Term Finance verliest miljoenen door aanval op bestuurssysteem
Term Finance heeft ongeveer $8,5 miljoen aan crypto verloren na een aanval op zijn Meta Vaults. De aanvaller lijkt geen traditionele fout in de code te hebben misbruikt. In plaats daarvan zou hij genoeg stemmacht hebben verzameld om belangrijke onderdelen van het Ethereum-protocol naar zijn hand te zetten.

De Term Finance hack laat daarmee een minder bekend risico van DeFi zien. Als een aanvaller relatief goedkoop controle kan krijgen over het bestuur van een protocol, kunnen zelfs technisch goed beveiligde kluizen gevaar lopen.
Aanvaller haalt voor miljoenen uit Meta Vaults
De aanvaller haalde ongeveer 2.843 ETH en 1,68 miljoen USDC uit de Meta Vaults van Term Finance. De ETH was op dat moment ongeveer $6,9 miljoen waard.
Voor de aanval beheerden deze kluizen ongeveer $12,45 miljoen aan crypto. In totaal verdween ongeveer 68% van dat vermogen. Vooral de ETH-voorraad kreeg een zware klap. Van de circa $8,8 miljoen aan ETH die gebruikers hadden gestort, verdween vrijwel alles.
Term Finance heeft de Meta Vaults inmiddels definitief gesloten en accepteert geen nieuwe stortingen meer. Het project verwijderde ook de governance-rechten waarmee wijzigingen aan de kluizen mogelijk waren.
De gewone leen- en uitleenmarkten van Term Finance zijn volgens het team niet getroffen.
Geen normale hack, maar controle via stemrecht
De manier waarop de aanvaller vermoedelijk toegang kreeg, maakt deze zaak opvallend.
Term Finance gebruikt governance om bepaalde beslissingen binnen het protocol te nemen. Bij governance krijgen houders van een token stemrecht. Zij kunnen bijvoorbeeld stemmen over technische aanpassingen of andere belangrijke veranderingen.
Volgens onchain-onderzoekers waren de governance-tokens van Term Finance in handen van een relatief kleine groep. Daardoor kon de aanvaller mogelijk tegen beperkte kosten genoeg tokens kopen om een meerderheid van de stemmen te krijgen.
Vervolgens zou hij voorstellen hebben aangenomen waarmee hij controle over de Meta Vaults kreeg. Dat gaf hem uiteindelijk de mogelijkheid om crypto uit de kluizen te halen.
Term Finance heeft deze exacte werkwijze nog niet volledig bevestigd. Het onderzoek naar de aanval loopt nog.
Waarom governance een beveiligingsrisico kan worden
Governance klinkt vooral als een manier om een cryptoproject gezamenlijk te besturen. Maar stemrecht kan ook een veiligheidsrisico vormen wanneer het directe invloed geeft op grote hoeveelheden geld.
Het probleem ontstaat wanneer de kosten om een protocol te controleren veel lager liggen dan de waarde van de crypto waarover die controle zeggenschap geeft.
Een aanvaller heeft dan niet per se een ingewikkelde technische kwetsbaarheid nodig. Het kan voldoende zijn om genoeg governance-tokens te verzamelen en bestaande functies van het protocol te gebruiken.
Voor DeFi-projecten maakt dit de verdeling van governance-tokens belangrijk. Hoe sterker de stemmacht bij een klein aantal wallets ligt, hoe groter het risico dat één partij veel invloed kan krijgen.
Extra beveiliging kan dat risico verkleinen. Denk bijvoorbeeld aan een verplichte wachttijd voordat een goedgekeurde wijziging daadwerkelijk ingaat. Ontwikkelaars en gebruikers krijgen dan tijd om verdachte beslissingen te signaleren.
Yearn V3 zelf niet geraakt
De Meta Vaults van Term Finance maakten gebruik van Yearn V3. Deze technologie kan gestorte crypto automatisch tussen verschillende DeFi-markten verdelen om rendement te zoeken.
