Term Finance, een op Ethereum (ETH) draaiend DeFi‑leenprotocol, heeft op 23 augustus circa 8,5 miljoen dollar verloren nadat een aanvaller het governance‑systeem wist te misbruiken en de controle over kluisactiva overnam.
Kernpunten:
- Volgens blockchainbeveiligingsonderzoekers trok de aanvaller ongeveer 8,5 miljoen dollar leeg, waaronder 2.843 ETH en circa 1,68 miljoen dollar aan stablecoins.
- De aanval richtte zich op governance‑mechanismen, niet op een klassieke smart‑contractkwetsbaarheid.
- Ethereum was in H1 2026 koploper in blockchainverliezen, met naar schatting 332 miljoen dollar buitgemaakt bij geregistreerde incidenten, aldus Blockaid.
Aanval op Term Finance
Term Labs verklaarde: “We zijn op de hoogte van een governance‑exploit die de Term‑kluizen treft,” en kondigde aan later meer details te geven zodra het onderzoek is afgerond. PeckShield schat dat de aanvaller 2.843 ETH, ter waarde van circa 6,87 miljoen dollar, plus 1,68 miljoen USD Coin (USDC) uit het protocol heeft gehaald.
Volgens PeckShield ruilde de aanvaller de USDC om voor ongeveer 1,68 miljoen Dai (DAI), terwijl de wallet die voor de operatie werd gebruikt 2 ETH ontving via Tornado Cash. De herkomst van de fondsen geeft geen duidelijkheid over de identiteit van de dader.
Uit on-chain analyse blijkt dat de aanvaller voldoende governance‑stemkracht heeft verzameld om voorstellen goed te keuren die toegang gaven tot de getroffen kluizen. De aanval maakte gebruik van de interne governance‑logica in plaats van een fout in de smart contracts zelf, waardoor lage opkomst bij stemmingen en geconcentreerde stemrechten cruciaal bleken voor het slagen van de operatie.
Ook interessant: Kleuren iPhone 18 Pro gelekt: mogelijk einde voor kosmisch oranje
Beveiligingsrisico’s op Ethereum
Blockaid registreerde in de eerste helft van 2026 in totaal 212 on‑chain beveiligingsincidenten met samen 1,1 miljard dollar aan verliezen, waarvan circa 332 miljoen dollar op het conto van Ethereum. Volgens het rapport zijn kwetsbaarheden in applicaties en protocollogica belangrijke aanjagers van deze verliezen op het netwerk.
Governance‑aanvallen vormen een ander type risico, omdat kwaadwillenden via geautoriseerde bestuursprocessen kunnen handelen in plaats van contractcode te kraken. Daarmee worden spreiding van stemmacht, grondige beoordeling van voorstellen en ingebouwde wachttijden bij uitvoering minstens zo belangrijk als traditionele smart‑contractaudits.
Term Finance kreeg eerder al te maken met een operationeel incident op 26 april 2025, toen een inconsistentie in de decimalen van een orakel leidde tot circa 918 ETH aan onbedoelde liquidaties. Het protocol wist ongeveer 556 ETH terug te halen, waardoor een nettoverlies van 362 ETH – zo’n 650.000 dollar – resteerde, en gaf aan gedupeerde gebruikers volledig te zullen compenseren.
Lees verder: Bitcoin en goud bieden afdekking tegen Amerikaanse schuldencrisis, waarschuwt Ray Dalio





