Term Finance 遭遇治理攻擊,約損失 850 萬美元
Term Finance 遭遇治理攻擊,約損失 850 萬美元
Term Finance 遭到一場新的治理攻擊,再次喚起了 DeFi 最早期的疑慮之一:控制權風險,可能和程式碼風險一樣致命。這個固定利率借貸協議的金庫遭到入侵,安全研究人員估計約有 850 萬美元資產被盜,其中包括約 2,843 枚 ETH 與 168 萬美元的 USDC。遭竊的 USDC 隨後被兌換成 DAI,這起事件重創了協議的資本基礎;在攻擊發生前,TVL 約為 1,245 萬美元,也就是說,這次損失約佔金庫總價值的 68%。
發生了什麼事
Term Finance 受影響的產品是 Term Strategy Vaults,其架構建立在 Yearn V3 之上。不過,損害並不是源自 Yearn 標準金庫合約的漏洞。相反地,問題看起來是出在 Term 自行部署、包覆在金庫外層的自訂治理層。
這個差異非常重要。
在去中心化金融中,包裝層、適配器與治理模組,往往決定誰可以提案、延遲、否決或執行對資金的變更。即使底層金庫邏輯本身沒有問題,設計不良的控制層也可能成為真正的失效點。在這起事件中,Yearn 表示其核心金庫設計並未遭到破壞,而漏洞則存在於 Term 的外部治理實作。
為什麼防護措施仍然不夠
Term 的金庫治理原本設有兩道主要防線:
- 7 天治理時鎖
- LP 否決機制,允許流動性提供者拒絕有害變更
從紙面上看,這似乎是一套相當強的防禦。但實際上,攻擊依然成功了。
這是 DeFi 治理安全 中一個很典型的教訓:防護控制只有在正確的層級實作、持續被執行,且不會因設定錯誤或自訂執行路徑而被繞過時,才真正有用。時鎖可以拖慢攻擊者,但無法彌補已被破壞的治理設計。LP 否決權能提升問責性,但它也必須能被順利觸發、穩定可靠,並且確實連結到被挑戰的那個動作。
如果讀者想了解時鎖式管理流程通常如何架構,OpenZeppelin 的 TimelockController 文件是很好的參考。
為什麼這起事件不只關乎 Term Finance
這次攻擊不只是單一協議的失敗,更反映出 2025 年 DeFi 的一個更大趨勢:隨著核心借貸與金庫合約愈來愈常經過審計,攻擊者也愈來愈傾向尋找那些較不顯眼的攻擊面——治理、權限管理、升級路徑,以及包裝合約。
這個轉變帶來幾個影響:
1. 治理已成為主要攻擊面
許多用戶仍然只關注協議是否有通過審計。審計固然重要,但它無法消除治理權限、多簽政策或自訂存取控制被濫用的風險。
2. TVL 集中會放大損害
當某個金庫把相當比例的資本集中在單一結構裡,一次漏洞就可能在幾分鐘內抹去大部分池子的價值。在 Term 這起案例中,損失佔了攻擊前 TVL 的很大一部分,讓 LP 暴露在嚴重滑點與資本受損之中。
3. 「建立在其上」不等於「受到保護」
這起事件據報並非 Yearn 標準金庫出問題,這也提醒了使用者與整合者:當一個協議在另一個協議的基礎設施上額外加上自訂邏輯時,安全模型就已經改變。使用者需要評估整個技術堆疊,而不只是底層那一層。
DeFi 使用者現在該留意什麼
如果你常參與借貸、LP 部位或結構化收益產品,這起事件很值得納入你的檢查清單:
- 檢查協議是否使用 自訂治理包裝層
- 確認關鍵變更是否真的受到 時鎖 約束
- 留意是否有明確文件說明的 緊急權限 與否決權
- 優先選擇有透明安全架構與事後檢討報告的協議
- 避免把過多資金集中在單一金庫或單一策略中
同時,也值得觀察一個協議的治理流程,是否能被少數營運者輕易修改。在許多案例中,最危險的風險並不是明顯的漏洞,而是某種對其所控制資金規模而言過於強大的權限結構。
對自我託管的更大啟示
協議層級的治理失敗,和錢包被盜並不一樣,但應對思維很相似:要預設複雜性本身就會擴大攻擊面,並盡可能減少不必要的曝險。
對於經常使用 DeFi 的使用者來說,硬體錢包可以帶來一層重要的紀律性保護,因為它能讓私鑰維持離線,並讓每次交易審核變得更謹慎。像 OneKey 這類裝置,對於經常簽署合約互動、管理 LP 部位或在多條鏈之間移轉資金的人特別實用,因為仔細確認交易和儲存安全同樣重要。
這無法阻止協議層級的治理攻擊,但可以幫助使用者避免簽下高風險授權,或在參與 DeFi 時犯下可避免的操作失誤。
結論
Term Finance 這起事件再次提醒我們,DeFi 最危險的失敗,未必總是單純的程式碼 bug。有時真正的弱點,藏在程式碼周圍的控制結構之中。
對協議方而言,訊息很明確:審計、時鎖與否決權必須被設計成一套一致的安全模型。對使用者而言,訊息同樣重要:在存入資金之前,先弄清楚權力究竟掌握在哪裡,因為在 DeFi 裡,治理的重要性,可能不亞於流動性。



