Term Finance 遭遇治理攻击,约损失 850 万美元
Term Finance 遭遇治理攻击,约损失 850 万美元
Term Finance 遭遇的一次新治理攻击,再次点燃了 DeFi 领域最古老的担忧之一:控制风险和代码风险一样危险。该固定利率借贷协议的金库遭到入侵,安全研究人员估计此次事件共流失约 850 万美元资产,其中包括约 2,843 枚 ETH 和 168 万美元的 USDC。被盗的 USDC 随后被兑换成 DAI。此次事件重创了该协议的资本基础;攻击前 TVL 约为 1,245 万美元,这意味着损失约占金库总价值的 68%。
发生了什么
Term Finance 受影响的产品是 Term Strategy Vaults,它们基于 Yearn V3 架构构建。但损失并非源自 Yearn 标准金库合约中的漏洞,而是似乎起源于 Term 围绕这些金库部署的自定义治理层。
这一点区别很重要。
在去中心化金融中,包装层、适配器和治理模块往往决定谁可以提议、延迟、否决或执行对资金的变更。即便底层金库逻辑本身是安全的,设计不佳的控制层也可能成为真正的故障点。在这起事件中,Yearn 表示其核心金库设计并未被攻破,而漏洞则存在于 Term 的外部治理实现中。
为什么这些保护措施仍然不够
Term 的金库治理原本应包含两项主要保障:
- 对治理操作设置 7 天时间锁
- 设立 LP 否决机制,允许流动性提供者拒绝有害变更
纸面上看,这似乎是一套相当强的防线。但在实际中,攻击依然得手了。
这对 DeFi 治理安全 是一个熟悉的教训:保护性控制只有在被放在正确的层级、持续执行、且不能被配置错误或自定义执行路径绕过时,才真正有效。时间锁可以拖慢攻击者的速度,但无法弥补治理设计本身被攻破的问题。LP 否决机制可以提升问责性,但它同样必须可达、可靠,并且与被挑战的具体操作直接关联。
对于希望了解时间锁管理员流程通常如何构建的读者而言,OpenZeppelin 的 TimelockController 文档是一个很有参考价值的起点。
为什么这起事件的意义不止于 Term Finance
这次攻击并不只是单一协议的失败。它反映了 2025 年 DeFi 的一个更广泛趋势:随着核心借贷与金库合约变得越来越成熟、越来越多审计,攻击者也越来越倾向于寻找那些不那么显眼的攻击面——治理、角色管理、升级路径以及包装合约。
这一转变带来了几方面影响:
1. 治理如今已成为主要攻击面
许多用户仍然只关注协议是否经过审计。审计很重要,但它并不能消除治理权限、多签策略或自定义访问控制被滥用的风险。
2. TVL 集中会放大损失
当一个金库把自己相当大比例的资本集中在单一结构中时,一次漏洞就可能在几分钟内抹去资金池的大部分价值。就 Term 而言,这次损失占据了金库事件前 TVL 的很大一部分,使 LP 面临严重滑点和资本受损风险。
3. 「构建在其之上」并不等于「受其保护」
据报道,这里出问题的并不是 Yearn 的标准金库,这对用户和集成方来说都是一个重要提醒。当一个协议在另一个协议的基础设施之上构建自定义逻辑时,安全模型就发生了变化。用户需要评估整个技术栈,而不仅仅是底层。
DeFi 用户现在应该关注什么
如果你正在参与借贷、LP 仓位或结构化收益产品,这次事件可以作为一份有用的检查清单:
- 检查协议是否使用了 自定义治理包装层
- 确认关键变更是否受到真正的 时间锁 约束
- 查找是否明确记录了 紧急权限 和否决权
- 优先选择公布透明安全架构和事后复盘的协议
- 避免把过多资金集中在单一金库或单一策略中
另外,也值得监控协议治理流程是否可以被少数运营者改变。在许多情况下,最危险的风险并不是显眼的漏洞,而是一套对其所控制资本而言权限过大的授权结构。
对自我托管的更大启示
协议层面的治理失败不同于钱包被盗,但应对思路类似:假设复杂性会创造攻击面,并尽可能减少不必要的暴露。
对于经常与 DeFi 交互的用户来说,硬件钱包可以通过将私钥离线保存、并让交易审查更加审慎,从而增加一层重要的纪律性。像 OneKey 这样的设备尤其适合那些经常签署合约交互、管理 LP 仓位或在多条链之间转移资金的人,因为仔细确认交易与存储安全同样重要。
这并不能阻止协议层面的治理攻击,但它可以帮助用户在参与 DeFi 时避免签署高风险授权,或因操作失误造成本可避免的损失。
结论
Term Finance 这起事件再次提醒我们,最危险的 DeFi 失败并不总是简单的代码漏洞。有时候,真正的薄弱环节在于代码周围的控制结构。
对于协议方而言,信息很明确:审计、时间锁和否决权必须作为一个统一的安全模型来设计。对于用户而言,这一点同样重要:在存入资金之前,先弄清楚权力究竟掌握在哪里,因为在 DeFi 中,治理和流动性一样关键。



