一名攻擊者以不到 1,000 美元的價格購買了 DAO 治理代幣的控股權,通過了惡意提案,並從策略金庫中竊取了 850 萬美元。此次利用暴露了大多數 DeFi 協議尚未修補的漏洞。
摘要
- 一名攻擊者花費約 951 美元購買了 Term Labs 治理代幣的控股權,然後通過了提案,於 2026 年 8 月 23 日從協議的策略金庫中竊取了約 850 萬美元。
- 被盜資產包括 2,843 枚 ETH(約 687 萬美元)和 168 萬 USDC,後來被兌換成約 160 萬 DAI,攻擊者的初始資金僅追蹤到透過 Tornado Cash 獲得的 2 枚 ETH。
- 此次利用不涉及智能合約漏洞或編碼缺陷。每一筆交易都是協議認可的合法治理行動,由協議認可的合法治理者地址執行。
- Term Labs 永久關閉了所有 Meta Vault 存款,並撤銷了 DAO 治理角色,同時為現有存款人保留提款通道。
- 根據 DefiLlama 的數據,這次攻擊是 2026 年的第五次治理利用,使全年總計達到 2,510 萬美元,其中 7 月 BonkDAO 金庫被盜 2,000 萬美元居首。
數學就是故事的核心。一名攻擊者花費 951 美元購買了一個持有 1,245 萬美元存款人資金的協議的治理代幣。這 951 美元購買了足夠的投票權,控制了四個 USDC 策略金庫和約 91% 的以太坊 Meta Vault。攻擊者提交了轉移資金的提案,用剛購買的代幣對這些提案進行投票,並目睹金庫將 850 萬美元轉移到一個由 Tornado Cash 注入 2 枚 ETH 的錢包。
從協議的角度來看,每一步都是合法的。治理合約完全按照設計運作。提案提交正確,投票計票準確,金庫轉帳也完全按照治理系統的指示執行。問題不在於代碼出錯,而在於代碼聽從了一個花費不到 1,000 美元就成為其最高權威的人的命令。
Term Labs 在 X 上確認了此次利用,時間是 2026 年 8 月 23 日。安全公司 PeckShield 和 CertiK 獨立驗證了該事件,並將被盜資金追蹤到攻擊者地址 0xD5183d8BfC65a50863C62aF2538198A8288FFc13。協議的鏈上監控機器人 Decurity 的 Defimon 首先標記了異常交易。
這不是一次新穎的攻擊。這是 2026 年的第五次治理利用,也是七週內的第二次。這種模式之所以重複,是因為漏洞是結構性的,而大多數 DeFi 協議尚未解決這個問題。
攻擊是如何一步步進行的
Term Finance 透過鏈上拍賣經營固定利率借貸。核心借貸基礎設施(借款人與貸款人透過密封投標拍賣進行匹配)並未受到此次利用的影響。攻擊針對的是另一層:Term Labs 在 Yearn V3 基礎設施之上建立的 Meta Vault 和策略金庫,用於為存款人自動化收益策略。
這些金庫整合了 Term Labs 開發的自訂治理層。治理代幣持有者可以提交並投票決定金庫資金如何部署的提案。治理機制旨在讓社區控制策略分配,這是許多 DeFi 協議作為去中心化措施而包含的功能。
攻擊者利用了治理代幣流動性不足的特點。由於總市值低且交易量極小,收購多數股權只需適度的資本支出。鏈上分析師確定的 951 美元數字,代表了購買足夠代幣以控制投票的總成本。
一旦獲取了代幣,攻擊者便向四個 USDC 策略金庫和以太坊 Meta Vault 提交了提案。這些提案指示金庫將其持有的資產轉移到攻擊者的錢包。由於攻擊者持有多數治理代幣,提案在沒有反對的情況下通過。金庫合約按照設計運作,執行了轉移。
從購買代幣到提取資金的整個過程,在傳統意義上並不需要技術漏洞。沒有重入攻擊,沒有預言機操縱,沒有閃電貸。治理系統只是處理了來自其認可權威的有效指令。攻擊者以 951 美元成為了該權威。
