DeFi 圈又倒了一個,但這次的劇本值得拿出來仔細講。主打固定利率借貸的 Term Finance,旗下收益型產品 Meta Vaults 遭遇所謂的「金庫治理漏洞攻擊」,估計損失約 850 萬美元,攻擊者幾乎把金庫裡的以太坊存款全部搬空。Term 的反應也很決絕——直接宣布永久關閉 Meta Vaults,連修補重啟的選項都不考慮了。
我之所以想認真談這件事,是因為它踩中的不是什麼新奇的密碼學缺陷,而是 DeFi 最古老、也最難根治的軟肋:當治理權限可以直接觸及用戶本金,再厚的審計報告都救不了你。
事情是這樣發生的
先把背景鋪一下。Term Finance 是做固定利率借貸的協議,核心玩法是透過拍賣機制撮合借款人與出借人,讓雙方鎖定利率、避開浮動利率的折騰。而 Meta Vaults 是他們面向一般存戶的商品:大家把 ETH 存進同一個金庫,由協議代為執行收益策略,用戶拿份額憑證,坐等收成。
問題就出在這個「代為執行」。這次攻擊者沒有硬碰硬去破解借貸引擎的數學邏輯,而是從金庫自身的治理路徑下手——白話講,他讓金庫「完全按照規則」把錢轉了出去。這類攻擊最棘手的地方在於:鏈上每一筆操作看起來都合法合規,事前的異常偵測很難分辨這是正常調倉還是搬家跑路。
等團隊反應過來,存款已經見底,剩下的選項只剩止血。關閉產品線聽起來消極,但在治理層級被打穿的情況下,這往往是唯一理性的決定。
真正的痛點:治理權限就是資金權限
在我看來,這次事件的核心教訓一句話就能講完:很多協議的治理設計,本質上是把金庫鑰匙掛在大門口。
收益型金庫為了營運效率,通常會給管理端相當大的權限——調整策略參數、更換投資標的、甚至在特定條件下移動資金。這些特權如果集中在少數 EOA 或 multisig 手上,只要私鑰外洩、簽名流程被滲透,或者治理投票可以被 flash loan 臨時拉票湊數,攻擊面就從「程式碼有沒有 bug」擴大成「人和流程可不可信」。前者可以靠審計收斂,後者幾乎無法被任何一份 PDF 保證。
我把金庫資金的三種流出路徑整理成表格,你會很快看出這次事件卡在哪一格:
| 資金流出路徑 | 觸發條件 | 常見防線 | 這次事件的啟示 |
|---|---|---|---|
| 正常用戶提款 | 用戶主動贖回份額 | 流動性管理、贖回額度 | 屬預期內行為,不是風險源 |
| 策略執行虧損 | 市場波動、滑價、清算 | 策略上限、對沖、準備金 | 可量化、可預留緩衝 |
| 治理權限遭劫持 | 私鑰外洩、投票權操縱、參數竄改 | 多簽、timelock、守護者機制 |
最致命,常常一次歸零 |
還有一個很少被攤在陽光下講的事實:審計的盲區。審計驗證的是程式碼在「設計意圖之內」是否正確,但它沒辦法替你保證那把 admin key 不會落到壞人手上,也沒辦法驗證治理流程裡每一個環節的人性弱點。
一旦「治理」本身能動到用戶本金,治理就不再是保護傘,而是整個系統最大的單點故障。
接下來一兩年會怎麼演變?
這類事件每發生一次,市場的防禦標準就被墊高一截。我預期未來十二到二十四個月會看到幾個明確趨勢:
- 治理防線工程化。時間鎖會從「有寫就好」的裝飾品升級成實質防線,搭配提款速率限制、單一區塊資金移動上限,讓任何可疑的大額操作至少留出反應窗口。
- 即時監控與斷路器成為門檻配備。鏈上監控網路搭配自動暫停機制,會從加分題變成金庫類產品的必考題——這次 Term 幾乎是眼睜睜看著存款被搬完,未來這種「全程旁觀」的劇本會越來越難上演。
- 架構上的去權限化。新一代金庫會朝「治理只能調參數、不能碰本金」的方向設計,資金允許流向直接硬編碼進
智能合約,管理端的自由度被刻意砍小。 - 保險與揭露慣例成形。用戶會開始要求協議公開特權角色清單,保險市場也會針對「治理風險」這個獨立險種給出定價,而不是籠統包在合約風險裡。
說到底,DeFi 的成熟不是靠不出事,而是靠每次出事之後,把上一代的隱性信任假設換成顯性的工程約束。Term 這 850 萬美元的學費,希望至少能讓下一批金庫產品把鑰匙從大門口收回來。
延伸思考與常見問題
點選問題可展開答案
Q1:什麼是 Meta Vaults?它跟一般的流動性池有什麼不同?
Meta Vaults 是 Term Finance 推出的收益聚合型金庫,把用戶存入的以太坊集中起來,依照協議設定的策略(例如固定利率放款)去賺取收益。跟單純提供流動性換取手續費的池子不同,金庫由管理端主導策略執行,因此用戶必須額外承擔治理與託管層的信任風險。
Q2:「治理漏洞攻擊」(governance exploit)到底是攻擊什麼?
攻擊者並非破解智能合約的核心數學或業務邏輯,而是利用協議的治理權限——例如提案投票、參數調整或管理員功能——讓系統「合法地」執行對攻擊者有利的操作,把資金轉走。正因為每一步都符合合約規則,這類攻擊往往比傳統程式碼漏洞更難事先攔截。
Q3:一般用戶該怎麼降低這類風險?
優先選擇具備時間鎖、多簽結構透明、且治理權限無法直接動用本金的協議,並控制單一金庫的曝險比例。另外可以留意協議是否公開特權角色清單、有無即時監控與緊急暫停機制,這些細節通常比年化收益率更能反映真實風險。