EGW-NewsTerm Finance verliert 8,5 Millionen Dollar, als ein Angreifer sich den Regierungssitz erkauft.
Term Finance verliert 8,5 Millionen Dollar, als ein Angreifer sich den Regierungssitz erkauft.
279
Add as a Preferred Source
0
0

Term Finance verliert 8,5 Millionen Dollar, als ein Angreifer sich den Regierungssitz erkauft.

Am Sonntag entdeckte jemand eine Abkürzung für 2 US-Dollar in ETH, um 8,5 Millionen US-Dollar zu erbeuten. Term Finance, ein Ethereum-Kreditprotokoll, das Nutzern das Verleihen und Ausleihen zu festen Zinssätzen ermöglicht, musste mit ansehen, wie ein Angreifer unbemerkt TERM-Governance-Token aufkaufte, eine Abstimmung durchsetzte und die Kontrolle über vier der fünf USDC-Strategie-Vaults sowie rund 91% des Ethereum Meta Vault erlangte. Kein Bug, keine Sicherheitslücke im herkömmlichen Sinne. Lediglich eine missglückte Abstimmung.

Das ist der Punkt, der diesen Angriff so besonders macht. Es gab keinen Fehler im Smart Contract, keinen Reentrancy-Trick, nichts, was Prüfer bei einer Code-Überprüfung hätten entdecken können. Der Angreifer nutzte das Protokoll exakt wie vorgesehen. TERM-Inhaber stimmen über Protokollentscheidungen ab, einschließlich der Vault-Verwaltung, und genügend Stimmkraft in einer Wallet reicht aus, um die Wünsche dieser Wallet durchzusetzen. Sobald der Angreifer die Stimmen hatte, hatte er Zugriff auf die Vaults.

Die Sicherheitsfirmen CertiK und PeckShield bestätigten den Abfluss: rund 2.843 ETH im Wert von fast 6,87 Millionen US-Dollar sowie 1,68 Millionen USDC, die kurz darauf in DAI getauscht wurden. PeckShieldAlert meldete die Wallet öffentlich und konnte ihren Ursprung in einem Startguthaben von lediglich 2 ETH aus Tornado Cash zurückverfolgen. Das entspricht dem gesamten Startkapital für einen Gewinn von 8,5 Millionen US-Dollar. Die Nutzung von Mixer zu Beginn eines solchen Angriffs ist mittlerweile ein eindeutiges Indiz, um die Spuren zu verwischen, bevor jemand genauer hinsieht.

Term Labs, das Unternehmen hinter dem Protokoll, veröffentlichte innerhalb weniger Stunden eine kurze Stellungnahme auf X: „ Wir sind uns einer Sicherheitslücke im Governance-Bereich bewusst, die Term-Vaults betrifft.“ Es gibt noch keine weiteren Details darüber, welche Governance-Funktion missbraucht wurde oder ob Einleger ihr Guthaben zurückerhalten werden. Das Unternehmen kündigte an, nach Abschluss der Untersuchung einen ausführlicheren Bericht zu veröffentlichen.

Nicht Terms erstes Rodeo

Dies ist nicht einmal der erste Vorfall dieser Art, bei dem das Protokoll einen achtstelligen Betrag verloren hat. Im Mai 2025 verlor Term aufgrund einer Diskrepanz in der Oracle-Dezimaldarstellung während eines routinemäßigen Upgrades rund 1,5 Millionen US-Dollar. Dieser Vorfall war intern, nicht böswillig, und die Gelder wurden schließlich an die Nutzer zurückerstattet. Diesmal ist die Situation anders. Ein externer Angreifer leitete Gelder über Tornado Cash, baute sich von Grund auf Stimmrechte auf und plünderte Tresore, die auf der Yearn v3-Infrastruktur basierten. Laut DefiLlama enthielten diese Tresore vor Sonntag nur noch einen Gesamtwert von rund 12,2 Millionen US-Dollar, wovon 8,6 Millionen US-Dollar auf Ethereum lagen. Der Angreifer erbeutete den Großteil davon.

