tradingkey.logo
搜尋

Term Labs遭遇治理攻擊,850萬美元被盜。

Cryptopolitan2026年8月23日 13:10
facebooktwitterlinkedin

Term Labs是最新一個遭受漏洞攻擊的借貸協議。由於Vault治理規則的漏洞,攻擊者得以提取總計850萬美元的ETH和DAI。. 

Term Labs 是 Term Finance 的創建者,Term Finance 是一個去中心化的固定利率以太坊貸款協議。Term Labs 旨在提供更可預測的貸款利率,並擁有一支由前花旗銀行和摩根士丹利專家組成的傳統量化團隊。. 

Term Labs宣佈,此次漏洞攻擊影響了其部分金庫,實際影響仍在評估中。. 

初步數據顯示,攻擊者沒有使用惡意漏洞,而是按照協議的預期,利用了他們的治理影響力。. 

截至8月23日,Term Labs的總鎖定價值超過2500萬美元。該協議持有 392萬美元 的活躍貸款,並在其金庫中存放了更多抵押品。Term Finance的金庫總共持有 1225萬美元,這意味着最近的攻擊幾乎完全耗盡了該協議的借貸能力。 

Term Labs 遭受攻擊的幾天前,還發生了其他一些備受矚目的漏洞利用事件,包括 Maya Protocol和最近針對The Sandbox 的 mint 攻擊 。 

攻擊者是如何從 Term Labs 竊取資金的?

鏈上數據顯示,攻擊者的錢包獲得了來自 Tornado Cash2 個 ETH 資金。這種初始資金來源與朝鮮黑客之前的攻擊活動有關。. 

攻擊者通過持有 100% 的治理代幣,控制了 Term Labs 上五個被清空金庫中的四個。. 

Term Labs 提供類似於 Morpho 的借貸金庫,任何人都可以存入資金並獲得被動收入。但 Term Labs 還使用 Aragon 作爲其治理平臺。用戶可以選擇將金庫存款兌換成治理代幣。. 

要獲得治理代幣,用戶必須手動將從金庫中獲得的份額代幣兌換成特殊的治理代幣。攻擊者通過執行第二步操作獲得了不公平的治理優勢,從而能夠利用治理影響力耗盡金庫中的資金。. 

攻擊者持有的治理代幣價值僅幾美元,但卻擁有巨大的影響力,並將金庫中的所有儲備金轉移出去。. 

攻擊者於8月17日提出了自己的提案,其中包含一些選民無法立即察覺的隱藏操作。經過六天的等待期後,攻擊者得以修改金庫參數,從而從五個USDC貸款金庫中竊取資金。. 

轉移資金後,攻擊者將其存放在一個已知的 錢包,持有價值 160 萬美元的 DAI 和約 690 萬美元的 ETH。與其他漏洞利用案例不同,這些資金尚未被混幣或轉移,而其他案例中,即使在漏洞利用發生後的第一個小時內,資金混幣現象也並未出現。 

爲什麼針對政府治理的攻擊會成功?

多個 Web3 協議構建了某種治理機制,通常與持有特定代幣有關。. 

巨鯨、團隊分配或激進買家的存在意味着儲備金、DAO金庫或其他金庫可能會遭到攻擊和洗劫。. 

DAO 和 Web3 組織的提案頻率各不相同 ,而且並非所有提案都能被普通用戶理解。這意味着利益相關方可以提出有利於自己的提案,併成功獲得投票通過。

如果你正在閱讀這篇文章,你已經領先一步了。 訂閱我們的新聞簡報,繼續保持領先優勢。

免責聲明:本網站提供的資訊僅供教育和參考之用,不應視為財務或投資建議。

推薦文章

tradingkey.logo
風險提示:我們的網站和行動應用程式僅提供關於某些投資產品的一般資訊。Finsights 不提供財務建議或對任何投資產品的推薦,且提供此類資訊不應被解釋為 Finsights 提供財務建議或推薦。
投資產品存在重大投資風險,包括可能損失投資的本金,且可能並不適合所有人。投資產品的過去表現並不代表其未來表現。
Finsights 可能允許第三方廣告商或關聯公司在我們的網站或行動應用程式的任何部分放置或投放廣告,並可能根據您與廣告的互動情況獲得報酬。
© 版權所有: FINSIGHTS MEDIA PTE. LTD. 版權所有