
Term Labs 已恢復所有受 8 月底針對其協議的治理攻擊影響的固定利率貸款頭寸,結束了此前因約850 萬美元從流動性金庫餘額中被盜而啓動的恢復工作。根據該協議最新發布的事件報告,最後一個頭寸已於 8 月 25 日 14:52 UTC 安全轉移。該報告還首次詳細闡述了攻擊者如何操縱其治理系統,從與 Term Finance 關聯的 Meta Vaults 中提取資金。
要點總結
- 8 月 23 日Term Labs 治理攻擊導致 Term 金庫中的流動資金餘額損失約850 萬美元,其中包括約 2843 個 ETH 和 168 萬個 USDC。
- 核心V1 和 V2 固定利率貸款合同從未受到影響,直接借貸和清算功能在整個事件過程中一直正常運行。
- 攻擊者通過Tornado Cash爲兩個運營商錢包充值,花費約951 美元購買治理代幣,然後提交提案以消除執行延遲。
- Term Labs 於 8 月 25 日關閉了其 Meta Vaults,撤銷了其 DAO 治理角色,並收回了所有受影響的固定利率貸款頭寸。
- 目前,該協議正與執法部門和網絡安全公司合作,追查肇事者。
治理攻擊導致流動性金庫餘額損失 850 萬美元
Term Labs治理攻擊僅限於Term金庫內的流動資金餘額,並未波及協議底層借貸市場。安全公司CertiK和PeckShield此前估計,8月23日事件造成的損失接近850萬美元,包括約2843個ETH和168萬個USDC。PeckShield隨後報告稱,被盜的USDC被兌換成了約168萬個DAI。
Term Labs 更新後的賬戶證實了這一數字,但補充了關鍵的背景信息:消失的資金全部來自金庫策略,而不是來自處理固定利率借貸的核心繫統。
固定利率貸款合同保持不變
在整個事件期間,Term Labs 的 V1 和 V2 合約始終處於攻擊者的控制範圍之外。即使構建於這些市場之上的 Meta Vault 遭到清空,協議直接借貸市場的供應、償還和清算功能也始終保持正常運行。對於任何評估 DeFi 領域固定利率借貸安全性的人來說,這一區別至關重要:此次攻擊的目標是圍繞 Meta Vault 構建的治理層,而非借貸引擎本身。
攻擊者如何利用治理提案和龍捲風現金基金
攻擊者根本無需直接破壞Term的智能合約——他們只需投票即可獲得控制權。兩個運營商錢包(均由Tornado Cash注資)提交了一系列治理提案,旨在移除那些旨在阻止此類攻擊的安全措施。
第一個錢包於 8 月 17 日收到 Tornado Cash 資金,大約 24 分鐘後,提交了一份名爲“投票否決策展人提出的金庫參數變更”的 ETH 提案。該提案中包含一項變更,將受影響堆棧的治理延遲降低至零,從而消除了流動性提供者可能在資金轉移執行前阻止該操作的七天零一小時窗口期。
第二個錢包於 8 月 18 日通過 Tornado Cash 充值,部署了一個單例合約,該合約將控制器、價格適配器和僞造的 Repo 代幣整合到一個軟件包中。三天後,即 8 月 21 日,一個由該單例合約初始化的輔助合約提交了七項治理提案,並對所有提案投出了唯一的一票。其中兩項提案針對的是 ETH 策略 DAO,但從未執行;其餘五項提案則針對 USDC 發起攻擊,每項提案都從其各自的治理堆棧中移除了三天零一小時的執行延遲。此前對該事件的分析發現,攻擊者僅花費了約951 美元就獲得了足夠的治理代幣,從而控制了與持有數百萬美元存款的金庫相關的投票權——這鮮明地說明了當執行延遲較弱或不存在時,DeFi治理提案可以被多麼廉價地劫持。
僞造的回購代幣耗盡了USDC策略
一旦延遲結束,攻擊者便迅速行動。8月23日06:25 UTC,第一個執行的提案將四個活躍的ETH策略——Shorewoods、August Digital、Parity Prime和Parity Core——召回至Meta Vault,並將它們重定向至一個名爲frWETH-EXIT(固定接收方WETH退出策略)的新增策略。WETH一旦進入該策略,便立即被全額轉發至第一個操作者的錢包,導致Meta Vault中持有2,841.74份該策略的份額,而該策略實際上並不包含任何其本應代表的資產——這一數字與PeckShield此前已從Term Finance追蹤到的約2,843份ETH非常接近。
