Term Finance, een op Ethereum (ETH) draaiend DeFi‑leenprotocol, heeft rond $8,5 miljoen verloren nadat een aanvaller op 23 augustus het governance‑systeem wist uit te buiten en de controle over kluisactiva overnam.
Belangrijkste punten:
- De aanvaller trok circa $8,5 miljoen weg, waaronder 2.843 ETH en ongeveer $1,68 miljoen aan stablecoins, volgens blockchainbeveiligingsonderzoekers.
- De aanval richtte zich op governance‑mechanismen in plaats van een klassieke kwetsbaarheid in de smart contract‑code.
- Ethereum noteerde in de eerste helft van 2026 de grootste verliezen op de blockchain, met circa $332 miljoen aan ontvreemde middelen, aldus Blockaid.
Governance‑exploit bij Term Finance
Term Labs verklaarde: “We zijn ons bewust van een governance‑exploit die de Term‑kluisstructuren raakt,” en kondigde aan later met meer details te komen na afronding van het onderzoek. Volgens een eerste raming van PeckShield wist de aanvaller 2.843 ETH, ter waarde van circa $6,87 miljoen, en 1,68 miljoen USD Coin (USDC) uit het protocol te halen.
PeckShield meldt dat de aanvaller de USDC omzette in ongeveer 1,68 miljoen Dai (DAI), terwijl de wallet die voor de operatie werd gebruikt 2 ETH ontving via Tornado Cash. Op basis van de herkomst van de fondsen is de identiteit van de dader niet te achterhalen.
Uit berichten over de aanval blijkt dat de aanvaller voldoende governance‑macht wist te verzamelen om voorstellen goed te keuren die de zeggenschap over de getroffen kluizen verschaften. De operatie maakte gebruik van de interne governance‑mechaniek in plaats van een lek in de contractcode. Daardoor werden lage deelname aan stemmingen en sterke concentratie van stemrechten cruciale zwakke punten.
Lees ook: iPhone 18 Pro‑kleuren uitgelekt, met mogelijk einde voor Cosmic Orange
Veiligheidsrisico’s op Ethereum
Blockaid registreerde in de eerste helft van 2026 in totaal 212 onchain‑beveiligingsincidenten met een gezamenlijke schadepost van $1,1 miljard. Ethereum was goed voor circa $332 miljoen van dat bedrag. Volgens het rapport waren kwetsbaarheden in applicaties en in de logica van protocollen belangrijke aanjagers van deze verliezen op het netwerk.
Governance‑aanvallen vormen een ander risicoprofiel, omdat kwaadwillenden hun acties via formeel geautoriseerde controlepaden kunnen laten verlopen, zonder de contractcode zelf te hoeven breken.
Dat maakt spreiding van stemmacht, grondige beoordeling van voorstellen en ingebouwde vertragingen bij de uitvoering minstens zo belangrijk als traditionele audits van smart contracts.
Term Finance kreeg eerder al te maken met een operationele misser op 26 april 2025, toen een inconsistentie in de decimalen van een oracle leidde tot onbedoelde liquidaties van circa 918 ETH. Het protocol wist ongeveer 556 ETH terug te halen, wat neerkwam op een definitief verlies van 362 ETH, of rond $650.000, en gaf aan dat getroffen gebruikers volledig zouden worden gecompenseerd.
Verder lezen: Bitcoin en goud bieden bescherming tegen Amerikaanse schuldencrisis, waarschuwt Ray Dalio