Term Labs wurde 2022 von CEO Dion Chu gegründet und konnte 2023 in einer Seed-Finanzierungsrunde bescheidene 2,5 Millionen US-Dollar einwerben. Das Protokoll verfolgte von Anfang an das Ziel, ein aus dem traditionellen Finanzwesen bekanntes Prinzip – Festzinskredite über On-Chain-Auktionen – in den DeFi-Bereich zu integrieren, ohne dabei die Dezentralisierung zu beeinträchtigen. Die Ironie, dass gerade wegen dieser Dezentralisierung Gelder verloren gehen, ist allen Beobachtern dieser Entwicklung bewusst.

Die Regierungsführung hat ein schwieriges Jahr

Term steht hier nicht allein da, und ehrlich gesagt ist das der beunruhigendste Aspekt dieser Geschichte. DefiLlama hat für 2026 fünf Governance-Angriffe mit einem Gesamtschaden von 25,1 Millionen US-Dollar dokumentiert. BonkDAO verlor im Juli rund 20 Millionen US-Dollar, nachdem ein Angreifer auf Solanas Realms-System genügend BONK angehäuft hatte, um einen Vorschlag durchzusetzen, der die DAO-Finanzierung plünderte. Der BONK-Kurs fiel um fast 40%, sobald die gestohlenen Token auf den Markt kamen. Ein kleineres Ethereum-Protokoll namens TOP wurde im Juni nach demselben Muster angegriffen: die Mehrheit eines kleinen Token-Angebots kaufen, Milliarden neuer Token prägen und über den verfügbaren Liquiditätspool auszahlen lassen.

Gemeinsames Merkmal sind die geringen Token-Vorräte und die niedrige Wahlbeteiligung. Wenn die meisten Token-Inhaber nicht abstimmen, sinkt die Anzahl der benötigten Token zur Machtergreifung rapide, manchmal so drastisch, dass ein Angreifer die gesamte Operation mit Kleingeld und einem einfachen Token-Mixer finanzieren kann. Das Governance-System von Term war kaum über ein Jahr in Betrieb, seit Staking und Abstimmung im April 2025 eingeführt wurden.

Der August war bereits ein teurer Monat für die DeFi-Sicherheit. Bei Harmony wurden unautorisiert rund 4 Milliarden Token geschaffen. Der Zahlungsdienstleister Coinsbuy verlor 7,9 Millionen US-Dollar. The Sandbox entdeckte am Wochenende eine Sicherheitslücke in der Bridge von SAND. Hinzu kommen die 8,5 Millionen US-Dollar von Term, wodurch DefiLlamas Verluste im August die 27-Millionen-Dollar-Marke überschritten. Das ist jedoch immer noch deutlich weniger als die rund 254 Millionen US-Dollar im Juli, die größtenteils auf einen Firmware-Fehler der Coldcard-Wallet zurückzuführen waren. Laut dem Halbjahresbericht von SlowMist gab es bis Juni insgesamt 182 Vorfälle mit einem Wert von rund 956 Millionen US-Dollar.

Was geschieht nun?

Term Labs hat sich noch nicht dazu geäußert, ob die Einleger ihr Geld vollständig zurückerhalten werden. Angesichts des Vergleichs zwischen dem Vorfall im Mai 2025 und dem aktuellen ist dies keineswegs sicher. Ein interner Fehler lässt sich zwar beheben, doch Gelder, die bereits in DAI umgetauscht wurden und hinter Tornado Cash-Auszahlungen stecken, sind etwas ganz anderes. Die nächste wichtige Information wird die Untersuchung von Term Labs sein. Die Einleger werden genau beobachten, welche Tresore betroffen waren, ob die Governance-Parameter angepasst werden und ob überhaupt 8,5 Millionen US-Dollar zurückerstattet werden.

Verpassen Sie keine esport-Nachrichten und Updates! Melde dich an und erhalte eine wöchentliche Zusammenfassung der Artikel!
Anmeldung

Im Moment herrscht in der DeFi-Twitter-Szene die gleiche Lehre vor, die scheinbar niemand beherzigt, bis es zu spät ist: Geprüfter Code schützt einen nicht vor einer verlorenen Abstimmung.

Kommentieren
Hat Ihnen der Artikel gefallen?
0
0

Kommentare

FREE SUBSCRIPTION ON EXCLUSIVE CONTENT
Receive a selection of the most important and up-to-date news in the industry.
*
*Only important news, no spam.
SUBSCRIBE
LATER