Milan de Wit17:422 ‑ 3 min

Weer een DeFi-hack: Term Labs verliest 8,5 miljoen dollar

Je stalt je geld in een slim DeFi-protocol, in de verwachting dat de code je beschermt. En dan blijkt juist die code een achterdeur te hebben. Dat is precies wat er gebeurde bij Term Labs, een leenprotocol op Ethereum dat via een zogeheten governance-exploit ongeveer 8,5 miljoen dollar kwijtraakte. Het is alweer de zoveelste hack in de DeFi-wereld, en het laat zien waar de zwakke plekken vaak zitten.

Wat is er precies gebeurd?

Volgens blockchain-beveiliger PeckShield werd Term Labs op zondag getroffen door een aanval die de zogeheten Term-vaults raakte. De aanvaller wist er ongeveer 2.843 ETH en 1,68 miljoen USDC uit weg te trekken, samen goed voor die 8,5 miljoen dollar. Term Labs bevestigde het incident en beloofde een uitgebreider verslag zodra het onderzoek verder is. PeckShield deelde de eerste details op X, inclusief de bewegingen van de gestolen munten. Je kunt de analyse van PeckShield teruglezen.

Wat is een governance-exploit eigenlijk?

Even in gewone taal. Veel DeFi-projecten worden bestuurd door hun gebruikers, via governance. Houders van de bijbehorende token mogen stemmen over voorstellen: nieuwe instellingen, aanpassingen aan het protocol, soms zelfs waar het geld naartoe mag. Zie het als een digitale ledenvergadering, waarbij stemrecht in code is vastgelegd.

Een governance-exploit betekent dat een aanvaller dat besluitproces misbruikt of omzeilt. In plaats van de deur te forceren, laat hij het slot als het ware zichzelf openen. Als de spelregels een gaatje hebben, kan iemand een voorstel doordrukken of een functie aanroepen die eigenlijk nooit zo bedoeld was, en zo bij de kluis komen. Bij Term Labs waren dat de vaults, de plekken waar gebruikers hun geld parkeren om rente te verdienen.

Waarom gebeurt dit steeds opnieuw?

DeFi draait op smart contracts: stukjes code die automatisch geld beheren, zonder tussenpersoon. Dat is de kracht ervan, maar meteen ook de zwakte. Want een bank kan een verdachte transactie terugdraaien, code doet gewoon precies wat er staat. Zit er een fout in, dan voert het protocol die fout net zo trouw uit als de rest.

Daarom zijn audits en tijdsloten zo belangrijk. Een tijdslot zorgt er bijvoorbeeld voor dat een governance-besluit niet meteen wordt uitgevoerd, maar pas na een wachtperiode. Dat geeft ontwikkelaars en gebruikers de kans om in te grijpen als er iets raars gebeurt. Niet elk protocol heeft die remmen even goed ingebouwd, en juist daar slaan aanvallers toe.

Wat kun je hieruit meenemen?

Rendement in DeFi klinkt aantrekkelijk, maar het slimme contract eronder is nooit vanzelf veilig. Het loont om te kijken of een protocol serieuze audits heeft ondergaan, hoe de governance is geregeld en hoeveel geld er in zit. Grote, langbestaande projecten hebben meestal meer beveiligingslagen dan een jong protocol dat snel groeit.

Het is ook goed om te beseffen dat zulke hacks losstaan van Ethereum zelf. Het netwerk werd niet gekraakt, wel een toepassing die erop draait. Wil je beter begrijpen hoe die basislaag werkt en waarom smart contracts zo centraal staan, dan helpt onze uitleg over wat Ethereum precies is. Zo weet je beter waar de risico’s zitten voordat je je geld ergens instalt.


Delen
Milan de Wit
Geschreven doorMilan de Wit

UX/UI Designer uit Utrecht met een scherp oog voor de macro-economie. Volgt de nieuwste ontwikkelingen op het gebied van tech, crypto en blockchain op de voet.

Gerelateerde artikelen