今天加密市场仍偏强,总市值24小时上涨约1.4%,ETH在2450美元附近上涨约2.9%。但盘面之外,一个更值得警惕的事件正在发酵:以太坊固定利率借贷协议Term Finance遭遇治理攻击,约850万美元资产被转走;最讽刺的是,受影响金库原本就配置了7天时间锁和LP否决机制。
项目方Term Labs已确认,攻击影响Term Vaults。PeckShield与CertiK分别追踪后估算,攻击者转走约2843枚ETH和168万枚USDC,后者随后被兑换为约168万枚DAI,总损失约850万美元。按DefiLlama事发前数据计算,这相当于Term金库产品约1245万美元资产的68%左右。
这次事件不能简单归类为“代码有漏洞”。Term官方开发文档显示,金库治理由Gnosis Safe、Zodiac Delay Module和7天时间锁组成:提案进入等待期后,LP作为DAO成员可以投票跳过交易,使其失效。也就是说,系统确实预留了发现和阻止危险操作的窗口。
问题恰恰出在这里:时间锁只能拖延执行,不能自动判断一项操作是否恶意;否决权只有在有人持续监控、理解提案并及时投票时才有效。如果投票权高度集中、参与者没有把金库份额转换成治理权,或者提案内容难以识别,那么“无人反对”就可能被系统当作“允许执行”。链上研究者认为攻击者利用了治理权与参与度的错配,但截至目前,Term Labs尚未公布完整技术复盘,因此具体控制路径仍不能下定论。
事件也有两个需要厘清的边界。第一,Term Labs称底层Term协议及直接借贷市场未受影响;第二,Yearn表示攻击经过Term自定义的治理封装层,标准Yearn V3金库并不存在相同攻击路径。项目方随后永久关闭全部Term Meta Vaults、撤销DAO治理角色,停止新增存款但保留提款,并与外部安全团队推进资产追回。
为什么ETH上涨时还要关注这件事?因为DeFi风险往往不会先反映在大盘价格里。今天全市场仍上涨,说明它不是以太坊、USDC或DAI的系统性故障;但对收益金库而言,治理层本身就是资产控制层。合约经过审计、底层组件成熟,也无法替代全天候提案监控、独立守护人和清晰的紧急暂停权限。
美盘前重点观察:被盗资金是否继续转移或进入混币器;Term会否公布受影响合约、追回进度与缺口处理方案;其他基于Yearn V3等通用底层、但叠加自定义治理模块的金库,是否启动权限复查。对用户而言,看到“7天时间锁”不能直接等同于安全,还要查看谁能发起提案、谁负责否决、历史投票是否长期无人参与。
风险提示:高收益金库可能同时承受合约、治理、预言机与流动性风险,本文不构成投资建议。
$ETH #DeFi #TermFinance #链上安全 #DAO治理 #以太坊