Term Finance 有七天時間鎖,也有 LP 否決權,攻擊面卻出在包在外層的治理封裝
兩家資安公司估計損失約 850 萬美元。Term Labs 已確認發生治理漏洞攻擊,但未確認金額、未說明哪個角色被濫用,也未解釋為何七天延遲與存款人否決權沒有阻止它。以下區分:已確認的事實、僅為估計的數字,以及至今無人說明的部分。

一個在文件中載明治理動作需經七天延遲、並賦予流動性提供者否決待執行交易權利的協議,仍然失去了對自家金庫的控制。紙上有強控制、實務上卻發生治理漏洞攻擊——這個組合,才是這起事件比它的美元金額更值得討論的原因。
已確認的部分。 Term Labs 公開承認事件,表示已知悉一起影響 Term 金庫的治理漏洞攻擊,並將於調查後補充細節;它沒有指名受影響的金庫,也沒有確認損失金額。The Block 於 8 月 23 日週日報導此事,描述以太幣與穩定幣在未經授權的情況下被移出協議的策略金庫(Strategy Vaults)。
屬於估計的部分,以及估計者是誰。 PeckShield 追蹤到約 2,843 顆 ETH(當時約 690 萬美元),加上 168 萬 USDC,其後被換成 DAI。CertiK 則把總額估為約 850 萬美元。這是兩份獨立的鏈上估計,不是經審計或經協議確認的損失;對任何要評估追回可能性的人來說,這個區別很重要:鏈上追蹤衡量的是離開某個地址的資產,而不是最終無法追回的金額,而且它會被修正。The Block 提到事發前跨鏈總鎖倉價值約 1,245 萬美元,其中以太坊上約 880 萬美元——這使這起事件是一個小型協議失去很大一部分資產,而非系統性事件。
被攻擊的是什麼,不是什麼。 受影響的合約是 Term 的策略金庫,屬於建構在 Yearn V3 基礎設施之上的 ERC-4626 代幣化金庫。Yearn 表示,這次攻擊是透過一個客製化的治理封裝發生的,與 Yearn 的標準運作不同。在這種形狀的事件中,這是最常被誤讀的一項事實:底層確實是共用的金庫基礎設施,但被攻破的是疊在其上的客製權限層。現有紀錄不支持「標準 Yearn 金庫被攻破」的說法,本文也不應被如此解讀。
原本存在哪些控制。 Term 自家的開發者文件描述了一套刻意分層的設計。兩個角色被分離:manager 負責執行拍賣操作與管理報價;governor 負責治理動作、風險參數設定與緊急控制,包括設定到期期限門檻、準備金比率、集中度上限、擔保品要求與代幣黑名單。治理動作不會直接執行。文件所載路徑是:Proposer Safe → 帶有七天時間鎖的 Zodiac Delay Module → Governor Safe → 金庫。在延遲期間,金庫的流動性提供者以 DAO 成員身分,具備文件所載的權利去審視待執行提案,並以投票跳過該筆交易,在其執行前於 Delay Module 中使其失效。
就紙面而言這是強設計。一週足以讓人察覺一項惡意的參數變更,而把否決權交給資金真正在裡面的人,也是正確的歸屬。

至今無人說明的部分。 Term 未揭露攻擊者取得的是哪個角色、七天延遲是否位於實際抽乾金庫那批交易的路徑上,以及 LP 否決權為何沒有啟動。每一種可能都指向不同的結論,彼此不可互換。若時間鎖確實在路徑上、只是無人挑戰而屆期,失敗屬於監控與參與:控制有效,但沒有人使用它。若抽取資金走的是 Delay Module 並未涵蓋的路徑,失敗屬於範圍:一項未涵蓋所有特權路徑的控制,並不是對金庫的控制,而只是對其中一部分的控制。若某個角色是以讓攻擊者在系統眼中「合法」的方式被移轉或取得,那麼時間鎖與否決權完全按設計運作,只是服務了錯誤的委託人。在 Term 公布指名路徑的事後報告之前,把其中任何一種當成已確立,都是猜測。
PeckShield 指出,資金流向一個最初由 Tornado Cash 提出的 2 顆 ETH 啟動的單一地址;這說明這次行動的資金成本極低,且事前已為對抗歸因做準備,但它並未指出上述三種失效模式中發生的是哪一種。
控制設計的啟示。 可推廣的重點並不需要先解出上面那個問題,因此現在就值得說明。延遲不是防禦,而是進行防禦的機會;只有當有人正在盯著待執行佇列,並且在窗口期內既有能力、也有動機行動時,它才會轉化為防禦。分散在流動性提供者手上的否決權,帶有智能合約無法強制的參與前提:這種規模協議中分散的存款人並不是一支常設資安團隊。而一個對金庫指派角色的治理封裝,即使金庫本身審查充分,它仍屬於該金庫信任邊界的一部分——組合會把攻擊面推向受檢視最少的那一層,而為單一協議客製的權限層,幾乎總是那一層。
對評估任何策展型金庫產品的讀者來說,令人不安的推論是:底層金庫標準的審計狀態,不等於該次部署的安全性。該問的問題是:哪個合約可以更動金庫參數或移動其資產、什麼機制延遲該路徑,以及延遲期間實際上是誰在看。
觀察點。 第一,Term Labs 的事後報告是否指名被攻破的角色,並說明時間鎖是否位於被利用的路徑上——單這一項揭露就能區分上述三種失效模式。第二,那批 ETH 與約 168 萬 DAI 是否再度移動,是否出現追回或談判,這會改變目前的估計數字。第三,在完整交易集合被重建後,兩家資安公司的估計會收斂還是被修正。第四,其他在共用金庫基礎設施之上運行客製治理封裝的協議,是否會公布對自身特權路徑的檢視——那才是能讓這起事件對整個市場值回代價的回應。