22分鐘後,即UTC時間06:47,第二次攻擊活動席捲了五個USDC策略DAO:Parity Prime、Parity Core、Parity HY、Parity HY v2和RockawayX Tori。每個提案都強制其DAO以等於該策略全部流動USDC餘額的價格“出售”一枚僞造的回購代幣。此次出售是通過一個名爲fmTERT的合約實現的,該合約同時冒充了驗證合法Term工具的控制器和爲其估值的價格適配器。這些提案還將每個策略的儲備金比例清零,並將其集中度上限拉滿,從而禁用了通常會發現欺詐行爲的檢查機制。僞造代幣的價格是通過一個動態的redemptionValue()函數計算的,該函數簡單地返回策略中當時恰好存在的流動USDC——這使得攻擊者能夠以幾乎全部餘額的價格出售一個毫無價值的代幣。所得款項隨後獲得批准,並直接轉入了第二個運營者的錢包。
Term Labs的回應:恢復工作和持續調查
Term Labs在攻擊發生後的首要舉措是阻止進一步的損失:它關閉了其Meta Vaults並撤銷了其DAO治理權限,永久阻止了新的存款,但仍允許現有存款人提取資金。Yearn(其V3基礎設施爲受影響的合約提供支持)當時表示,此次攻擊涉及專爲Term構建的治理封裝層,而非Yearn標準V3 Vaults本身的缺陷。
更棘手的問題是仍存放在被入侵金庫中的固定利率貸款。這些貸款頭寸雖然沒有直接受到攻擊,但其收益會在貸款到期後自動贖回至攻擊者目前控制的同一金庫。Term Labs 通過升級受影響的合約並在到期前將固定利率頭寸實際轉移,提前規避了這一風險。最終,這項工作於 8 月 25 日 14:52 UTC 完成,所有頭寸均被恢復,從而避免了可能出現的第二波損失。
Term Labs表示,其Meta Vaults和受影響的策略仍然處於關閉狀態,其餘低活躍度Vaults的關閉工作仍在進行中。該協議還表示,正在與執法機構和網絡安全公司合作,並已分享相關信息以支持正在進行的攻擊調查。
此次攻擊對 DeFi 治理安全意味着什麼
爲什麼850萬美元的損失僅限於“流動資金餘額”會給Term本身帶來如此大的影響?因爲這次攻擊表明,即使協議的核心借貸邏輯完全安全,但由於治理層從未經過與協同提案活動的實戰檢驗,仍然可能遭受數百萬美元的損失。
執行延遲機制的存在正是爲了給流動性提供者一個窗口期,讓他們能夠發現並拒絕惡意提案——而這次事件表明,當授權盜竊的同一投票取消了這一窗口期時,將會發生什麼。就在Term Finance金庫漏洞事件發生前幾天,幣安表示,他們攔截了一個不同的惡意DAO提案,該提案威脅到一個未具名項目的約120萬美元資金。幣安在提案執行前不到48小時聯繫了該項目團隊。該項目及時拒絕了該提案,沒有遭受任何損失。相比之下,Term的攻擊者直接在竊取資金的提案中取消了這些延遲機制,使得任何外部方都沒有機會進行干預。
類似的模式在8月初針對StrongBlock的攻擊中也出現過。攻擊者接管了一個廢棄的治理系統,在獲得足夠的投票權控制項目Governor合約後,盜走了價值約7.2萬美元的STRONG和STRNGR代幣。這些事件中反覆出現的模式包括:廉價獲取治理代幣、執行延遲機制薄弱或可移除,以及DAO結構被賦予對金庫策略的廣泛控制權——其他使用類似治理機制的DeFi協議或許應該仔細審查這一模式。
常問問題
Term Labs治理攻擊造成了多大的損失?
約有 850 萬美元從定期存款金庫中被挪用,這些資金僅限於流動資金餘額。
Term Labs 的核心貸款合同是否在攻擊中遭到泄露?
不,固定利率貸款合同(V1 和 V2)在整個事件過程中保持安全有效。
攻擊者是如何對 Term Labs 發起治理攻擊的?
他們使用兩個通過 Tornado Cash 提供資金的運營商錢包提交治理提案,消除了執行延遲,從而實現了 ETH 和 USDC 的重定向。
針對此次攻擊,Term Labs採取了哪些措施?
Term Labs 關閉了 Meta Vaults,撤銷了 DAO 治理角色,停止了新的存款,收回了固定利率貸款頭寸,並正在與執法部門和網絡安全公司合作。
本文由人工智能輔助生成,並經編輯團隊審覈。