新聞加密貨幣Term Vaults 遭治理權限利用;鏈上追蹤估算損失約 $8.5M

Term Vaults 遭治理權限利用;鏈上追蹤估算損失約 $8.5M

作者: Coindoo·

重點速覽

  • Term Labs 已確認其 curated vaults 遭到治理漏洞攻擊,但尚未發布鑑識報告、指出被利用的功能,或解釋攻擊者如何取得管理控制權。
  • PeckShield 估算攻擊者共提走約 $8.5 million,包括約 2,843 ETH 與 $1.68 million 的 USDC,之後已換成 DAI。
  • 攻擊者錢包最初以 Tornado Cash 的 2 ETH 作為種子資金;CertiK 亦將被盜資金追蹤至攻擊者主錢包。
  • DefiLlama 顯示 TermFinance Vaults 可見 TVL 約為 $10.87 million,因此估計損失約占 78%。
  • Term 的文件列有 multi-sig Gnosis Safe、七天 timelock 與 LP veto 權,但公司尚未公開承諾任何補救方式,如協商、懸賞或賠付。
Term Vaults 遭治理權限利用;鏈上追蹤估算損失約 $8.5M

Term 證實遭入侵,鑑識報告仍待公布

Term Labs 已確認其 vaults 遭受治理漏洞攻擊,並表示調查正在進行中。團隊尚未發布最終鑑識分析、指出遭鎖定的具體功能,或說明攻擊者如何取得管理控制權。

作為背景,Term Labs 所打造的 Term Finance 協議專注於在 Ethereum 上透過類 repo 拍賣市場提供固定利率、固定期限放貸,而受影響的 vaults 位於該架構的「curated」一側,存款人會將資金配置到經管理員核准的策略中。因此,這次入侵並未打到交易場域或跨鏈橋,而是直接命中了持有存款人資金的 vault 合約,這也是為何治理層級遭入侵會直接演變為使用者的清償能力問題。

我們已知有一項治理漏洞影響 Term vaults。我們會在進一步調查後提供更多細節。

— Term Labs (@term_labs), August 23, 2026 (X 上的貼文)

在該報告發布前,損失數字仍依賴第三方鏈上分析。PeckShield 指出,初始提領包含 2,843 ETH 與約 $1.68 million 的 USDC,之後換成 DAI,來源地址則是透過 Tornado Cash 以 2 ETH 作為種子資金建立。 CertiK Alert 隨後將這些資金追蹤至攻擊者的 主錢包。這種資金模式本身就是常見訊號:Tornado Cash 這個 Ethereum 混幣器於 2022 年 8 月遭美國財政部 OFAC 制裁,至今仍是發動鏈上攻擊時常見的小額 gas 錢包來源。

#PeckShieldAlert @term_labs 因影響 Term vaults 的治理漏洞而遭受約 ~$8.5M 損失。攻擊者已提走約 ~2,843 $ETH ($6.87M) 與 1.68M USDC ($1.68M)——目前已換成約 ~1.68M $DAI。攻擊者最初以來自… 的 2 ETH 作為資金來源 pic.twitter.com/6ZRoDD9QK7

— PeckShieldAlert (@PeckShieldAlert), August 23, 2026 (X 上的貼文)

這些數字顯示此次入侵相當嚴重,但仍屬第三方估算。等完整事後報告出爐後,總提取資產、即時錢包餘額與實際無法追回的損失通常會出現差異。

78% TVL 衝擊如何解讀

DefiLlama 的數據顯示,新聞爆出時 TermFinance Vaults 的總鎖倉價值約為 $10.87 million。若對照約 $8.5 million 的資金外流,約等於該協議可見 TVL 的 78%。

這個比例並不代表所有存款人資本有 78% 被完全抹去。DefiLlama 追蹤的是流動性策略 vault 餘額——包括閒置資本與外部 ERC-4626 儲備;ERC-4626 是 Ethereum 的代幣化 vault 份額標準——同時會過濾 Term repo tokens 以避免重複計算。這些動態數據會隨著用戶提領或資產重新定價而快速變化。

即便如此,從一個約 $11 million 的生態中流失 $8.5 million,仍會讓原本偏小眾的 smart-contract 問題,轉變為對存款人與 curator 都很嚴峻的清償能力測試。

當治理機制離資本太近

Term 的架構文件描述了一套分工控制:營運管理者負責日常拍賣參數,governor 角色則控制風險上限、整合 hooks 與緊急開關。

更重要的是,governor 角色有權指派候任 governor、替換 Term controller、調整儲備門檻、修改抵押品規則,並暫停核心策略執行。Term 公開文件列出的安全機制包括 multi-sig Gnosis Safe、七天 timelock,以及 LP veto 權。

這套框架原本是為了保護用戶資金。此次入侵則暴露出另一面:如果監督機制本身成了攻擊向量,會發生什麼事?

有效執行 vs. 真正安全

一般的 smart-contract 漏洞仰賴邏輯錯誤或數學錯誤,迫使程式碼出現非預期行為。治理漏洞則根本不同。程式碼往往是照設計執行——只是執行了擁有特權存取權的實體所下達的惡意指令。

如果攻擊者是劫持治理權限,而不是繞過 smart contract 邊界,那麼 Term 的合約很可能執行的是技術上「有效」的操作。這對受影響的存款人毫無安慰可言。協議是否安全,不是看管理功能能否正常執行,而是看惡意取得這些管理權限是否幾乎不可能,或成本高到不可行。

審計只能驗證程式碼是否依配置權限執行,不能保證投票權充分去中心化,也不能保證被動流動性提供者能攔下惡意提案,更不能保證 timelock 提供足夠時間阻止惡意執行。

對 vault 治理進行紅隊檢視

Term 事件為任何依賴行政治理的協議提供了一份清晰的審查清單:

  • 存取範圍: 治理參數能否透過單次呼叫改變策略路由、oracle feeds 或提領條件?
  • 投票集中度: 投票權重或管理簽章是否容易取得或借用?
  • 提案可視性: 存款人在執行前能否以純文字讀取擬議狀態變更?
  • 緊急斷路器: 在有效 timelock 期間,獨立的緊急多簽是否能中止執行?
  • 原子性變更: 單一提案可修改的風險變數是否有上限?

如果提案不夠透明、否決 ключ 持有人離線,或單一 payload 就能一次改動所有安全參數,七天 timelock 的保護效果其實非常有限。

Term 的事後報告必須揭露什麼

Term 即將發布的 postmortem 不能只看損失金額。社群需要精確知道哪些 vault 被提走資金、觸發了哪些具體治理動作、攻擊者如何奪取投票權,以及現有 timelock 或緊急否決機制為何未能攔下這筆交易。

追蹤錢包移動可以顯示被盜資金的去向。說明 Term 的治理是被繞過、配置錯誤,還是依設計被武器化,才能揭示真正根因——也就是程式碼缺陷與權限失效之間的關鍵差異。