DeFi协议Term Finance遭重创:850万美元在治理攻击中流失

区块链安全公司PeckShield与CertiK发布警报,确认固定利率借贷协议Term Finance于8月24日成为治理攻击的受害者。初步估算显示,攻击造成的损失高达850万美元,严重动摇了用户对其金库安全的信心。

攻击详情与资产流向

根据链上数据,攻击者从Term Finance的金库中提取了约2843枚以太坊(ETH)和168万美元的USDC。为了进一步隐匿踪迹,攻击者随后将盗取的USDC兑换成了另一种稳定币DAI。这次事件直接导致协议管理的总锁定价值(TVL)大幅缩水,攻击前约为1245万美元,损失占比接近70%。

漏洞根源:自定义治理层成突破口

值得注意的是,受攻击的金库基于Yearn Finance的V3架构构建。Yearn团队迅速发表声明澄清,漏洞并非出自其标准的金库代码,而是源于Term Finance在金库外层自主部署的一套自定义治理逻辑。这表明底层基础设施是安全的,问题出在协议自身附加的管理机制上。

更令人担忧的是,Term Finance原本为这类治理交易设置了公认的安全护栏:一项7天的时间锁延迟,以及允许流动性提供者(LP)投票否决的机制。然而,在实际攻击发生时,这些保护措施均未能生效,具体绕过方式仍在由Term Labs团队深入调查。

事件启示与行业影响

此次攻击再次将DeFi领域治理安全的核心矛盾置于聚光灯下。它清晰地表明:

  • 复合架构风险:即使依托于经过实战检验的底层协议(如Yearn),上层自定义的智能合约代码仍是潜在的风险点。
  • 机制设计有效性:时间锁和社区投票等安全机制的设计与实现必须无懈可击,否则形同虚设。
  • 资产集中风险:此次攻击几乎掏空了协议大部分TVL,凸显了将大量资产集中于单一金库策略的脆弱性。

对于Term Finance而言,追回资金的前景并不乐观。当前的首要任务是彻底厘清攻击路径,修复漏洞,并重新评估其整个治理模型的设计。对于更广泛的DeFi用户来说,这一事件是一个严厉的提醒:在参与协议治理或提供流动性时,必须仔细审视其治理合约的具体实现,而不仅仅是依赖品牌或底层架构的名声。