
Term Labs 於 8 月 23 日證實,其借貸金庫受到治理漏洞的影響。區塊鏈安全公司估計,攻擊者竊取了約 850 萬美元的加密貨幣。
該協定表示正在調查中,並將隨後發布更多資訊。它尚未證實損失估計、識別受影響的金庫,也未解釋攻擊者如何獲得治理控制權。
「我們已經意識到影響 Term 金庫的治理漏洞攻擊,」Term 表示。「在進一步調查後,我們將分享更多細節。」
該聲明並未說明 Term Labs 是否已暫停存款、提款或治理功能。它也沒有識別出任何用戶應避免使用的合約。本報告撰寫時,尚未宣布任何恢復提案、賠償承諾或事後分析報告的截止日期。
Term Labs 營運一個以固定利率借貸為核心的去中心化借貸系統。其策略金庫透過程式碼合約分配存入的資金。該協定尚未說明是否每個金庫都受到影響,或者事件是否只影響了特定的部署。
CertiK 將此事件歸類為治理攻擊,並估計損失約為 850 萬美元。此金額仍是外部估計,而非 Term Labs 證實的數字。
PeckShield 報告稱,攻擊者竊取了約 2,843 枚 ETH(當時價值約 687 萬美元)以及 168 萬枚 USDC。根據其追蹤,攻擊者隨後將 USDC 兌換成約 168 萬枚 DAI。
這些金額大致支持 CertiK 的估計。然而,估值會隨著資產價格、交易費用和後續轉移而變化。完整的核算將需要 Term Labs 識別所有受影響的金庫並核對相關交易。
這些發現也與最近其他針對協定控制資金的攻擊類似。在相關報導中,Summer.fi 金庫漏洞據報導損失約 600 萬美元。該案件涉及不同的合約,並未確定 Term Labs 事件是如何發生的。
Term Labs 已將此事件描述為治理漏洞攻擊,但協定和 cited 安全公司均未發布完整的交易級別解釋。目前尚不清楚攻擊者是累積了投票權、濫用了現有權限,還是利用了提案過程中的弱點。
治理攻擊可能讓實體利用授權的投票或管理功能轉移協定資產。正如 crypto.news 先前在 BonkDAO 治理攻擊後解釋的那樣,薄弱的法定人數規則、集中的投票權和缺失的執行延遲可能會使受控資金暴露風險。這些風險是普遍的例子,並非 Term Labs 案件中已證實的原因。
PeckShield 還報告稱,攻擊者的地址最初從 Tornado Cash 接收了 2 枚 ETH。該轉移模糊了該錢包較早的資金來源,但它並未識別攻擊者或證明是誰控制了該地址。
因此,Tornado Cash 的連接應被視為鏈上資金流向,而非歸因發現。調查人員將需要交易記錄、錢包集群或其他證據來將該地址與某個人或組織聯繫起來。
下一個經證實的更新應確定哪些金庫和合約受到影響。用戶還需要確認存款、提款、治理投票和策略執行是否仍然活躍。
技術報告通常會記錄惡意交易、控制路徑和失敗的保護措施。Term Labs 尚未宣布何時發布這些資料。它也未透露是否已聯繫攻擊者、執法部門、穩定幣發行方或中心化交易所。
任何還款計劃都需要確認的總損失和對可回收資產的清晰評估。正如 crypto.news 在另一起 DeFi 漏洞事件後報導的那樣,Resupply 恢復計劃使用了國庫支付、保險基金和治理批准。Term Labs 尚未提出類似的程序。
在調查完成之前,850 萬美元的數字和報告的資產餘額仍是安全研究估計。該協定唯一證實的披露是治理漏洞影響了 Term 金庫。