从 Term Finance 的 850 万美元事件中吸取的教训



8 月 23 日,2,843 ETH 和 168 万 USDC 从 Term Finance 的金库中消失。总损失约为 850 万美元。有趣的是,这一次既没有智能合约漏洞,也没有闪电贷攻击。攻击者直接夺取了该协议治理投票的控制权。

攻击是如何运作的?

在 CertiK 和 PeckShield 确认的一起事件中,攻击者在五个 USDC 策略金库中的四个获得了全部投票控制权;在 Ethereum Meta Vault 中,他们获得了约 91% 的投票权。拥有如此多数的投票权后,只剩下一件事要做:通过一项投票,将资金转移到他们自己的钱包中。而攻击者确实这样做了。

真正令人震惊的是事件的开始。整个行动最初仅使用了来自 Tornado Cash 的 2 ETH 种子资金。利用这笔小额资金,攻击者设法建立了足以控制数百万美元用户存款的投票权。被盗的 USDC 很快被兑换成约 160 万 DAI,并集中到一个单一的钱包地址中(以 0xD5183 开头)。

为什么这很重要?

这是值得考虑的一点:与治理攻击、重入漏洞或代码错误不同,这种攻击不需要任何技术专长。它悄无声息地穿过看似完美且经过审计的合约。虽然协议通常将安全性归结为代码审计,但投票机制本身可能成为攻击面——而这是整个行业尚未做好充分准备应对的威胁。

Term Labs 团队确认了这一事件,并特别强调这并非智能合约漏洞。该公司历史上还发生过另一起事件:2025 年 5 月,在一次例行更新期间,由于预言机中的小数位错误,造成了约 150 万美元的损失,但那并非恶意行为,资金后来也已追回。这一次则完全是另一回事;外部攻击者蓄意针对协议用于管理其金库和策略的民主机制。

DeFi 用户的启示

这一事件为 8 月的 DeFi 生态增添了又一起安全事件。信息很明确:无论一个协议的智能合约多么稳健,治理代币的分配和投票权集中度都与代码本身一样,是至关重要的风险因素。任何可以用少量资本积累大量投票权的结构,都仍然容易遭受类似攻击。

对于任何将加密资产存放在 DeFi 协议中的人来说,这一事件带来了一个切实的启示:他们评估资金安全时,不应只看智能合约审计报告,还应考察该协议的治理结构容易受到中心化影响的程度。以此为依据重新审视自己的投资组合和风险,或许是本周最明智的一步。
ETH3.13%
USDC0.00%
查看原文
此页面可能包含第三方内容,仅供参考(非陈述/保证),不应被视为 Gate 认可其观点表述,也不得被视为财务或专业建议。详见声明
1632次观看
  • 赞赏
  • 10
  • 转发
  • 分享
评论
请输入评论内容
请输入评论内容
YamahaBlue
· 2小时前
1000 倍氛围 🤑
回复0
YamahaBlue
· 2小时前
请自行研究 🤓
回复0
YamahaBlue
· 2小时前
LFG 🔥
回复0
YamahaBlue
· 2小时前
2026 冲冲冲 👊
回复0
Venüs_
· 3小时前
冲啊 🔥
回复0
Venüs_
· 3小时前
登月🌕
回复0
Venüs_
· 3小时前
2026 冲冲冲 👊
回复0
ybaser
· 5小时前
2026 冲冲冲 👊
回复0
ybaser
· 5小时前
冲上月球 🌕
回复0
SatoshiBro
· 11小时前
登月 🌕
回复0
查看更多