NieuwsCryptoTerm Vaults uitgebuit via governance-rechten; on-chain trackers schatten verliezen op circa $8,5 miljoen

Term Vaults uitgebuit via governance-rechten; on-chain trackers schatten verliezen op circa $8,5 miljoen

Auteur: Coindoo·

Belangrijkste punten

  • Term Labs heeft een governance-exploit bevestigd die de curated vaults trof, maar heeft nog geen forensisch rapport vrijgegeven, de getroffen functie geïdentificeerd of uitgelegd hoe de aanvaller administratieve controle verkreeg.
  • PeckShield schat dat de aanvaller ongeveer $8,5 miljoen heeft weggehaald, bestaande uit circa 2.843 ETH en $1,68 miljoen aan USDC die vervolgens werd omgezet in DAI.
  • De aanvallerswallet werd gefinancierd met 2 ETH via Tornado Cash, de Ethereum-mixer die in augustus 2022 door OFAC werd gesanctioneerd, en CertiK herleidde de gestolen fondsen tot de primaire wallet van de aanvaller.
  • DefiLlama-data toonden ongeveer $10,87 miljoen aan total value locked in TermFinance Vaults, waardoor de geschatte afvloeiing van $8,5 miljoen neerkomt op ongeveer 78% van de zichtbare TVL van het protocol.
  • Term’s gedocumenteerde beveiligingen omvatten een multi-sig Gnosis Safe, een timelock van zeven dagen en veto-rechten voor LP’s, maar het bedrijf heeft nog geen hersteloptie publiekelijk toegezegd, zoals onderhandelingen, bounty’s of terugbetalingen.
Term Vaults uitgebuit via governance-rechten; on-chain trackers schatten verliezen op circa $8,5 miljoen

Term bevestigt inbreuk, forensisch rapport nog in afwachting

Term Labs heeft een governance-exploit bevestigd die zijn vaults trof en zegt dat er een onderzoek loopt. Het team heeft nog geen definitieve forensische uitsplitsing gepubliceerd, niet genoemd welke specifieke functie was doelwit en niet uitgelegd hoe de aanvaller administratieve controle verkreeg.

Ter context: Term Finance — het protocol van Term Labs — specialiseert zich in leningen met vaste rente en vaste looptijd via repo-achtige veilingmarkten op Ethereum, en de getroffen vaults vallen aan de "curated"-kant van die stack, waar storters kapitaal toewijzen aan door beheerders goedgekeurde strategieën. De inbreuk trof dus geen handelsplatform of brug; het ging om vault-contracten die stortersfondsen aanhielden, waardoor een compromis op governanceniveau direct een solvabiliteitsvraagstuk voor gebruikers wordt.

We are aware of a governance exploit impacting Term vaults. We will share more details once it has been further investigated.

— Term Labs (@term_labs), August 23, 2026 (post op X)

Totdat dat rapport verschijnt, zijn de verliescijfers gebaseerd op analyse van derden op de blockchain. PeckShield signaleerde aanvankelijke opnames van 2.843 ETH, samen met ongeveer $1,68 miljoen in USDC, later omgezet in DAI, vanaf een adres dat via Tornado Cash met 2 ETH was gevuld. CertiK Alert herleidde die middelen vervolgens tot de primaire wallet van de aanvaller. Dat financieringspatroon is op zichzelf een bekend signaal: Tornado Cash, de Ethereum-mixer die in augustus 2022 door OFAC van het Amerikaanse ministerie van Financiën werd gesanctioneerd, blijft een veelvoorkomende bron van kleine, met gas gefinancierde wallets die worden gebruikt om aanvallen op de blockchain te starten.

#PeckShieldAlert @term_labs was exploited for ~$8.5M due to a governance exploit impacting Term vaults. The exploiter has drained ~2,843 $ETH ($6.87M) & 1.68M USDC ($1.68M) – which has already been swapped for ~1.68M $DAI The exploiter originally funded with 2 ETH from… pic.twitter.com/6ZRoDD9QK7

— PeckShieldAlert (@PeckShieldAlert), August 23, 2026 (post op X)

De cijfers wijzen op een ernstige inbreuk, maar blijven schattingen van derden. De totale buitgemaakte activa, actuele walletsaldi en de werkelijke oninbare schade lopen vaak uiteen zodra een volledig postmortem wordt gepubliceerd.

De 78%-klap op TVL in context

Gegevens van DefiLlama lieten bij het breken van het nieuws ongeveer $10,87 miljoen aan total value locked in TermFinance Vaults zien. Afgezet tegen een afvloeiing van $8,5 miljoen komt dat neer op ongeveer 78% van de zichtbare TVL van het protocol.

