Crypto-hacks 2026

Term Labs verliest mogelijk $8,5 miljoen door governance-aanval op vaults

Internationaal24 aug , 7:14
Auteur: Heysi, De Onderzoeksjournalist
Een governance-aanval heeft zondag de vaults van Term Labs geraakt. Beveiligingsonderzoekers volgen ongeveer 2.843 ETH en $1,6 miljoen aan DAI bij het vermoedelijke aanvallersadres, waarmee de schade rond $8,5 miljoen kan liggen.
Term Labs heeft de aanval zelf bevestigd, maar nog geen definitief verliesbedrag gepubliceerd. Hoe de aanvaller de governance precies wist te misbruiken, wordt nog onderzocht.

Term Labs bevestigt aanval op zijn vaults

Term Labs meldde zondag dat het op de hoogte is van een governance-exploit die Term Vaults heeft geraakt.
Het team hield de eerste verklaring bewust kort. Meer technische informatie volgt volgens Term zodra het onderzoek verder is gevorderd.
Daarmee staat één belangrijk feit vast: het incident zit rond de governance van de vaults.
Wat nog níét vaststaat, is welke fout of combinatie van rechten de aanvaller precies heeft gebruikt.
Dat onderscheid telt. Governance kan verschillende bevoegdheden bevatten, maar Term heeft nog geen postmortem gepubliceerd waarin de aanvalsketen wordt uitgelegd.

PeckShield ziet 2.843 ETH en 1,68 miljoen USDC verdwijnen

Blockchainbeveiliger PeckShield volgde de geldstromen na de aanval.
Volgens zijn analyse werd ongeveer 2.843 ETH, op dat moment circa $6,9 miljoen, uit de betrokken vaults gehaald. Daarnaast ging ongeveer 1,68 miljoen USDC naar het aanvallersadres.
De USDC werd daarna omgewisseld voor ongeveer 1,68 miljoen DAI.
Ook CertiK kwam uit op een geschat totaalverlies van ongeveer $8,5 miljoen. Het bedrijf zag 2.843 ETH en ongeveer $1,6 miljoen DAI bij het geïdentificeerde adres.
Dat bedrag blijft voorlopig een schatting van externe onderzoekers.
Term Labs heeft zelf nog geen definitieve schadebalans vrijgegeven.

Aanvaller begon volgens PeckShield met 2 ETH uit Tornado Cash

PeckShield volgde ook de eerdere financiering van het aanvallersadres.
De wallet kreeg volgens het beveiligingsbedrijf aanvankelijk 2 ETH via Tornado Cash.
Een cryptomixer maakt het moeilijker om de route vóór een transactie te volgen doordat geldstromen van verschillende gebruikers worden vermengd.
Daaruit valt echter niet af te leiden wie achter de aanval zit.
Het gebruik van Tornado Cash is een blockchainfeit rond de financiering van het adres, geen bewijs voor de identiteit, nationaliteit of organisatie van de aanvaller.

Governance lijkt hier de deur te hebben geopend

Het woord governance maakt deze aanval anders dan een klassieke fout waarbij een hacker simpelweg een kwetsbare functie in een smart contract aanroept.
Governance bepaalt wie instellingen van een protocol mag veranderen en onder welke voorwaarden.
Bij Term Strategy Vaults kunnen zulke instellingen directe financiële gevolgen hebben.
De officiële technische documentatie van Term beschrijft een tweelaags governancemodel. Curators kunnen operationele parameters beheren, terwijl houders van vaulttokens volgens het ontwerp wijzigingen aan risicoregels en configuraties kunnen tegenhouden.
Welke van die onderdelen zondag is misbruikt, heeft Term nog niet bekendgemaakt.
Daarom is het te vroeg om te stellen dat een aanvaller simpelweg genoeg stemtokens kocht, een specifieke parameter wijzigde of één beheerder overnam.
Dat moet uit het postmortem blijken.

De vaults sturen zelf geld tussen leenstrategieën

De potentiële impact is groot omdat Term Vaults geen passieve wallets zijn.
De Term Strategy Vaults zijn gebouwd op Yearn V3 en automatiseren de verdeling van geld over verschillende leenposities.
Term beschrijft zelf hoe geld kan worden ingezet in zijn fixed-rate lendingmarkten, terwijl liquide reserves en andere strategieën binnen vooraf ingestelde grenzen worden beheerd.
Daarbij gelden onder meer concentratielimieten, eisen aan onderpand, looptijdgrenzen en een minimale liquiditeitsreserve.
Dat maakt governance hier geen cosmetische stemfunctie.
Wie op ongeoorloofde wijze de juiste instellingen of bevoegdheden kan beïnvloeden, kan potentieel raken aan de manier waarop daadwerkelijk geld wordt beheerd.