Yearn stelt dat de aanval niet voortkwam uit een probleem met de standaard Yearn V3-kluizen. Term Finance had een eigen governance-laag rond de technologie gebouwd. Volgens Yearn zat de kwetsbaarheid in die aangepaste constructie.
Dat onderscheid is belangrijk voor gebruikers van andere Yearn-producten. Op basis van de huidige informatie gaat het niet om een algemene kwetsbaarheid binnen Yearn V3.
Term Finance kende eerder problemen
Het is niet de eerste keer dat Term Finance met een groot incident te maken krijgt.
In april 2025 veroorzaakte een fout met een oracle onbedoelde liquidaties van ongeveer 918 ETH. Een oracle is een systeem dat externe informatie, zoals actuele cryptoprijzen, doorgeeft aan een blockchainapplicatie.
Verkeerde prijsinformatie kan daardoor grote gevolgen hebben voor DeFi-platforms. Term Finance wist destijds het grootste deel van het geld terug te halen en compenseerde getroffen gebruikers.
Na dat incident beloofde het project meer transparantie rond governance en extra controles bij belangrijke veranderingen. Ruim een jaar later lijkt juist het bestuurssysteem opnieuw een zwakke plek te hebben gevormd.
Wat gebeurt er met het verloren geld?
Term Finance werkt samen met externe beveiligingsexperts om de verdwenen crypto te volgen en waar mogelijk terug te krijgen.
Het project onderzoekt daarnaast mogelijkheden om gebruikers te compenseren voor verliezen die niet kunnen worden teruggehaald. Hoeveel geld uiteindelijk kan worden hersteld en of alle getroffen gebruikers volledig worden vergoed, is nog niet bekend.
Voorlopig blijven de Meta Vaults gesloten.
Wat Nederlandse DeFi-beleggers hiervan kunnen leren
De Term Finance hack laat zien dat een hoog rendement of bekende technische infrastructuur weinig zegt over alle risico’s van een DeFi-product.
Wie geld in een DeFi-protocol stort, kan daarom ook kijken naar de manier waarop het project zijn bestuur heeft ingericht. Vooral de verdeling van governance-tokens, de bevoegdheden van tokenhouders en eventuele wachttijden bij belangrijke wijzigingen spelen daarbij een rol.
Smart contracts vormen slechts één onderdeel van de beveiliging. De regels waarmee mensen die contracten kunnen aanpassen, zijn minstens zo belangrijk.
Conclusie
Term Finance verloor ongeveer $8,5 miljoen nadat een aanvaller vermoedelijk via governance controle kreeg over zijn Meta Vaults. Daarbij verdwenen ongeveer 2.843 ETH en 1,68 miljoen USDC.
Het incident laat een belangrijk risico binnen DeFi zien. Een protocol hoeft geen fout in zijn belangrijkste code te hebben om kwetsbaar te zijn. Als stemmacht goedkoop te verkrijgen is en tegelijkertijd toegang geeft tot miljoenen aan crypto, kan governance zelf het doelwit worden.
Veelgestelde vragen
Wat gebeurde er bij de Term Finance hack?
Een aanvaller haalde ongeveer $8,5 miljoen aan ETH en USDC uit de Meta Vaults van Term Finance. Volgens de eerste analyses verzamelde de aanvaller voldoende governance-stemmen om controle over de kluizen te krijgen.
Wat is governance bij crypto?
Governance is een systeem waarmee tokenhouders kunnen stemmen over beslissingen binnen een cryptoprotocol. Afhankelijk van het project kunnen deze stemmen invloed hebben op technische instellingen, financiële regels en andere belangrijke onderdelen van het platform.
Zijn andere onderdelen van Term Finance getroffen?
Volgens Term Finance zijn de gewone leen- en uitleenmarkten niet geraakt. De aanval richtte zich op de Meta Vaults, die het project inmiddels definitief heeft gesloten.





Gerelateerd Nieuws
Altcoin


