治理漏洞引发大规模资产外流

在2026年8月23日,Term Labs确认其金库遭遇治理漏洞利用,造成约850万美元资金损失。攻击者从关联金库中提取了2,843枚以太坊及168万枚USDC,随后部分USDC被兑换为约160万枚DAI。该事件由PeckShield与CertiK独立追踪确认,相关资产路径指向攻击者控制地址0xD5183d8BfC65a50863C62aF2538198A8288FFc13。

攻击路径与资金流向分析

尽管攻击未触及以太坊共识层或USDC发行机制,但其核心在于对金库治理权限的滥用。据区块链分析机构披露,初始资金来源可追溯至Tornado Cash的2枚ETH,但该路径仅反映资金流动起点,并不能证明洗钱行为或身份归属。攻击者利用治理机制绕过常规安全验证,直接操控金库策略执行提款操作。

协议设计与风险披露的现实差距

Term Finance官方文档明确指出,其协议基于Yearn v3架构构建,采用非托管固定利率借贷模式,抵押品通过专用锁定器管理。然而,此类设计虽降低共享池风险,却无法完全规避智能合约缺陷、外部协议故障或治理权限滥用等潜在威胁。公司自身条款亦警告用户可能面临部分或全部资金损失,但未具体说明本次事件中的漏洞细节。

后续调查与市场影响展望

目前,Term Labs尚未发布完整的技术事后分析报告,也未披露所涉治理功能的具体名称、合约调用路径或权限序列。市场参与者正密切关注其调查进展,尤其是受影响金库的身份识别、恢复方案以及是否引入新的治理限制措施。未来能否追回资金,将取决于技术分析结果与链上追踪进展。