
Post
KK.YE
850万美元秒被卷走又是治理漏洞
下午链上安全公司 CertiK 挂出警报,一个叫 Term Labs 的项目被掏了,损失约 850 万美元。这类新闻最近见得有点多,但这起有点不一样,攻击者没有破解任何密码,也没有钓鱼骗任何人,他是顺着这个项目自己的治理机制把金库搬空的。攻击者地址现在手里还捏着 2843 枚 ETH,折合约 710 万美元,外加 160 万枚 DAI。
先解释下治理攻击是个啥。很多 DeFi 项目的钱是放在一个叫金库的地方管着,金库的钥匙通常不是一个人拿,而是分散在几把钥匙手里,这就是常说的多签。理论上要动里面的钱,得凑齐足够多的钥匙同时点头。但有些项目为了运行效率,会走链上治理投票这条路,谁能控制足够的投票权,谁就能指挥金库干活。Term Labs 这次的漏洞就出在这套机制上,攻击者利用治理漏洞,直接指挥金库把钱转给了自己。项目方只确认了一句,发现了一个影响 Term Vaults 的治理漏洞,正在进一步调查,Term Vaults 是他们家主打的金库产品。
这里有个细节值得琢磨。攻击者把这 850 万美元弄到手之后,并没有马上洗走,2843 枚 ETH 还在那个地址里躺着。按理说这种见不得光的钱应该连夜转去混币器,但他就是没动。可能是在等风头过去,也可能是觉得这笔钱还没真正安全落袋。链上数据是透明的,这笔钱的每一笔动向都会被围观,想悄无声息花掉没那么容易。
说回我们自己。这类消息对市场情绪的伤害是实打实的,每次爆出一个治理漏洞,大家就会重新审视一遍自己存的那些协议,金库里的钱是不是真的安全。但换个角度想,这恰恰也是 DeFi 一直在交的学费,历史上那些被攻击过的项目,事后要么补上漏洞继续跑,要么干脆归零退场,分化非常残酷。
短期看,这种单一项目的安全事故对大盘影响有限,主要冲击集中在它自己生态的信任度上,相关代币难免被情绪砸一下。长期看,安全审计的含金量会被市场重新定价,链上资产越堆越多,谁的风控做得好,谁才能留住资金。这两年安全事件一条接一条,从跨链桥到金库,攻击面被挖了个遍,留给我们的教训其实就一句话:把钱交给协议之前,先搞清楚它的钥匙到底在谁手里,治理权限又有多大。
想听大家聊聊,你平时往 DeFi 协议里放钱之前,会专门去查它的治理结构吗,还是只看收益率够不够高?
Haftungsausschluss: OKX Orbit-Inhalt dient nur zu Informationszwecken. Mehr erfahren
Antworten
Noch keine Kommentare. Schreib die erste Antwort!


