Term Labs 表示,受影响的 Vault 固定利率借贷仓位已恢复,Term V1/V2 合约未受影响
Term Labs 表示,受影响的 Vault 固定利率借贷仓位已恢复,Term V1/V2 合约未受影响
Term Labs 报告称,其对近期 Term Vault 事件的应对又取得进一步进展,表示所有与受影响 Vault 相关的固定利率借贷仓位现已恢复。根据该项目最新的公开更新,最后一笔恢复交易已于 8 月 25 日 UTC 时间 14:52 完成。
团队强调,基于目前的调查,事件似乎仅限于存放在与 Term Vault 相关结构中的流动性资产。Term 的 V1 和 V2 借贷合约未发现被利用,协议的直接借贷市场仍按预期运行,包括存入、偿还和清算功能。
对于持续关注 2025 年 DeFi 安全事件的用户来说,这一案例再次提醒人们,风险并不总是源自核心借贷逻辑。治理控制、策略参数、价格适配器和 Vault 路由同样可能成为重要的攻击面。
Term Labs 表示已恢复的内容
此次更新的关键进展是,与受影响 Vault 相关的固定利率贷款仓位已被找回。这一点很重要,因为 Term 的协议是围绕固定利率借贷市场设计的,借款人和出借人通过有期限的信贷市场互动,而不是通过浮动利率资金池。
Term Labs 表示,固定利率贷款本身并未被攻击者直接打击。不过,仍存在次生风险:当贷款到期时,赎回资金可能会流回在此次事件中受影响的 Vault。为降低这一风险,相关合约已提前升级并迁移。
在该更新发布时,Meta Vaults 及相关策略仍处于禁用状态。团队还指出,一些剩余的低活跃度 Vault 仍在处理中。
对于不熟悉 Term 的读者来说,该协议专注于 DeFi 中的固定利率借贷。关于该项目市场结构的更多信息,可通过官方 Term Finance 网站 查看。
事件范围:Vault 资产,而非核心借贷市场
Term Labs 更新中的一个核心点,是区分 Vault 基础设施与核心借贷协议。
根据团队目前的调查结果:
- 受影响的范围仅限于部分 Term Vault 流动性资产。
- 事件发生后,Meta Vaults 及相关策略已被关闭。
- Term V1 和 V2 合约未发现被入侵。
- 直接借贷市场继续正常运作。
- 存入、偿还和清算机制均保持可用。
这种区分对 DeFi 用户来说非常重要,因为许多现代协议是模块化的。一个面向用户的产品可能会结合借贷合约、Vault、治理模块、自动化策略、价格适配器和代币包装器。即使基础借贷市场是安全的,辅助组件也可能引入额外风险。
这也是更广泛行业趋势的一部分:随着 DeFi 协议变得越来越可组合,安全审计必须超越「主合约」,并覆盖所有能够转移资金或改变前提假设的特权组件。
据称攻击是如何执行的
Term Labs 的技术分析表明,攻击者采用的是分层手法,而非简单的智能合约漏洞。
据称,攻击者先通过 Tornado Cash 为一个操作钱包注资。Tornado Cash 是一种隐私工具,长期以来一直受到监管机构和区块链分析公司的广泛讨论。美国财政部海外资产控制办公室此前已发布过与 Tornado Cash 相关的执法行动,反映出隐私基础设施与非法金融担忧之间持续存在的紧张关系。读者可通过美国财政部发布的 Tornado Cash 相关通知 了解更广泛的监管背景。
随后,攻击者似乎滥用了治理机制。Term Labs 表示,恶意活动涉及治理提案,将多个策略的治理延迟期降为 0。该变化实际上绕过了一个为流动性提供者设计的额外阻断窗口。
在削弱这些时间保护之后,攻击者据称部署了伪造组件,包括:
- 一个假的控制器
- 一个被篡改的价格适配器
- 一个欺诈性的 Repo 代币
- 旨在转移价值的策略参数更改
通过将治理延迟操纵与虚假基础设施和价格机制滥用相结合,攻击者得以从部分 ETH 和 USDC 策略中提取流动资产。
这一教训很明确:治理不仅仅是一个管理层。在 DeFi 中,治理往往拥有更改风险参数、批准新模块、配置预言机路径以及控制金库策略行为的权限。一旦治理防护失效,其影响可能会与直接利用攻击相当。
为什么治理延迟对 DeFi 安全很重要
治理延迟,有时也称为「timelock」,是一种关键的防御机制。它在提案获批与执行之间设置等待期,为用户、流动性提供者、安全团队和监控系统争取反应时间。