BonkDAO 先例
在 Term Labs 被利用的七週前,BonkDAO 遭受了類似的攻擊,規模更大。2026 年 7 月 6 日,一名攻擊者在幾天內從交易所購買了價值約 400 萬美元的 BONK 代幣,累積了主導性的投票權,並向基於 Solana 的 DAO 金庫提交了一份提案。
該提案將 4.43 兆個 BONK 代幣(金庫的大部分)轉移到攻擊者控制的錢包。投票結束時,與攻擊者相關的地址佔了投票數的 99.878%。只有七個地址參與了投票。提案通過,約 2000 萬美元的 BONK 從金庫中被抽走。
BonkDAO 攻擊的執行成本更高(400 萬美元 vs. Term Labs 的 951 美元),因為 BONK 代幣具有更高的流動性和更大的市值。但機制是相同的:獲取投票權,提交惡意提案,然後讓治理系統完成其餘工作。事件發生後,Upbit 和 Kraken 交易所暫停了 BONK 的存款和提款,BonkDAO 與 Solana 基金會和執法部門協調,但恢復前景被描述為有限。
這兩次攻擊共享一個結構性漏洞,而這兩個協議都沒有緩解:治理投票通過與由此產生的交易執行之間缺乏保障措施。在兩種情況下,都沒有時間鎖,沒有多重簽名要求,也沒有二級審查機制可以暫停執行足夠長的時間,讓社區注意到並做出反應。
Yearn V3 與基礎設施的區別
Yearn Finance 在 Term Labs 被利用後迅速澄清其角色。受影響的產品是 Term 的 Meta Vaults 和策略金庫,它們在 Yearn V3 基礎設施上運行,但整合了 Term Labs 開發的自定義治理包裝器。Yearn 表示,該漏洞源於 Term 的額外治理層,而不是標準 Yearn 金庫設計的任何問題。
這種區別對於更廣泛的 DeFi 生態系統很重要。Yearn V3 金庫被數十個協議用於收益自動化。如果漏洞存在於 Yearn 的核心代碼中,其影響將遠遠超出 Term Labs。事實是它被隔離在 Term 的自定義治理層中,這限制了爆炸半徑,但並沒有減少教訓。
教訓是,可組合性是雙刃劍。DeFi 的模塊化允許開發人員在既定基礎設施之上構建自定義層,將 Yearn 的金庫機制與 Term 的借貸拍賣以及賦予代幣持有者控制權的治理系統結合起來。每一層在隔離時都能正確工作。漏洞出現在交叉點,即連接存款人資金與可以以 951 美元贏得的投票的治理包裝器中。
Yearn 的標準金庫設計包括 Term 的治理層繞過的保護措施。標準 Yearn 金庫使用策略師多重簽名和守護者地址,可以緊急撤銷策略。Term 的自定義層用代幣加權治理取代了這些保護,在去中心化是虛幻的背景下,用安全性換取去中心化,因為治理代幣沒有有意義的分佈。
為何薄弱的治理是 DeFi 未修補的漏洞
「治理攻擊」一詞主要在 2026 年進入 DeFi 詞彙。DefiLlama 今年已將五起事件歸類為治理攻擊,總損失達 2510 萬美元。在 2025 年之前,此類別幾乎不存在,因為治理代幣要么過於昂貴而難以累積(使攻擊無利可圖),要么過於中心化(創始團隊保留足夠代幣以阻止惡意提案)。
當前的攻擊浪潮利用了特定的市場條件:協議的治理代幣已失去大部分價值,而協議本身仍持有大量存款人資金。Term Labs 的治理代幣交易清淡,市值極低,但其金庫持有 1245 萬美元。BonkDAO 的治理是通過一種已從峰值大幅下跌的代幣進行,但國庫仍持有 2000 萬美元的資產。
治理代幣市值與協議控制資金之間的比率是關鍵指標。當獲取 51% 治理代幣的成本低於這些代幣所控制的資產價值時,該協議在數學上就容易受到治理攻擊。這不是一個錯誤。這是在代幣價格獨立於協議使用而波動的市場中,代幣加權投票的湧現屬性。
