Term Vaults 遭治理权限利用;链上追踪器估计损失约 850 万美元
要点速览
- •Term Labs 已确认其 curated vault 受到治理漏洞利用,但尚未发布取证报告、确认被攻击的函数,或解释攻击者如何获得管理控制权。
- •PeckShield 估计攻击者提取了约 850 万美元,其中包括约 2,843 ETH 和 168 万美元 USDC,后者随后已兑换为 DAI。
- •攻击者的钱包最初通过 Tornado Cash 获得 2 ETH 资金;Tornado Cash 是于 2022 年 8 月被 OFAC 制裁的 Ethereum 混币器,CertiK 已将被盗资金追踪至攻击者主钱包。
- •DefiLlama 数据显示 TermFinance Vaults 的总锁仓价值约为 1,087 万美元,这意味着约 850 万美元的损失相当于协议可见 TVL 的约 78%。
- •Term 已披露的安全机制包括多签 Gnosis Safe、七天 timelock 和 LP 否决权,但公司尚未公开承诺任何补救措施,例如协商、赏金或赔付。

Term 确认遭入侵,取证报告待公布
Term Labs 已确认其 vault 遭遇了一起治理漏洞利用事件,并表示正在调查中。团队尚未发布最终的取证分析,尚未指出具体被攻击的函数,也未解释攻击者如何获得管理控制权。
作为背景,Term Finance —— 由 Term Labs 构建的协议 —— 专注于在 Ethereum 上通过 repo 风格的拍卖市场提供固定利率、固定期限借贷;受影响的 vault 处于该体系的“curated”一侧,存款人会将资金配置到经管理员批准的策略中。因此,这次入侵并未打击交易场所或桥接协议,而是直接命中了持有存款人资金的 vault 合约,这也是治理层级被攻破为何会对用户构成直接偿付能力问题的原因。
我们已知晓有一起影响 Term vault 的治理漏洞利用事件。待进一步调查后,我们将分享更多细节。
— Term Labs (@term_labs), August 23, 2026 (X 上的帖子)
在该报告发布前,损失数据仍依赖第三方链上分析。PeckShield 先标记出一笔初始提取:2,843 ETH 以及约 168 万美元的 USDC,随后这些 USDC 被兑换为 DAI;相关地址最初通过 Tornado Cash 注入了 2 ETH。随后,CertiK Alert 将这些资金追踪至攻击者的主钱包。这种资金来源模式本身就是一个常见信号:Tornado Cash 是 Ethereum 混币器,曾于 2022 年 8 月被美国财政部 OFAC 制裁,至今仍是链上攻击中常见的小额 gas 资金钱包来源。
#PeckShieldAlert @term_labs 因影响 Term vault 的治理漏洞利用而遭受约 ~$8.5M 损失。攻击者已提取约 ~2,843 $ETH($6.87M)和 1.68M USDC($1.68M)——这些资金已被兑换为约 ~1.68M $DAI。攻击者最初使用来自…的 2 ETH 进行资助 pic.twitter.com/6ZRoDD9QK7
— PeckShieldAlert (@PeckShieldAlert), August 23, 2026 (X 上的帖子)
这些数字表明漏洞严重,但仍属于第三方估算。总提取资产、当前钱包余额与最终无法追回的实际损失,往往会在完整事后报告发布后出现差异。
如何理解 78% 的 TVL 受击幅度
DefiLlama 的数据显示,在消息传出时,TermFinance Vaults 的总锁仓价值约为 1,087 万美元。以约 850 万美元的资金流出额衡量,这相当于该协议可见 TVL 的约 78%。
这一比例并不意味着所有存款人资本的 78% 都被清零。DefiLlama 跟踪的是流动策略 vault 余额——包括闲置资金和外部 ERC-4626 储备——同时会过滤掉 Term repo 代币以避免重复计算。这类动态指标会随着用户提现或资产重新定价而快速变化。
即便如此,在一个约 1,100 万美元的生态中损失 850 万美元,已经将原本较小的智能合约问题转化为对存款人和 curator 的重大偿付能力考验。
当治理离资本太近
Term 的架构文档描述了一套分离控制机制:运营经理负责日常拍卖参数,而 governor 角色控制风险上限、集成挂钩和紧急开关。
关键在于,governor 角色拥有任命待定 governor、替换 Term controller、调整储备阈值、修改抵押规则以及暂停核心策略执行的权限。Term 的公开文档中列出的安全机制包括多签 Gnosis Safe、七天 timelock,以及 LP 的否决权。
这些设计原本是为了保护用户资金。这起漏洞利用暴露了其另一面:当监督机制本身变成攻击向量时,会发生什么?
有效执行 vs. 真实安全
常见的智能合约攻击依赖逻辑缺陷或数学错误,迫使代码做出非预期行为。治理攻击则根本不同。代码往往完全按设计运行——它只是执行了一个已获取特权访问权限的实体发出的恶意指令。
如果攻击者劫持的是治理权限,而不是绕过智能合约边界,那么 Term 的合约很可能执行的是技术上“有效”的操作。这对受影响的存款人毫无安慰可言。一个协议并不是因为管理员函数能够正确执行就算安全;只有当恶意获取这些管理员权限在现实中不可行或代价极高时,它才是安全的。
审计只能验证代码是否按照配置好的权限运行,并不能确保投票权是去中心化的,也不能确保被动流动性提供者能及时发现异常提案,更不能保证 timelock 提供了足够时间来阻止恶意执行。
对 vault 治理进行红队审查
Term 事件为任何依赖管理治理的协议提供了一份清晰的审计清单:
- 访问范围: 治理参数能否通过单次调用改变策略路由、预言机数据源或提现条件?
- 投票集中度: 投票权重或管理签名是否容易被获取或借用?
- 提案可见性: 提议中的状态变更在执行前是否能以明文供存款人读取?
- 紧急熔断: 独立的紧急多签能否在 timelock 生效窗口内中止执行?
- 原子性变更: 单个提案可改变的风险变量数量是否设有上限?
如果提案内容隐晦、否决关键持有人离线,或者单个载荷就能一次性更改所有安全参数,那么七天 timelock 能提供的保护非常有限。
Term 的事后报告必须披露什么
Term 即将发布的 postmortem 不能只看资金总额。社区需要确切知道哪些 vault 被抽干、调用了哪些具体治理动作、攻击者如何接管投票权,以及现有 timelock 或紧急否决为何未能阻止这笔交易。
追踪钱包流向可以显示被盗资金最终落点。解释 Term 的治理是被绕过、被错误配置,还是按照设计被武器化,才能揭示真正的根因——也就是代码缺陷与权限失效之间的关键区别。
The post Term Vaults Were Exploited – Governance Rights Became an Admin Key appeared first on Coindoo .