Yearn V3 gebruiken betekent niet dat Yearn is gehackt

Ook daar is nuance nodig.
De vaults gebruiken Yearn V3 als basis, maar voegen daar eigen Term-logica en strategieën aan toe.
De technische documentatie maakt expliciet onderscheid tussen de Yearn-contractlaag en de custom strategy-code van Term.
Op dit moment is er geen bewijs dat Yearn V3 zelf is gehackt.
De bevestiging van Term spreekt specifiek over een governance-exploit die Term Vaults heeft geraakt.
Dat verschil voorkomt dat een aanval op één toepassing wordt vertaald naar een probleem voor iedere gebruiker van dezelfde onderliggende software.

Nog onbekend welke vaults precies geld verloren

Voor gebruikers ligt nu een andere vraag bovenaan: welke vaults zijn geraakt?
Term heeft daar in zijn eerste verklaring nog geen volledige opsomming van gegeven.
Ook is nog niet officieel bekendgemaakt hoeveel gebruikersverlies tegenover het geschatte bedrag van $8,5 miljoen staat, of alle getroffen assets definitief weg zijn en welke functies eventueel zijn stilgelegd.
De eigen voorwaarden van Term wijzen gebruikers erop dat Term Vaults met verschillende DeFi-protocollen werken en dat bugs, kwetsbaarheden of problemen bij gekoppelde contracten tot verlies kunnen leiden.
Dat is een risicovermelding.
Het vertelt nog niet welke fout zondag werkelijk is uitgebuit.

DeFi-security gaat verder dan slechte code

De aanval raakt een patroon dat dit jaar vaker zichtbaar wordt.
Een protocol kan technisch gecontroleerde smart contracts hebben en alsnog verliezen lijden via beheerrechten, oracles, governance of gekoppelde systemen.
CryptoBenelux zag eerder bij een DeFi-exploit met meerdere leenprotocollen hoe één probleem via gedeeld onderpand andere toepassingen kon raken.
Ook audits lossen dat probleem niet volledig op.
Governance hoort daarom bij dezelfde veiligheidsanalyse als smart contracts.
Wie mag parameters veranderen? Zit daar vertraging op? Hoeveel partijen moeten tekenen? Kan een besluit worden teruggedraaid voordat geld beweegt?

Term had al procedures voor incidenten beschreven

Term heeft in zijn eigen securitydocumentatie procedures vastgelegd voor het isoleren van aanvallen.
Bij smart-contractproblemen kan het protocol volgens die documentatie functies beperken of pauzeren. Bij gecompromitteerde toegangsrechten kunnen rollen opnieuw worden toegewezen. Voor bepaalde beheertransacties beschrijft Term bovendien een timelock van 24 uur.
Of die mechanismen bij deze governance-aanval hebben gewerkt, is nog niet duidelijk.
Juist dat wordt een belangrijk onderdeel van het komende technische verslag.
Een beveiligingssysteem telt niet alleen op papier. Het moet ook een echte aanval snel genoeg kunnen afremmen.

$8,5 miljoen blijft voorlopig het beste externe cijfer

De stand van zaken is daardoor smaller dan sommige vroege berichten suggereren.
Term Labs bevestigt een governance-exploit bij zijn vaults.
PeckShield volgt ongeveer 2.843 ETH en 1,68 miljoen USDC die vervolgens grotendeels naar DAI werd gewisseld.
CertiK schat de totale schade rond $8,5 miljoen.
Maar de aanvalsmethode, exacte getroffen vaults, verliezen per gebruiker en eventuele herstelroute zijn nog niet officieel vastgesteld.
Dat is ook waar de aandacht nu moet liggen.
CryptoBenelux liet eerder bij het recordaantal cryptohacks in de eerste helft van 2026 zien dat de grootste schade steeds vaker bij rechten, sleutels en operationele processen zit.
Term Labs voegt daar nu governance aan toe.
De $8,5 miljoen trekt vandaag de aandacht. Het postmortem moet laten zien welke bevoegdheid zoveel geld überhaupt bereikbaar maakte.
SEO-title: Term Labs getroffen door $8,5M governancehack | CryptoBenelux
Meta description: Term Labs bevestigt een governance-exploit op zijn vaults. CertiK en PeckShield volgen circa $8,5 miljoen aan gestolen ETH en stablecoins.

Stop met te veel betalen voor je crypto. Bij de Amsterdamse exchange Finst handel je tegen de laagste tarieven van Nederland, zonder verborgen kosten.

👀 Bekijk Finst nu

Let op: Beleggen in crypto brengt risico’s met zich mee. Handel alleen met geld dat u kunt missen.

Ga verder met lezen
loading
Dit vind je misschien ook leuk
Laat mensen jouw mening weten

Loading