大多數 DeFi 協議並未監控此比率。治理結構通常在啟動階段設計,此時代幣價格高,比率有利於安全。隨著代幣價格在市場週期中下跌,比率逆轉,那些在啟動時經濟上安全的協議在沒有任何代碼更改或治理更新的情況下變得脆弱。
存在但未被使用的防禦措施
幾種眾所周知的機制本可以防止或減輕 Term Labs 的漏洞。時間鎖是最基本的,它在治理投票通過和由此產生的交易執行之間施加延遲。24 或 48 小時的時間鎖將給社區和 Term Labs 團隊時間來注意到惡意提案、動員反對票或啟動緊急關閉程序。
高價值交易的多重簽名要求提供了第二層防禦。在此模型下,移動超過一定閾值資金的治理提案除了代幣投票外,還需要多個獨立簽署者的批准。BonkDAO 攻擊和 Term Labs 漏洞都涉及在單筆交易中移動大部分國庫資金的提案,這是多重簽名檢查會標記的行為。
法定人數要求是第三種選擇。兩次攻擊都在極低的投票參與率下成功。BonkDAO 投票涉及七個地址。如果治理系統要求最低比例的總代幣供應參與才能將投票視為有效,那麼獲取控制性股份將按比例變得更加昂貴。
信念投票是 Gardens 和 1Hive 等協議使用的模型,它用連續的信號聚合取代了離散的投票期。在信念投票下,代幣必須質押一段持續時間,其投票權重才能達到全強度。購買代幣並立即投票的攻擊者影響力將微乎其微。此模型直接解決了 Term Labs 和 BonkDAO 漏洞所依賴的購買和投票模式。
這些機制有據可查、廣泛討論,並作為開源實現可用,這一事實使得它們在被利用的協議中缺席更難以原諒。Term Labs 選擇實施自定義治理層,卻未包含其中任何一個。結果是一個無條件信任治理代幣持有者的系統,同時使成為持有者變得極其廉價。
回應與接下來的事
Term Labs 對漏洞的回應是永久關閉所有 Meta Vault 存款並撤銷 DAO 治理角色。現有存款人的提款仍然開放,允許他們取回攻擊者未取走的任何資金。截至 8 月 24 日,尚未宣布任何恢復提案、償還承諾或事後分析截止日期。
該協議的核心借貸基礎設施,即固定利率拍賣系統,並未受到影響。使用Term拍賣市場的借款人和貸款人繼續正常運作。此次攻擊僅限於保險庫層,該層是作為核心借貸協議之上的獨立產品運行的。
對於更廣泛的DeFi生態系統而言,Term Labs的攻擊事件為BonkDAO攻擊引發但未解決的討論增添了緊迫性。治理攻擊並非隨機發生。它們針對的是特定的結構性弱點,即治理代幣流動性相對於協議控制資產的薄弱,這種弱點存在於數百個DeFi協議中。2026年治理攻擊造成的2510萬美元損失僅代表已經發生的事件。目前容易受到相同攻擊向量影響的協議數量幾乎肯定更多。
2026年8月的攻擊浪潮不僅限於治理攻擊。當月DeFi總損失超過2700萬美元,包括Sandbox橋接漏洞和導致全鏈關閉的BounceBit授權漏洞。每起事件涉及不同的攻擊面,但它們有一個共同點:DeFi基礎設施所保護的價值與保護這些價值的安全措施之間的差距持續擴大。
值得關注的方面
- Term Labs事後報告:治理接管如何執行的技術細節,以及團隊計劃為未來產品實施哪些安全措施。
- 治理比率監控工具:分析平台是否開始將治理代幣市值與協議控制資產之間的比率作為漏洞指標進行追蹤。
- DeFi中時間鎖的採用:Term Labs和BonkDAO的攻擊事件是否會加速對涉及資金轉移的治理提案實施強制時間鎖。
- 保險協議賠付:DeFi保險產品(如Nexus Mutual、InsurAce)是否涵蓋治理攻擊,還是將其歸類為設計缺陷而不在承保範圍內。
- 監管回應:美國證券交易委員會(SEC)或商品期貨交易委員會(CFTC)是否會在支持DeFi監管的論點中引用治理攻擊,特別是在加密資產監管規則評論期內。






