Term Labs于8月23日确认,其借贷金库受到治理漏洞利用(governance exploit)影响。区块链安全公司估计,攻击者提取了约850万美元的加密货币。
Summary:Term Labs确认治理漏洞影响金库,调查人员正在评估全部损失。CertiK估计损失接近850万美元,但Term Labs尚未公开确认该数字。在攻击交易后,被识别地址持有约2843枚ETH和160万枚DAI。PeckShield追踪到攻击者的初始2枚ETH资金来自Tornado Cash,随后才开始金库交易。Term Labs尚未宣布资金回收、赔偿条款、合约暂停或已完成的技术事后分析。该协议表示正在调查,并将在之后发布更多信息。其未确认损失估计、未识别受影响金库,也未解释攻击者如何获得治理控制权。
Term Labs确认其金库治理漏洞:“我们注意到影响Term金库的治理漏洞利用,”Term表示。“一旦进一步调查,我们将分享更多细节。”该声明未说明Term Labs是否暂停了存款、取款或治理功能,也未识别用户应避免的任何合约。在本报告准备时,尚未宣布回收提案、赔偿承诺或事后分析截止日期。
Term Labs运营一个围绕固定利率借贷构建的去中心化借贷系统。其策略金库通过编程合约分配存入资金。该协议未说明是否所有金库都暴露,或事件是否仅影响特定部署。
安全公司估计损失达850万美元:CertiK将事件归类为治理攻击,估计损失约850万美元。该金额仍为外部估计,而非Term Labs确认的数字。PeckShield报告称,攻击者抽走约2843枚ETH(当时价值约687万美元)以及168万枚USDC。根据其追踪,攻击者随后将USDC兑换为约168万枚DAI。这些金额大体支持CertiK的估计。然而,估值会随资产价格、交易费用和后续转移而变化。完整核算需要Term Labs识别每个受影响的金库并核对相关交易。
这些发现也类似于其他近期针对协议控制资金的攻击。在相关报道中,Summer.fi金库漏洞据称抽走约600万美元。该案例涉及不同合约,并不能说明Term Labs事件如何发生。
治理机制仍未确认:Term Labs将事件描述为治理漏洞利用,但协议和被引安全公司均未发布完整的交易级解释。仍不清楚攻击者是否积累了投票权、滥用了现有权限或利用了提案过程中的弱点。治理攻击可让实体使用授权投票或管理功能转移协议资产。如前在BonkDAO治理攻击后所解释,弱法定人数规则、集中投票权和缺失执行延迟可能暴露受控资金。这些风险是一般性示例,而非Term Labs案件的确认原因。
PeckShield还报告攻击者地址最初从Tornado Cash收到2枚ETH。该转移掩盖了钱包的早期资金来源,但未识别攻击者或证明谁控制了地址。因此,Tornado Cash关联应被视为链上资金轨迹,而非归属认定。调查人员将需要交易所记录、钱包聚类或其他证据将该地址关联到个人或组织。
Term Labs仍欠用户一份回收时间表:下一个经核实的更新应确立哪些金库和合约受影响。用户还需确认存款、取款、治理投票和策略执行是否仍活跃。技术报告通常会记录恶意交易、控制路径和失效的保障措施。Term Labs未宣布何时发布该材料。其也未披露是否联系了攻击者、执法部门、稳定币发行方或中心化交易所。任何偿还计划都需要确认的损失总额和可回收资产的清晰评估。如前在另一DeFi漏洞后报道,Resupply回收计划使用了国库支付、保险基金和治理批准。Term Labs尚未提出类似流程。
在调查完成前,850万美元数字和报告资产余额仍为安全研究估计。该协议唯一确认披露是治理漏洞影响了Term金库。
