tradingkey.logo
搜索

Term Labs遭遇治理攻击,850万美元被盗。

Cryptopolitan2026年8月23日 13:10
facebooktwitterlinkedin

Term Labs是最新一个遭受漏洞攻击的借贷协议。由于Vault治理规则的漏洞,攻击者得以提取总计850万美元的ETH和DAI。. 

Term Labs 是 Term Finance 的创建者,Term Finance 是一个去中心化的固定利率以太坊贷款协议。Term Labs 旨在提供更可预测的贷款利率,并拥有一支由前花旗银行和摩根士丹利专家组成的传统量化团队。. 

Term Labs宣布,此次漏洞攻击影响了其部分金库,实际影响仍在评估中。. 

初步数据显示,攻击者没有使用恶意漏洞,而是按照协议的预期,利用了他们的治理影响力。. 

截至8月23日,Term Labs的总锁定价值超过2500万美元。该协议持有 392万美元 的活跃贷款,并在其金库中存放了更多抵押品。Term Finance的金库总共持有 1225万美元,这意味着最近的攻击几乎完全耗尽了该协议的借贷能力。 

Term Labs 遭受攻击的几天前,还发生了其他一些备受瞩目的漏洞利用事件,包括 Maya Protocol和最近针对The Sandbox 的 mint 攻击 。 

攻击者是如何从 Term Labs 窃取资金的?

链上数据显示,攻击者的钱包获得了来自 Tornado Cash2 个 ETH 资金。这种初始资金来源与朝鲜黑客之前的攻击活动有关。. 

攻击者通过持有 100% 的治理代币,控制了 Term Labs 上五个被清空金库中的四个。. 

Term Labs 提供类似于 Morpho 的借贷金库,任何人都可以存入资金并获得被动收入。但 Term Labs 还使用 Aragon 作为其治理平台。用户可以选择将金库存款兑换成治理代币。. 

要获得治理代币,用户必须手动将从金库中获得的份额代币兑换成特殊的治理代币。攻击者通过执行第二步操作获得了不公平的治理优势,从而能够利用治理影响力耗尽金库中的资金。. 

攻击者持有的治理代币价值仅几美元,但却拥有巨大的影响力,并将金库中的所有储备金转移出去。. 

攻击者于8月17日提出了自己的提案,其中包含一些选民无法立即察觉的隐藏操作。经过六天的等待期后,攻击者得以修改金库参数,从而从五个USDC贷款金库中窃取资金。. 

转移资金后,攻击者将其存放在一个已知的 钱包,持有价值 160 万美元的 DAI 和约 690 万美元的 ETH。与其他漏洞利用案例不同,这些资金尚未被混币或转移,而其他案例中,即使在漏洞利用发生后的第一个小时内,资金混币现象也并未出现。 

为什么针对政府治理的攻击会成功?

多个 Web3 协议构建了某种治理机制,通常与持有特定代币有关。. 

巨鲸、团队分配或激进买家的存在意味着储备金、DAO金库或其他金库可能会遭到攻击和洗劫。. 

DAO 和 Web3 组织的提案频率各不相同 ,而且并非所有提案都能被普通用户理解。这意味着利益相关方可以提出有利于自己的提案,并成功获得投票通过。

如果你正在阅读这篇文章,你已经领先一步了。 订阅我们的新闻简报,继续保持领先优势。

免责声明:本网站提供的信息仅供教育和参考之用,不应视为财务或投资建议。

推荐文章

tradingkey.logo
风险提示:我们的网站和移动应用程序仅提供关于某些投资产品的一般信息。Finsights 不提供财务建议或对任何投资产品的推荐,且提供此类信息不应被解释为 Finsights 提供财务建议或推荐。
投资产品存在重大投资风险,包括可能损失投资的本金,且可能并不适合所有人。投资产品的过去表现并不代表其未来表现。
Finsights 可能允许第三方广告商或关联公司在我们的网站或移动应用程序的任何部分放置或投放广告,并可能根据您与广告的互动情况获得报酬。
© 版权所有: FINSIGHTS MEDIA PTE. LTD. 版权所有