Term Finance、ガバナンス攻撃を受け約850万ドルを喪失
Term Finance、ガバナンス攻撃を受け約850万ドルを喪失
Term Finance に対する新たなガバナンス攻撃が、DeFi における最も古い懸念のひとつを改めて浮き彫りにした。すなわち、コードのリスクと同じくらい、コントロールのリスクも危険だということだ。固定金利レンディング・プロトコルの vault が侵害の標的となり、セキュリティ研究者の推計では、約 2,843 ETH と 168 万ドル相当の USDC を含む、合計約 850 万ドル相当の資産が流出したという。盗まれた USDC はその後 DAI に交換され、事件はプロトコルの資本基盤に深刻な打撃を与えた。攻撃前の TVL は約 1,245 万ドルであり、今回の損失は vault 総額の約 68% に相当する。
何が起きたのか
今回影響を受けた Term Finance のプロダクトは、Yearn V3 のアーキテクチャ上に構築された Term Strategy Vaults だ。ただし、被害の原因は Yearn の標準 vault コントラクトの欠陥ではなかった。どうやら問題は、vault の周辺に独自実装された Term 側のガバナンス層に起因していたようだ。
この違いは重要だ。
分散型金融では、ラッパー、アダプター、ガバナンスモジュールが、誰が資金の変更を提案できるのか、遅延させられるのか、拒否できるのか、実行できるのかを左右する。基盤となる vault ロジックが健全であっても、制御レイヤーの設計が不十分であれば、それ自体が本当の障害点になり得る。今回のケースでは、Yearn はコアの vault 設計自体は侵害されていないと示唆する一方で、脆弱性は Term の外部ガバナンス実装に存在していた。
なぜ防御が十分ではなかったのか
Term の vault ガバナンスには、主に 2 つの安全策が想定されていた。
- ガバナンス操作に対する 7 日間のタイムロック
- 流動性提供者が有害な変更を拒否できる LP veto 機構
理論上は、かなり強固な防御に見える。だが実際には、攻撃は成功してしまった。
これは DeFi のガバナンスセキュリティ におけるおなじみの教訓だ。保護機構は、適切な層に実装され、一貫して強制され、設定ミスや独自の実行経路によって迂回できない場合にのみ機能する。タイムロックは攻撃者の進行を遅らせることはできても、壊れたガバナンス設計そのものを補うことはできない。LP veto は説明責任を高めるが、その対象となる正確な操作に確実に届き、信頼でき、連動している必要がある。
タイムロック付きの管理ワークフローが一般にどのように構成されるのかを知りたい読者には、OpenZeppelin の TimelockController ドキュメント が参考になる。
この事件が Term Finance だけにとどまらない理由
今回のエクスプロイトは、単一プロトコルの失敗にとどまらない。2025 年の DeFi におけるより大きな潮流を反映している。すなわち、コアのレンディングや vault コントラクトがより厳しく監査されるようになる一方で、攻撃者はガバナンス、権限管理、アップグレード経路、ラッパーコントラクトといった、目立ちにくい攻撃面を狙うようになっている。
この変化には、いくつかの示唆がある。
1. ガバナンスは主要な攻撃対象になった
多くのユーザーは、いまも「そのプロトコルが監査済みかどうか」に注目しがちだ。監査は重要だが、ガバナンス権限、マルチシグの運用方針、独自のアクセス制御が悪用されるリスクをなくすわけではない。
2. TVL の集中は被害を拡大させる
vault が自らの資本の大きな割合を単一の構造に抱え込んでいると、ひとつのエクスプロイトで、わずか数分のうちにプール価値の大半が失われかねない。Term のケースでは、損失は攻撃前 TVL の大きな割合を占め、LP は深刻なスリッページと資本毀損にさらされた。
3. 「上に構築されている」ことは「保護されている」ことを意味しない
報じられている限り、今回の問題は Yearn の標準 vault ではなかった。これは利用者にもインテグレーターにも重要な注意喚起だ。あるプロトコルが別のプロトコルの基盤上に独自ロジックを構築すると、安全性の前提は変わる。ユーザーはベースレイヤーだけでなく、スタック全体を評価する必要がある。
DeFi 利用者が今確認すべきこと
レンディング、LP ポジション、構造化イールド商品を利用しているなら、今回の件はチェックリストとして役立つ。
- プロトコルが 独自のガバナンスラッパー を使っていないか確認する
- 重要な変更に実際の タイムロック がかかっているか確認する
- 明確に文書化された 緊急権限 と veto 権限を確認する
- セキュリティ構成や事後分析を透明に公開しているプロトコルを優先する
- 1 つの vault や戦略に資本を集中させすぎない
また、プロトコルのガバナンス手続きが少数の運用者によって変更できるかどうかを監視する価値もある。多くの場合、最も危険なのは目に見えるエクスプロイトではなく、保有資本の規模に対して権限構造が過剰に強いことだ。
セルフカストディに関する、より大きな教訓
プロトコルレベルのガバナンス失敗はウォレットの侵害とは異なるが、対応の考え方は似ている。複雑さは攻撃面を生み出すと想定し、不要な露出はできるだけ減らすべきだ。
DeFi を頻繁に利用するユーザーにとって、ハードウェアウォレットは重要な規律を与えてくれる。秘密鍵をオフラインに保ち、トランザクションの確認をより慎重にするからだ。OneKey のようなデバイスは、頻繁にコントラクト操作へ署名し、LP ポジションを管理し、複数チェーン間で資金を移動する人に特に有用だ。保管の安全性と同じくらい、慎重なトランザクション確認が重要だからである。
もちろん、これでプロトコルレベルのガバナンス攻撃を止められるわけではない。しかし、DeFi 参加時に危険な承認へ署名してしまったり、避けられたはずの運用ミスを犯したりするリスクは減らせる。
まとめ
Term Finance の事件は、DeFi における最も危険な失敗が、必ずしも単純なコードバグとは限らないことを再び思い出させた。ときに本当の弱点は、コードの周囲にどのように制御が組み立てられているかにある。
プロトコル側にとっての教訓は明確だ。監査、タイムロック、veto 権限は、ひとつの整合的なセキュリティモデルとして設計されなければならない。ユーザー側にとっても同じくらい重要な教訓がある。資金を預ける前に、権限がどこにあるのかを理解すること。DeFi においては、ガバナンスは流動性と同じくらい重要になり得るのだから。



