Term Labs 已收回其 8 月治理漏洞事件中受影響金庫內的所有固定利率貸款部位,最後一個部位已於 8 月 25 日轉移,而 Meta Vaults 及受影響的策略仍處於關閉狀態。
摘要
- Term Labs 於 8 月 25 日前收回所有受影響的固定利率貸款部位,而其 Meta Vaults 及受影響的策略仍處於關閉狀態。
- 攻擊者利用惡意治理提案移除執行延遲,然後從金庫策略中抽走流動的 ETH 和 USDC。
- 一個偽造的回購代幣以每個策略的實際流動 USDC 餘額定價,使攻擊者得以橫掃可用資金。
- Term Labs 表示其 V1 和 V2 合約並未受到破壞,其直接借貸和借貸市場仍持續運作。
Term Labs 在最新的事件報告中表示,最後一個固定利率部位已於 8 月 25 日 14:52 UTC 收回,而其調查發現攻擊僅限於 Term 金庫內持有的流動餘額。
該協議表示其 V1 和 V2 合約並未受到破壞,其直接借貸和借貸市場在整個事件期間持續運作。
Term Labs 表示借貸合約未受金庫漏洞影響
新的技術說明提供了 8 月 23 日攻擊的更詳細情況,安全公司先前估計該攻擊從 Term Finance 金庫中抽走了約 850 萬美元。
Term Labs 最初披露了影響金庫的治理漏洞,但未提供完整的攻擊序列。安全公司 CertiK 和 PeckShield 估計損失接近 850 萬美元,包括約 2,843 ETH 和 168 萬 USDC。PeckShield 表示,USDC 隨後被兌換成約 168 萬 DAI。
該協議隨後關閉了其 Meta Vaults,並撤銷了其 DAO 治理角色。新存款被永久禁用,而提款仍可用。Yearn 當時表示,受影響的合約使用了 Yearn V3 基礎設施,但攻擊涉及為 Term 開發的治理包裝器,而非標準的 Yearn V3 金庫。
Term Labs 現在表示,其基礎固定利率借貸系統未受攻擊者觸及。其直接借貸市場中的供應、還款和清算功能持續運作,未受中斷。
相反,攻擊是透過兩個透過 Tornado Cash 注資的營運者錢包,以及一系列改變 Term 金庫策略控制的治理提案而展開。
第一個營運者於 8 月 17 日透過 Tornado Cash 收到資金。約 24 分鐘後,該錢包提交了一份 ETH 提案,標題為「投票贊成否決策展人提出的金庫參數變更」。
提案中包含的變更之一是將受影響堆疊的治理延遲減少至零。Term Labs 表示,該變更移除了額外的七天及一小時期間,在此期間流動性提供者本可以在執行前阻止該提案。
攻擊者準備了獨立的 ETH 和 USDC 活動
第二個營運者錢包於 8 月 18 日收到 Tornado Cash 資金,然後於當天下午部署了一個單例合約。
根據 Term Labs 的說法,該合約在一次部署中結合了三種功能:控制器、價格適配器和偽造的回購代幣。然後使用該單例初始化了一個輔助合約。
三天後,即 8 月 21 日,該輔助合約提交了七項治理提案,並對其進行了唯一投票。
兩項提案針對 ETH 策略 DAO,但從未執行。其餘五項成為 USDC 攻擊的一部分。
這五項提案中的每一項都將相關治理延遲減少至零,移除了額外的三天及一小時期間,在此期間 LP 本可以在執行前進行干預。
先前對該事件的分析發現,攻擊者以極低的成本獲得了治理影響力。一份關於治理接管事件的審查發現,攻擊者花費約951美元收購足夠的治理代幣,以控制與持有數百萬美元存款的保險庫相關的投票權。
這些交易並未要求攻擊者破壞Term的核心固定利率借貸合約。相反,治理合約執行了已通過提案和投票程序的指令。
8月初,StrongBlock也遭受了類似的攻擊路徑,當時一名攻擊者接管了其治理系統,並盜走了約72,000美元的STRONG和STRNGR代幣。攻擊者獲得了足夠的投票權,通過了一項提案,最終提供了對該項目Governor合約的管理控制權。
ETH通過固定接收者策略被轉移
第一個成功的Term提案於8月23日06:25 UTC執行。
四個活躍的ETH策略——Shorewoods、August Digital、Parity Prime和Parity Core——通過update_debt()被召回至Meta Vault,並被導向一個名為frWETH-EXIT的新增策略。
Term Labs表示,該策略被命名為「Fixed Recipient WETH Exit Strategy」。
一旦WETH進入新策略,frWETH-EXIT在同一調用中將全部金額轉發給第一個操作者。
該交易使Meta Vault在一個策略中持有2,841.74份股份,而該策略中並未包含任何轉入的WETH。
這一數字與PeckShield在對事件進行初步分析時追蹤到的約2,843 ETH密切相符。
在ETH交易22分鐘後,第二波攻擊針對五個USDC策略DAO執行。
Parity Prime、Parity Core、Parity HY、Parity HY v2和RockawayX Tori於06:47 UTC成為目標。
Term Labs表示,每個提案都導致其DAO以等於該策略全部流動USDC餘額的價值,向相關策略出售一個單位的偽造回購代幣。
在提案安裝了一個名為fmTERT的合約後,攻擊者得以執行該出售。
Term Labs表示,fmTERT同時冒充了用於確定代幣是否為合法Term工具的控制器,以及負責確定該工具價值的價格適配器。
提案將每個策略的儲備比率設為零,並將其集中度限制提高至允許的最大值,以防止這些控制措施限制偽造代幣交易。
偽造代幣隨後使用動態的redemptionValue()函數進行定價。
在執行時,該函數返回策略中可用的精確流動USDC金額,允許出售一個單位的偽造回購代幣,幾乎換取策略的全部可用餘額。
出售後,提案批准了USDC收益,並將其從每個DAO掃入第二個操作者的錢包。
固定利率頭寸在可贖回前被轉移
Term Labs表示,受影響保險庫持有的固定利率貸款無法通過攻擊本身觸及。
當這些頭寸到期時,會出現另一個問題,因為其收益計劃贖回到在治理攻擊期間被奪取的同一保險庫中。
該協議通過升級受影響的合約並在到期前轉移固定利率頭寸來應對。
所有受影響的固定利率貸款頭寸此後均已恢復,最後一筆頭寸於8月25日14:52 UTC轉移。
該事件說明了執行延遲在治理安全中所扮演的角色。在Term Finance攻擊發生前幾天,幣安表示已阻止了一項惡意的DAO提案,該提案威脅到一個未具名項目約120萬美元的資金。在該提案可執行前不到48小時,交易所聯繫了該項目,最終該項目否決了提案,未報告損失。
就 Term 的案例而言,惡意提案本身移除了資產被取走前的額外延遲期。ETH 提案取消了七天和一小時的窗口,而五個 USDC 提案則從各自的治理堆疊中移除了三天和一小時的期限。
Term Labs 表示其 Meta Vaults 和受影響的策略仍處於關閉狀態,而涉及其餘低活動金庫的關閉工作仍在進行中。
該協議正在與執法機構和網路安全公司合作,以識別攻擊的責任人,並表示已提供相關資訊以協助調查。






