hackerhacker

Een aanvaller heeft ongeveer 8,5 miljoen dollar buitgemaakt bij DeFi-project Term Labs. Daarvoor hoefde hij geen ingewikkeld beveiligingslek te vinden. Voor slechts 951 dollar kocht hij genoeg governance-tokens om de controle over meerdere cryptokluizen over te nemen.

Vervolgens stemde hij zijn eigen voorstellen goed, waarmee miljoenen dollars naar zijn wallet werden gestuurd. Juist dat maakt de aanval opvallend: de software werd niet gekraakt, maar voerde de goedgekeurde transacties precies uit zoals bedoeld.

$951 geeft controle over miljoenen

De aanval trof de Meta Vaults en strategy vaults van Term Labs. Daarin stond op dat moment ongeveer 12,45 miljoen dollar van gebruikers.

De kluizen maakten gebruik van Yearn V3, maar Term Labs had daar een eigen bestuurslaag aan toegevoegd. Bezitters van governance-tokens konden daarmee stemmen over belangrijke beslissingen.

Omdat het token nauwelijks werd verhandeld, kon de aanvaller voor slechts 951 dollar genoeg stemrecht kopen om een meerderheid te krijgen.

Daarna diende hij voorstellen in om geld uit vier USDC-kluizen en de Ethereum Meta Vault naar zijn eigen wallet te sturen. Met zijn meerderheid keurde hij die voorstellen vervolgens zelf goed.

De buit: ongeveer 8,5 miljoen dollar.

Geen traditionele DeFi-hack

Het opvallendste is dat er geen klassieke hack nodig was. De aanvaller hoefde geen fout in een smart contract uit te buiten. Hij kocht simpelweg voldoende macht binnen het bestuurssysteem.

Dat legt een zwakke plek van DeFi bloot. Als governance-tokens weinig waard zijn, kan het relatief goedkoop worden om controle te krijgen over een protocol dat miljoenen dollars beheert.

Term Labs staat daarin niet alleen. In juli werd BonkDAO op een vergelijkbare manier getroffen. Daar wist een aanvaller uiteindelijk ongeveer 20 miljoen dollar uit de treasury te halen.

Term Labs grijpt in

Na de aanval heeft Term Labs nieuwe stortingen in de getroffen Meta Vaults permanent geblokkeerd en de governance-rollen ingetrokken. Gebruikers kunnen resterende tegoeden nog wel opnemen.

De belangrijkste leenmarkten van Term Finance werden niet geraakt. Ook Yearn benadrukte dat het probleem niet in de standaardinfrastructuur van Yearn V3 zat, maar in de governance-laag die Term Labs zelf had toegevoegd.

Het incident laat vooral zien hoe extreem de verhouding kan worden: voor 951 dollar aan stemmacht kreeg één aanvaller zeggenschap over miljoenen dollars.

Het bericht Crypto-platform Term Labs bestolen: 8,5 miljoen dollar weg verscheen eerst op Newsbit.

Wil je op de hoogte blijven van het laatste nieuws, artikelen en YouTube video’s? Abonneer je dan op onze push-berichten op Telegram of Twitter.
Heb je vragen of wil je in contact komen met andere crypto fanaten join dan onze  Telegram chat!