Die verhouding betekent niet dat 78% van al het kapitaal van storters is weggevaagd. DefiLlama volgt liquide strategy-vault-saldi — inclusief stilstaand kapitaal en externe ERC-4626-reserves, de Ethereum-standaard voor getokeniseerde vault-aandelen — terwijl Term repo-tokens worden gefilterd om dubbeltelling te voorkomen. Deze dynamische statistieken verschuiven snel wanneer gebruikers opnemen of wanneer activa opnieuw worden geprijsd.

Zelfs dan verandert het verlies van $8,5 miljoen in een ecosysteem van ongeveer $11 miljoen een niche smart-contractprobleem in een belangrijke solvabiliteitstest voor zowel storters als curatoren.

Wanneer governance te dicht bij het kapitaal zit

De architectuurdocumentatie van Term beschrijft een gesplitste besturingsopzet: een operationeel manager houdt toezicht op dagelijkse veilingparameters, terwijl een governor-rol de risicolimieten, integratiehaken en noodschakelaars beheert.

Cruciaal is dat de governor-rol de bevoegdheid heeft om pending governors aan te wijzen, de Term-controller te vervangen, reservedrempels aan te passen, onderpandregels te wijzigen en de uitvoering van de kernstrategie te pauzeren. Veiligheidsmechanismen in de publieke documentatie van Term omvatten een multi-sig Gnosis Safe, een timelock van zeven dagen en veto-mogelijkheden voor LP’s.

Dat raamwerk was bedoeld om gebruikersfondsen te beschermen. Deze exploit laat de keerzijde zien: wat gebeurt er wanneer juist het toezichthoudende apparaat zelf het aanvalsvlak wordt?

Geldige uitvoering versus daadwerkelijke veiligheid

Standaard smart-contract exploits steunen op logische fouten of rekenfouten om code ongewenst gedrag te laten uitvoeren. Governance-exploits zijn fundamenteel anders. De code draait vaak precies zoals ontworpen — alleen voert zij kwaadaardige commando’s uit van een entiteit die bevoorrechte toegang heeft verkregen.

Als de aanvaller governance-rechten heeft gekaapt in plaats van smart-contractgrenzen te omzeilen, hebben de contracten van Term waarschijnlijk technisch "geldige" operaties verwerkt. Dat biedt getroffen storters geen enkele geruststelling. Een protocol is niet veilig alleen omdat zijn adminfuncties correct uitvoeren; het is pas veilig wanneer het kwaadaardig verkrijgen van die adminrechten onmogelijk of onbetaalbaar is.

Audits controleren of code de geconfigureerde permissies afdwingt. Ze garanderen niet dat stemmacht gedecentraliseerd is, dat passieve liquiditeitsverschaffers een malafide voorstel zullen opmerken of dat een timelock genoeg tijd geeft om een kwaadaardige uitvoering te stoppen.

Red-teaming van vault-governance

Het incident bij Term biedt een duidelijke auditchecklist voor elk protocol dat op administratieve governance leunt:

  • Reikwijdte van toegang: Kunnen governanceparameters strategie-routing, orakel-feeds of opnamevoorwaarden met één enkele call wijzigen?
  • Concentratie van stemmacht: Hoe gemakkelijk kunnen stemgewicht of administratieve handtekeningen worden verkregen of geleend?
  • Zichtbaarheid van voorstellen: Zijn voorgestelde statuswijzigingen voor storters vóór uitvoering in platte tekst leesbaar?
  • Noodstops: Kan een onafhankelijke nood-multisig de uitvoering stopzetten tijdens een actieve timelock-periode?
  • Atomaire wijzigingen: Is er een limiet op het aantal risicovariabelen dat één voorstel kan aanpassen?

Een timelock van zeven dagen biedt weinig bescherming als voorstellen onduidelijk zijn, vetohouders offline zijn of één payload in één keer elke veiligheidsparameter kan wijzigen.

Wat Term’s postmortem moet onthullen

Het aankomende postmortem van Term moet verder gaan dan ruwe dollarbedragen. De gemeenschap heeft exacte details nodig over welke vaults zijn leeggehaald, welke specifieke governancestappen zijn uitgevoerd, hoe de aanvaller stemautoriteit overnam en waarom de bestaande timelocks of noodveto’s de transactie niet blokkeerden.

Walletbewegingen volgen laat zien waar gestolen fondsen terechtkomen. Uitleggen of de governance van Term werd omzeild, verkeerd geconfigureerd of precies zoals ontworpen als wapen is ingezet, onthult de ware oorzaak — het cruciale verschil tussen een codefout en een autoriteitsfout.

Het artikel Term Vaults Were Exploited – Governance Rights Became an Admin Key verscheen eerst op Coindoo .