Term Labs于8月23日确认,一次治理漏洞攻击影响了其借贷金库。区块链安全公司估计,攻击者提取了约850万美元的加密货币。
摘要
- Term Labs确认一次治理漏洞攻击影响了其金库,调查人员正在评估全部损失。
- CertiK估计损失接近850万美元,但Term Labs尚未公开确认该数字。
- 攻击交易后,已识别地址持有约2,843 ETH和160万DAI。
- PeckShield追踪到攻击者在金库交易开始前,最初从Tornado Cash获得了2 ETH的资金。
- Term Labs尚未宣布追回措施、赔偿条款、合约暂停或完成技术事后分析。
该协议表示正在调查,并将在之后发布更多信息。它尚未确认损失估计、识别受影响的金库或解释攻击者如何获得治理控制权。
Term Labs确认其金库治理漏洞攻击
“我们注意到一次影响Term金库的治理漏洞攻击,”Term表示。“一旦进一步调查,我们将分享更多细节。”
声明未说明Term Labs是否暂停了存款、提款或治理功能。它也未指明用户应避免的任何合约。截至本报告编写时,尚未宣布任何追回提案、赔偿承诺或事后分析的截止日期。
Term Labs运营一个围绕固定利率借贷构建的去中心化借贷系统。其策略金库通过编程合约分配存入的资金。该协议尚未说明是否每个金库都暴露,或者该事件是否仅影响特定部署。
安全公司估计损失为850万美元
CertiK将该事件归类为治理攻击,并估计损失约为850万美元。该金额仍是外部估计,而非Term Labs确认的数字。
PeckShield报告称,攻击者盗取了约2,843 ETH(当时价值约687万美元)以及168万USDC。根据其追踪,攻击者随后将USDC兑换为约168万DAI。
这些金额大致支持CertiK的估计。然而,估值可能随资产价格、交易费用和后续转账而变化。完整的核算将需要Term Labs识别每个受影响的金库并核对相关交易。
这些发现也与其他近期针对协议控制资金的攻击相似。在相关报道中,一次Summer.fi金库漏洞据称盗取了约600万美元。该事件涉及不同的合约,并不能说明Term Labs事件是如何发生的。
治理机制仍未得到确认
Term Labs将该事件描述为治理漏洞,但该协议及所引用的安全公司均未发布完整的交易级解释。目前尚不清楚攻击者是否积累了投票权、滥用了现有权限,还是利用了提案过程中的弱点。
治理攻击可能使某个实体利用授权的投票或管理功能来转移协议资产。正如crypto.news在BonkDAO治理攻击后所解释的那样,薄弱的法定人数规则、集中的投票权以及缺失的执行延迟可能会使受控资金面临风险。这些风险是一般性示例,并非Term Labs事件中已确认的原因。
PeckShield还报告称,攻击者的地址最初从Tornado Cash收到了2 ETH。这笔转账掩盖了该钱包的早期资金来源,但并未识别出攻击者,也无法证明谁控制了这个地址。
因此,Tornado Cash关联应被视为链上资金追踪线索,而非归因结论。调查人员将需要交易所记录、钱包聚类或其他证据来将该地址与个人或组织联系起来。
Term Labs仍未向用户提供恢复时间表
下一个经过验证的更新应确定哪些金库和合约受到影响。用户还需要确认存款、取款、治理投票和策略执行是否仍然有效。
任何还款计划都需要确认损失总额,并对可回收资产进行清晰评估。正如crypto.news在另一次DeFi漏洞事件后报道的那样,Resupply恢复计划使用了国库支付、保险基金和治理批准。Term Labs尚未提出类似的流程。
在调查完成之前,850万美元的数字和报告的资产余额仍是安全研究估计值。该协议唯一确认的披露是,治理漏洞影响了Term金库。






