治理权限被滥用引发重大资金损失

Term Labs 在官方渠道确认其金库遭遇治理漏洞攻击,目前调查仍在进行中。协议团队尚未发布最终取证报告,亦未明确说明具体被攻破的功能模块或攻击者获取管理权限的方式。然而,链上数据已初步锁定关键线索。

外部链上分析揭示资产流失规模

PeckShield 与 CertiK 的联合追踪显示,攻击者通过一笔初始注资 2 ETH 的地址,成功提取约 2843 ETH(估值约 687 万美元),并随后将 168 万 USDC 兑换为等值 DAI。这些资金经由 Tornado Cash 进行混币处理后,进入攻击者主钱包。该系列操作表明攻击行为具备高度组织性,且目标明确指向核心资产存储机制。

TVL 损失比例反映系统性风险

根据 DefiLlama 数据,事发时 Term Finance 金库的总锁仓价值(TVL)约为 1087 万美元。若以 850 万美元被盗金额计算,相当于约 78% 的可见资产被提取。这一比例虽非直接等于用户存款的消失率,但凸显了协议在资本集中管理下的脆弱性。由于 TVL 包含动态策略余额及外部储备,其数值随用户行为实时波动,因此该比例更应被视为对偿付能力的严峻考验。

治理架构中的安全悖论

Term 协议设计采用分权模式:运营管理者负责参数调整,治理者则掌控风险限额、钩子集成与紧急开关。理论上,多签 Gnosis Safe、七天时间锁与 LP 否决权构成多重防护。然而,当治理权限本身成为攻击入口,即使代码按预期运行,也无法保障资金安全。这暴露了一个根本矛盾:系统“合法”执行不等于“安全”运行。

合法指令背后的致命隐患

不同于传统智能合约漏洞依赖逻辑错误,治理攻击的本质是权限劫持。攻击者无需突破代码边界,仅需获得治理投票权即可发出“合法”指令。此时,合约执行完全符合设计规范,但结果却造成灾难性后果。审计只能验证权限配置是否被强制执行,却无法确保投票去中心化、提案透明或时间锁有效阻断恶意操作。

治理安全必须纳入红队测试

本次事件为所有依赖治理控制的协议敲响警钟。应建立系统性审查清单:治理参数是否可通过单一调用修改核心规则?投票权重是否存在集中风险?提案状态是否可被存款人实时查阅?紧急断路器能否独立于治理链路生效?单次提案变更的风险变量数量是否有限制?若上述环节存在薄弱点,即便设有时间锁,也难以提供实质保护。

事后报告亟需透明披露

Term 即将发布的事故分析报告不应仅停留在总金额统计。社区需要明确回答:哪些金库被完全掏空?具体调用了哪些治理操作?攻击者如何获得投票权?为何时间锁与否决机制未能阻止交易?只有厘清攻击路径是源于配置缺陷、权限误设,还是系统被按设计意图恶意利用,才能真正识别根本原因——这是区分技术漏洞与治理失效的关键所在。