NieuwsCryptoTerm Finance verliest naar schatting $8,5 miljoen bij exploit van vault-governance

Term Finance verliest naar schatting $8,5 miljoen bij exploit van vault-governance

Auteur: Cointelegraph·

Belangrijkste punten

  • Blockchainbeveiligingsbedrijven PeckShield en CertiK schatten dat Term Finance ongeveer $8,5 miljoen verloor, waaronder circa 2.843 ETH ter waarde van $6,87 miljoen en 1,68 miljoen USDC die in Dai werd omgezet.
  • Het gemelde verlies kwam neer op ongeveer 68% van de $12,45 miljoen die vóór de aanval in het vaultproduct van Term zat, inclusief bijna alle ongeveer $8,8 miljoen aan Ethereum-deposits.
  • Term Labs heeft alle Term Meta Vaults onomkeerbaar gesloten en de DAO-governancerollen ingetrokken, waardoor verdere stortingen worden voorkomen terwijl opnames open blijven; volgens het bedrijf is het onderliggende protocol niet geraakt.
  • Onchain-monitoringdienst Defimon zei dat de aanvaller goedkoop de meerderheid van een dun verspreide governance-token verwierf en voorstellen aannam die de overname mogelijk maakten, een methode die Term niet heeft bevestigd.
  • Yearn stelde dat de aanval een aangepaste governance-wrapper betrof en niet een fout in de standaard vault-infrastructuur; het incident volgt op een eerdere oracle-fout in april 2025 bij Term die onbedoelde liquidaties veroorzaakte en werd vergoed.
Term Finance verliest naar schatting $8,5 miljoen bij exploit van vault-governance

Het gedecentraliseerde leenprotocol Term Finance verloor naar schatting $8,5 miljoen nadat een aanvaller de governancecontrole over zijn strategy vaults had overgenomen, volgens blockchainbeveiligingsbedrijven.

Op zondag meldde PeckShield dat de aanvaller ongeveer 2.843 Ether (ETH) had weggesluisd, destijds gewaardeerd op $6,87 miljoen, samen met 1,68 miljoen USDC, die werd omgezet in ongeveer 1,68 miljoen Dai (DAI). CertiK kwam tot een vergelijkbare schatting en plaatste het totale verlies op ongeveer $8,5 miljoen.

Het gemelde verlies vertegenwoordigde ongeveer 68% van de $12,45 miljoen die zich vóór de aanval in het vaultproduct van Term bevond, inclusief bijna alle ongeveer $8,8 miljoen aan Ethereum-deposits, volgens DefiLlama-data.

Term Labs zei dat het alle Term Meta Vaults onomkeerbaar had gesloten en hun DAO-governancerollen had ingetrokken, een stap die verdere stortingen verhindert terwijl opnames open blijven. Het bedrijf voegde eraan toe dat uit het onderzoek tot dusver bleek dat het onderliggende Term-protocol en de directe leen- en uitleenmarkten niet waren getroffen, hoewel de omvang nog werd geverifieerd.

Cointelegraph kreeg geen commentaar van Term Labs.

Aanvaller zou via governance controle hebben overgenomen

Onchain-monitoringdienst Defimon zei dat de aanvaller goedkoop een meerderheid had verworven van een governance-token dat in kleine hoeveelheden werd aangehouden en voorstellen had aangenomen waarmee de vaults konden worden overgenomen. Term heeft niet bevestigd hoe de aanvaller stemcontrole verkreeg of welke governancemechanismen werden gebruikt.

Als dit wordt bevestigd, plaatst die methode het incident in een bekende categorie DeFi-aanvallen die zich richten op stemmacht in plaats van op smartcontractcode. Het bekendste precedent is Beanstalk, dat in april 2022 ongeveer $182 miljoen verloor toen een aanvaller via een flash loan meerderheidstemrecht verkreeg en een voorstel aannam dat de reserves leeg trok. Governance-tokens die dun worden aangehouden zijn bijzonder kwetsbaar voor zulke overnames, omdat meerderheidstemrecht goedkoop kan worden verkregen wanneer slechts weinig tokens breed zijn verspreid.

De vaultcontracten zijn gebouwd op Yearn V3-infrastructuur. Yearn zei echter dat de aanval een aangepaste governance-wrapper betrof en dat het aanvalsvector niet van toepassing is op standaard Yearn-vaultopstellingen.

Term zei dat het samenwerkt met externe beveiligingsteams aan het terugvinden van activa en herstelmaatregelen, en dat het zou "onderzoeken welke wegen er zijn om" een eventueel resterend tekort aan te pakken.

Het incident volgt op een oracle-fout in april 2025 die leidde tot ongeveer 918 ETH aan onbedoelde liquidaties. Destijds herstelde Term ongeveer 556 ETH, bracht het zijn definitieve verlies terug tot 362 ETH en vergoedde het getroffen gebruikers, volgens zijn postmortem. Na dat eerdere incident beloofde Term externe validatie voor kritieke updates en meer governance-transparantie. Term heeft niet toegelicht of die beloofde maatregelen ook van toepassing waren op de governance-laag van de vaults die zondag werd overgenomen, of dat vault-depositohouders volledig worden gecompenseerd zoals gebruikers na het eerdere incident.