Term Labs 於 8 月 23 日確認,一次治理漏洞攻擊影響了其借貸金庫。區塊鏈安全公司估計,攻擊者竊取了約 850 萬美元的加密貨幣。
摘要
- Term Labs 確認一次治理漏洞攻擊影響了其金庫,調查人員正在評估全部損失。
- CertiK 估計損失接近 850 萬美元,但 Term Labs 尚未公開確認該數字。
- 攻擊交易後,識別出的地址持有約 2,843 ETH 和 160 萬 DAI。
- PeckShield 追蹤到攻擊者在金庫交易開始前,最初從 Tornado Cash 獲得了 2 ETH 的資金。
- Term Labs 尚未宣布追回資金、賠償條款、合約暫停或完成技術事後分析。
該協議表示正在調查,並將在之後發布更多資訊。它尚未確認損失估計、識別受影響的金庫,或解釋攻擊者如何獲得治理控制權。
Term Labs 確認其金庫治理漏洞攻擊
「我們注意到一次影響 Term 金庫的治理漏洞攻擊,」Term 表示。「我們將在進一步調查後分享更多細節。」
該聲明未說明 Term Labs 是否暫停了存款、提款或治理功能。它也未能識別用戶應避免的任何合約。截至本報告撰寫時,尚未宣布任何追回提案、賠償承諾或事後分析的截止日期。
Term Labs 運營一個圍繞固定利率借貸構建的去中心化借貸系統。其策略金庫通過程式化合約分配存入的資金。該協議尚未說明是否每個金庫都受到影響,或者該事件是否僅影響特定部署。
安全公司估計損失為 850 萬美元
CertiK 將該事件歸類為治理攻擊,並估計損失約為 850 萬美元。該金額仍是外部估計,而非 Term Labs 確認的數字。
PeckShield 報告稱,攻擊者竊取了約 2,843 ETH,當時價值約 687 萬美元,以及 168 萬 USDC。根據其追蹤,攻擊者隨後將 USDC 兌換為約 168 萬 DAI。
這些金額大致支持 CertiK 的估計。然而,估值可能因資產價格、交易費用和後續轉移而變化。完整的核算將需要 Term Labs 識別每個受影響的金庫並核對相關交易。
這些發現也類似於近期其他針對協議控制資金的攻擊。在相關報導中,Summer.fi 金庫漏洞據報盜取了約 600 萬美元。該案件涉及不同的合約,並不能說明 Term Labs 事件是如何發生的。
治理機制仍未確認
Term Labs 將該事件描述為治理漏洞,但協議本身和所引用的安全公司均未發布完整的交易級別解釋。目前仍不清楚攻擊者是否累積了投票權、濫用了現有權限,或是利用了提案流程中的弱點。
治理攻擊可能讓實體利用授權的投票或管理功能來轉移協議資產。正如 crypto.news 在 BonkDAO 治理攻擊後所解釋的,薄弱的法定人數規則、集中的投票權以及缺乏執行延遲,都可能使受控資金暴露於風險中。這些風險是一般性的例子,並非 Term Labs 案件中已確認的原因。
PeckShield 也報告稱,攻擊者的地址最初從 Tornado Cash 收到了 2 ETH。該轉移掩蓋了錢包早期的資金來源,但並未識別攻擊者,也無法證明誰控制了該地址。
因此,Tornado Cash 的關聯應被視為鏈上資金追蹤線索,而非歸因結論。調查人員將需要交易所記錄、錢包聚類或其他證據,才能將該地址與個人或組織聯繫起來。
Term Labs 仍未向用戶提供恢復時間表
下一個經核實的更新應確定哪些金庫和合約受到影響。用戶還需要確認存款、提款、治理投票和策略執行是否仍然有效。
任何還款計劃都需要確認損失總額,並對可回收資產進行清晰評估。正如 crypto.news 在另一次 DeFi 漏洞事件後所報導的,Resupply 恢復計劃使用了國庫支付、保險基金和治理批准。Term Labs 尚未提出類似的流程。
在調查完成之前,850 萬美元的金額和報告的資產餘額仍屬安全研究估計。該協議唯一確認的披露是,治理漏洞影響了 Term 金庫。






