Term Finance 因治理漏洞攻擊損失估計 850 萬美元
重點速覽
- •以固定利率、固定期限借貸市場為核心的 DeFi 借貸協議 Term Finance,因治理漏洞攻擊損失估計 850 萬美元。
- •該攻擊的目標是控制協議參數與金庫的機制,例如提案、投票或特權控制,而非破解底層智慧合約程式碼。
- •細節仍然有限,相關敘述基於早期報導而非已完成的事後檢討報告,完整攻擊手法、任何追回進展以及最終損失統計仍未獲證實。
- •Term Finance 團隊在處理事件期間,持續透過其在 X 上的官方 Term Labs 帳號發布更新。
- •這類失效模式在 2022 年 4 月已有前例,當時 Beanstalk 在攻擊者利用閃電貸款累積投票權並通過惡意提案後,損失約 1.82 億美元。

去中心化金融(DeFi)借貸協議 Term Finance 因治理漏洞攻擊損失估計 850 萬美元——這再次提醒世人,保護去中心化協議安全的控制層本身也可能成為攻擊面。
重點:
- Term Finance 據報因治理漏洞攻擊損失估計 850 萬美元。
- 該事件的攻擊目標是治理機制,即控制去中心化協議參數與金庫的機制。
- 細節仍然有限,相關敘述大多出自早期報導,而非已完成的事後檢討報告。
事件經過
Term Finance 是一個以固定利率、固定期限借貸市場為核心的去中心化借貸協議,該協議遭治理漏洞攻擊,造成估計 850 萬美元的損失,據對該事件的報導。在許多借貸利率隨市場行情浮動的 DeFi 領域,固定期限市場讓借款人與貸款人能在特定期間內鎖定利率——這種安排有賴協議的參數與金庫控制保持穩定且可信。
所謂治理漏洞攻擊,是指攻擊者濫用讓代幣持有者或管理員更改協議運作方式的機制。實務上,這可能涉及操縱提案、投票流程或特權控制,以轉移資金或更改參數,而非破解智慧合約的底層數學邏輯。
這一區別對借貸協議尤其重要。與一般代幣項目不同,DeFi 借貸協議代表用戶保管存款與抵押品,因此其治理控制一旦遭到入侵,影響範圍可能觸及匯集資本,而不僅止於單一錢包。
對用戶、貸款人與協議信心的潛在影響
估計達八位數的損失,足以直接引發關於用戶資金、借貸活動以及提款是否受到影響的疑問,不過現有報導尚未完整詳述遭轉移資金的具體明細。
聲譽上的損害使財務衝擊進一步擴大。DeFi 借貸平台的運作,建立在用戶對其金庫管理、治理防護與智慧合約設計的信心之上,而治理遭到入侵,侵蝕的正是讓貸款人持續提供流動性的那份信任。Term Finance 團隊在處理事件期間,持續透過其在 X 上的官方 Term Labs 帳號發布更新:
值得區分已確認與尚未釐清的部分。目前報導所能支持的,是估計損失金額以及攻擊屬於治理層面的性質;完整攻擊手法、任何追回進展與最終損失統計仍未獲證實。另一個團隊在遭受漏洞攻擊後決定終止營運其 L1 區塊鏈時,也曾浮現類似的有關終止營運與補救的疑問。
為何此事對 DeFi 治理安全意義重大
治理正日益被視為一種獨立的攻擊面。當投票權重、提案執行或管理員金鑰能夠移動價值時,人為與流程層面便變得與程式碼同樣敏感,而攻擊者已學會對此進行探測。這類失效模式早有前例:2022 年 4 月,基於 Ethereum 的 DeFi 協議 Beanstalk 在攻擊者利用閃電貸款累積投票權並通過惡意的自行批准提案後,損失約 1.82 億美元——這是流程遭突破,而非協議核心程式碼被破解。業界之所以存在時間鎖(延遲提案執行)、多重簽名核准以及參數變更速度限制等防護機制,正是因為獲通過的提案可能動用實際資金。
借貸協議在此類事件後往往受到更嚴格的審視,因為它們匯集存款,損失會波及眾多用戶而非單一個人。與治理相關的安全失效,也與執法議題一同助長更廣泛的產業風險討論,例如與伊朗有關的駭客攻擊案件,以及 SEC 的代幣項目證券生命週期政策所引發的合規疑問。
對在鏈上開發的創作者與協議團隊而言,這次教訓與更廣泛的基礎設施問題相互呼應:一個項目的存續能力,與其說取決於其代幣敘事,不如說取決於其治理與金庫控制的嚴密程度。Term Finance 的事後檢討報告、任何經確認的損失金額、對遭濫用治理機制的任何修復,以及損失如何在金庫與用戶資金之間劃分的釐清,都是後續值得關注的訊號。
主要來源:The Block 關於 Term Finance 治理漏洞攻擊的報導。
免責聲明:本文僅供資訊參考之用,不構成財務或投資建議。加密貨幣與數位資產市場存在重大風險。在做出任何決定之前,請務必自行研究。