关键要点
Term Labs 确认其金库遭受治理漏洞攻击,官方损失核算仍在进行中。
PeckShield 和 CertiK 的链上追踪显示,被盗资产约为 2,843 ETH 加上 USDC/DAI。
据估算,被盗金额约占发布时 DefiLlama 记录的 1087 万美元总锁仓价值的 78%。
此次攻击揭示了一个致命的 DeFi 攻击向量:攻击者利用协议治理路径传递“合法”的系统调用。
Term 确认遭受攻击,但取证报告尚未完成
Term Labs 在 X 平台上确认了此次治理漏洞攻击,并表示调查正在进行中。协议团队尚未发布最终的取证分析报告,也未指明具体被攻击的功能,或透露攻击者如何获得管理权限。
“我们已注意到影响 Term 金库的治理漏洞。我们将在进一步调查后分享更多细节。”——Term Labs (@term_labs),2026 年 8 月 23 日
当前损失数据依赖外部链上分析
PeckShield 标记了最初的 2843 ETH 提款,以及约 168 万美元的 USDC(随后兑换为 DAI),这些资金来自一个通过 Tornado Cash 存入 2 ETH 的地址。CertiK Alert 随后追踪到这些资金进入了攻击者的主钱包。
“#PeckShieldAlert @term_labs 因治理漏洞影响其金库,被攻击损失约 850 万美元。攻击者已提取约 2843 ETH(687 万美元)和 168 万 USDC(168 万美元)——后者已兑换为约 168 万 DAI。攻击者最初通过 2 ETH 注资……pic.twitter.com/6ZRoDD9QK7”——PeckShield,2026 年 8 月 23 日
这些数字凸显了此次攻击的严重性,但它们仍属于第三方估算。一旦完整的事后分析报告出炉,最终提取的总资产、钱包实时余额以及实际不可挽回的损失往往会出现差异。
关于 78% TVL 损失的背景分析
消息传出时,DefiLlama 的数据显示 Term Finance 金库的 TVL 约为 1087 万美元。与 850 万美元的被盗金额相比,这大约占该协议可见 TVL 的 78%。
这一比例并不意味着 78% 的存款人资金已被抹去。DefiLlama 追踪的是流动策略金库余额——包括闲置资本和外部 ERC-4626 储备——同时过滤掉 Term 回购代币以避免重复计算。这些动态指标会随着用户提款或资产价格重估而迅速变化。
即便如此,在一个 1100 万美元的生态系统中损失 850 万美元,也将一个原本属于小众智能合约的问题,转变成了对存款人和策略管理者而言的重大偿付能力考验。
当治理权与资本过于接近
Term 的架构文档概述了一种分权控制模式:运营管理者负责监督日常拍卖参数,而治理者角色则控制风险限额、集成钩子和紧急开关。关键的是,治理者角色拥有以下权限:指定待任治理者、替换 Term 控制器、调整储备阈值、修改抵押规则以及暂停核心策略执行。Term 公开文档中列出的安全机制包括多签 Gnosis Safe、七天时间锁以及 LP 否决权。
该框架本应保护用户资金。而此次攻击暴露了其另一面:当监管机制本身成为攻击向量时,会发生什么?
合法执行与真正的安全
标准的智能合约漏洞依赖于逻辑缺陷或数学错误,迫使代码进入非预期行为。治理漏洞则完全不同。代码通常按设计完全正确运行——它只是执行了某个获得特权访问权限的实体发出的恶意指令。
如果攻击者劫持了治理权限,而非绕过智能合约边界,那么 Term 的合约很可能处理了技术上“合法”的操作。这对受影响的存款人来说毫无安慰可言。一个协议并不因为其管理功能正确执行就安全;只有当以恶意方式获取这些管理权限变得不可能或成本高昂时,它才是安全的。
审计验证的是代码是否强制执行其配置的权限。它们无法确保投票权是去中心化的,无法确保被动流动性提供者会发现恶意提案,也无法确保时间锁能提供足够的时间来阻止恶意执行。
金库治理的红队测试
Term 事件为任何依赖管理治理的协议提供了一份清晰的审计清单:
访问范围:治理参数能否通过单次调用更改策略路由、预言机喂价或提款条件?
投票集中度:投票权重或管理签名能否轻易获取或借用?
提案可见性:在执行前,提案的状态变更是否对存款人可读(明文)?
紧急断路器:独立的紧急多签能否在活跃的时间锁窗口期内阻止执行?
原子性变更:单个提案能否更改的风险变量数量是否有上限?
如果提案难以理解、否决密钥持有者离线,或者单个负载可以一次性更改所有安全参数,那么七天的时锁几乎无法提供保护。
Term 事后分析报告必须公开的信息
Term 即将发布的事后分析报告不能仅仅停留在总金额数字上。社区需要确切细节:哪些金库被掏空?调用了哪些具体的治理操作?攻击者如何夺取投票权?以及为什么现有的时间锁或紧急否决权未能阻止该笔交易?
追踪钱包动向可以显示被盗资金流向何处。而解释 Term 的治理系统是被绕过、配置错误,还是被按设计意图武器化,才能揭示真正的根本原因——这是代码缺陷与权限失效之间的关键区别。
ETH

交易所
交易所排行榜
24小时成交排行榜
人气排行榜
交易所比特币余额
交易所资产透明度证明
去中心化交易所
资金费率
资金费率热力图
爆仓数据
清算最大痛点
多空比
大户多空比
币安/欧易/火币大户多空比
Bitfinex杠杆多空比
ETF追踪
索拉纳ETF
瑞波币ETF
香港ETF
比特币持币公司
加密资产反转
以太坊储备
HyperLiquid钱包分析
Hyperliquid鲸鱼监控
大额转账
链上异动
比特币回报率
稳定币市值
期权分析
新闻
文章
财经日历
专题
钱包
合约计算器
账号安全
资讯收藏
自选币种
我的关注