DeFi协议Term Finance遭治理攻击,损失超850万美元

Term Finance治理漏洞致巨额资产外流,攻击路径揭示新型威胁

以太坊生态中的去中心化金融协议Term Finance于8月23日遭遇严重安全事件,一名攻击者借助其治理系统获取对vault资产的控制权,造成约850万美元损失。此次事件聚焦于治理流程缺陷,而非传统智能合约漏洞,标志着安全威胁正从代码层向治理结构转移。

攻击者实现权限接管,资金流向复杂难追踪

据区块链安全机构披露,攻击者成功窃取约2843枚ETH(价值约687万美元)及168万枚USDC。部分稳定币已被兑换为等值DAI,而发起操作的地址通过Tornado Cash接收了2枚ETH,使身份识别陷入困境。该行为表明,攻击者已掌握足够治理权重,得以批准可完全控制受影响vault的提案,其核心手段在于对低参与度与集中投票权的利用。

以太坊链上安全形势严峻,治理风险成焦点

Blockaid数据显示,2026年上半年共监测到212起链上安全事故,总损失达11亿美元,其中以太坊链占比最高,达3.32亿美元。报告指出,应用逻辑缺陷与治理机制弱点是主要诱因。不同于需突破代码防线的传统攻击,治理攻击可通过合法授权路径实施,因此投票分布、提案审查机制和执行延迟管理,正逐步与智能合约审计同等重要。

历史故障未根除隐患,补偿机制难掩治理脆弱性

值得注意的是,Term Finance曾在2025年4月26日遭遇一次独立运营异常,因预言机小数位不一致引发918枚ETH的非预期清算。尽管协议追回部分资产,最终仅损失约362枚ETH(约合65万美元),并承诺用户全额补偿,但本次事件再次暴露其治理架构的深层缺陷,提示行业需重新评估去中心化决策系统的安全性边界。