新闻加密货币以太坊借贷平台 Term Finance 遭治理接管攻击,损失 850 万美元

以太坊借贷平台 Term Finance 遭治理接管攻击,损失 850 万美元

作者: BitcoinKE·

要点速览

  • 据报道,攻击者买入了足够数量的 Term Finance 治理代币,从而获得了对 Meta Vaults 的控制权。
  • 约 2,843 枚 ETH 和 168 万枚 USDC 被提取,约占金库资产的 68%。
  • Term Finance 表示,其更广泛的借贷市场未受此次事件影响。
  • 该公司已永久关闭金库产品、阻止新存款,并撤销了在攻击中被利用的治理权限。
  • Yearn 表示,此次漏洞利用涉及 Term 的自定义治理层,并未影响标准的 Yearn 金库。
以太坊借贷平台 Term Finance 遭治理接管攻击,损失 850 万美元

基于以太坊的借贷平台 Term Finance 估计损失约 850 万美元,此前一名攻击者据称获得了足够的治理投票权,从而控制了其 Meta Vaults。Term Finance 专注于以太坊上的固定利率、固定期限借贷,其利率通过拍卖式市场设定,而非 DeFi 领域常见的浮动利率模式。

攻击者提取了约 2,843 枚 ETH(按当时价格计算价值约 690 万美元)以及 168 万枚 USDC,约占金库资产的 68%。ETH 是以太坊网络的原生资产,而 USDC 是一种被广泛使用的锚定美元的稳定币。

与许多 DeFi 攻击事件不同,此次攻击并非源于传统的智能合约漏洞,而是利用了治理层面的弱点。据报道,攻击者买入了该协议中分布较为分散的治理代币的多数份额,随后利用这一投票权批准了授予金库控制权的提案。

Term 表示,其更广泛的借贷市场未受此次事件影响。公司已永久关闭该金库产品,阻止新的存款,并撤销了此前允许修改金库的治理权限。Term 还正与外部安全团队合作推进资产追回和潜在损失补偿工作,但任何赔偿的规模尚未确定。

Meta Vaults 基于 Yearn V3 基础设施构建,但 Yearn 表示,此次漏洞利用涉及 Term 的自定义治理层,并未影响标准的 Yearn 金库。Yearn Finance 是一个历史悠久的 DeFi 协议,以其收益聚合型金库产品而闻名。

此次事件凸显了去中心化金融中一个日益增长的风险:当获取治理控制权的成本低于该治理所控制资产的价值时,投票机制本身就可能成为攻击向量。这一模式已有先例——2022 年 4 月,DeFi 协议 Beanstalk 因攻击者利用闪电贷积累投票权并通过紧急提案而损失约 1.8 亿美元。许多协议通过时间锁延迟、提高提案门槛以及守护者多签审批等保障措施来降低这种风险,这些机制可以减缓或阻止对资金处理逻辑的突然变更。

来源:BitcoinKE