Sicherheitsbehörden auf der Blockchain haben angekündigt, dass das dezentrale Kreditprotokoll Term Finance einen geschätzten Verlust in Höhe von 8,5 Millionen US-Dollar erlitten hat, nachdem ein Angreifer die Governance der strategischen Treasury seines Protokolls übernommen hatte.

Laut veröffentlichten Schätzungen zog der Angreifer zu diesem Zeitpunkt etwa 2.843 ETH im Wert von 6,87 Millionen US-Dollar ab, zusammen mit 1,68 Millionen USDC, die in etwa 1,68 Millionen DAI umgewandelt wurden. CertiK schätzte den Gesamtschaden zudem auf rund 8,5 Millionen US-Dollar.

Laut den DefiLlama-Daten machte der Verlust etwa 68 % des gesamten Betrags von 12,45 Millionen US-Dollar aus, der vor dem Angriff in den Tresorprodukten von Term verloren ging – einschließlich einer nahezu vollständigen Entfernung von Ethereum-Einlagen im Wert von rund 8,8 Millionen US-Dollar.

Endgültige Schließung von Meta Vaults

Term Labs sagte, es habe alle seine Meta Vaults unwiderruflich geschlossen und außerdem die Governance-Rollen des DAO aufgehoben, um neue Einlagen zu verhindern, während Auszahlungen für Nutzer weiterhin offen blieben.

Das Unternehmen teilte mit, dass die erste Untersuchung keinen Einfluss auf das zugrunde liegende Protokoll von Term oder auf die direkten Kredit- und Kreditnehmermärkte gefunden habe, aber weiterhin den vollen Umfang des Vorfalls prüfe.

Wie kam es zum Exploit?

Der Monitoring-Dienst Defimon berichtete, dass der Angreifer mit vergleichsweise geringen Kosten über die Mehrzahl eines Governance-Tokens verfügen konnte, das nur begrenzt verteilt war, und anschließend Vorschläge durchbrachte, die es ihm ermöglichten, die Kontrolle über die Tresore von Term zu übernehmen. Term habe jedoch noch nicht bestätigt, wie der Angreifer genau die Stimmkraft erhielt oder welche spezifischen Governance-Funktionen eingesetzt wurden.

Die Tresor-Verträge nutzen eine Yearn-V3-Infrastruktur, allerdings habe Yearn klargestellt, dass der Angriff mit einer maßgeschneiderten Governance-Umhüllung verknüpft gewesen sei und der Exploit-Pfad nicht auf Standard-Yearn-Setups zutreffe.

Reaktionsschritte und Lektionen für Nutzer

Term sagte, es arbeite mit externen Sicherheitsteams zusammen, um die Vermögenswerte wiederherzustellen und die Auswirkungen zu bewältigen, und werde nach Möglichkeiten suchen, um mit etwaigen verbleibenden Defiziten umzugehen. Das folgt auf einen früheren Vorfall im April 2025, der auf einen Orakel-Fehler zurückzuführen war und zu unbeabsichtigten Liquidationen von etwa 918 ETH führte, bevor Term etwa 556 ETH zurückerlangte und den endgültigen Verlust auf 362 ETH reduzierte und die betroffenen Nutzer entschädigte.

Diese Havarie verdeutlicht, dass sich die Risiken in DeFi nicht nur auf Smart Contracts beschränken, sondern auch auf das Governance-Design, die Verteilung von Governance-Token sowie die Mechanismen zur Steuerung der Tresore erstrecken. Für Nutzer bleiben Risikostreuung, das Überprüfen von Governance-Berechtigungen und das Verständnis, ob Vermögenswerte in umwandelbaren oder geschlossenen Tresoren hinterlegt sind, zentrale Elemente vor einer Einzahlung.

#أمن_البلوكشين #DeFi $ETH $USDC $DAI