方确认。

风险含义
收益生成智能合约中的治理代币分发漏洞可能会让恶意攻击者以低成本获取投票权并清空用户资金。
用户行动
用户应立即检查受影响的去中心化金融持仓,并避免与已废弃或受损的智能合约金库进行交互。
Unregulated DeFi