设计良好的延迟可以让用户在高风险变更生效前提取资金。它还为独立研究人员和自动化监控工具提供更多时间去识别恶意提案。
Term Vault 事件凸显了为什么协议应谨慎对待任何可能缩短或移除保护性延迟的治理操作。在高价值 DeFi 系统中,将 timelock 缩短到零的能力本身就可能成为一种危险特权。
关于智能合约安全原则的技术背景, Ethereum 关于智能合约安全的文档 提供了一个有用的起点。
固定利率借贷与间接暴露的风险
Term Labs 更新中较为微妙的一点是,固定利率贷款仓位并未被直接利用,但由于它们与受影响的金库相关联,仍然需要恢复和迁移工作。
这在 DeFi 中是常见的复杂性。用户可能以为自己只暴露于一个借贷仓位,但结算路径、抵押品路线、赎回目的地或策略包装器都可能引入间接暴露。
在 Term 的案例中,问题不在于贷款本身被抽空,而在于到期仓位可能会赎回到受影响的金库基础设施中。通过在与到期相关的风险显现之前升级并迁移相关合约,团队试图遏制下游暴露。
对 DeFi 用户而言,这一区分很重要。评估一个协议,不能只看头条式的 TVL 或 APY。用户应当了解:
- 资产在闲置时由谁托管
- 哪些合约可以转移资金
- 金库是否使用自动化策略
- 价格喂价和适配器是如何配置的
- 存在哪些治理权限
- 紧急停用机制是否可信
调查与恢复工作仍在继续
Term Labs 表示,正与执法部门和网络安全公司合作,调查攻击者身份。团队也已向相关当局提供信息,以支持正在进行的调查。
这一做法反映了加密货币事件响应的更广泛转变。在早期的 DeFi 周期中,许多攻击几乎完全通过公开协商或链上消息来处理。到了 2025 年,规模更大的事件越来越多地涉及区块链取证服务商、中心化交易所监控、法律顾问以及执法协调。
区块链分析也变得更加复杂。即使攻击者使用混币器或多跳路由,调查人员仍可能追踪时间模式、资金关联、跨链桥活动、交易所存款或操作失误。Chainalysis 在其年度 《Crypto Crime Report》 中发布了大量关于加密犯罪演变和非法资金流动的研究。
用户接下来应关注什么
对于 Term 用户以及更广泛的 DeFi 参与者来说,有几个后续重点值得关注:
-
剩余金库的最终状态
Term Labs 表示,一些低活跃度金库仍在处理中。用户应关注官方沟通渠道,以获取完成进度更新。 -
事后分析详情
一份完整的技术复盘会很有价值,尤其是如果它能澄清治理提案的时间线、特权角色以及监控缺口。 -
治理加固
最重要的长期问题是,Term 是否会在延迟变更、控制器审批、策略更新以及适配器部署方面增加更严格的约束。 -
第三方审计或评审
独立验证有助于恢复用户信心,尤其是在问题涉及多个相互作用的模块,而非单一孤立合约时。 -
补偿或用户影响核算
用户会希望获得关于受影响余额、已恢复仓位以及任何残余风险的准确信息。
DeFi 用户的安全要点
这起事件再次强化了几个实用习惯,适用于任何使用 DeFi 借贷平台、金库或结构化收益产品的人。
首先,用户应避免假设「未受影响」就等于「无需采取任何行动」。如果某个协议升级合约、禁用策略或迁移金库,用户应仔细查看官方指引,并避免与可疑链接交互。
其次,治理变更值得关注。恶意提案并不总是显而易见,尤其是在它们使用技术性措辞或看起来只是修改常规参数时。
第三,钱包安全仍然是一个独立但至关重要的层面。协议事件可能引发钓鱼活动、伪造领取页面以及恶意的「恢复」链接。用户应核实 URL,避免签署不熟悉的交易,并将长期持有资产与活跃的 DeFi 钱包分开。
像 OneKey 这样的硬件钱包可以通过将私钥离线保存、并在交易批准前要求设备上确认来帮助降低签名风险。这并不能消除智能合约风险,但它可以保护用户免受许多钱包层面的威胁,而这些威胁在公开 DeFi 事件后往往会激增。
最后思考
Term Labs 的更新表明,核心的 Term V1 和 V2 固定利率借贷合约并未被攻破,而受影响的、与金库相关的固定利率借贷仓位已经恢复。不过,这起事件依然意义重大,因为它表明治理控制、金库策略设计以及价格适配器权限都可能成为关键的安全依赖。
随着 DeFi 持续成熟,用户和协议都应将金库架构和治理流程视为一级安全问题。下一代 DeFi 风险管理将不再只是审计借贷合约,还需要持续监控所有可能影响资产流动、定价、权限和赎回路径的模块。



