Wichtige Erkenntnisse:
- Die Berichterstattung über Krypto-Betrugsfälle nahm nach einem Angriff auf Term Labs im Wert von 8,5 Millionen US-Dollar zu.
- Die Angreifer entzogen Ethereum und USDC aus den betroffenen Term-Tresoren.
- Term Labs bestätigte den Vorfall und leitete eine Untersuchung ein.
Term Labs bestätigte in einem kürzlich veröffentlichten X-Beitrag einen Governance-Exploit, der am 23. August 2026 seine Tresore betraf. Der Vorfall führte zu einer breiteren Berichterstattung über Krypto-Betrugsfälle, nachdem Sicherheitsfirmen Abflüsse in Höhe von rund 8,5 Millionen US-Dollar nachverfolgt hatten. Der Angriff betraf Ethereum-Vermögenswerte sowie USDC, die über die mit Term verbundene Tresor-Infrastruktur gehalten wurden.

Der Vorfall war von Bedeutung, da Governance-Berechtigungen gepoolte Vermögenswerte gefährden können, ohne Ethereum selbst zu beeinträchtigen.
Term Finance hatte die Nutzer bereits gewarnt, dass die Smart Contracts der „Vaults“ Schwachstellen enthalten könnten, die zu Kapitalverlusten führen könnten. In den rechtlichen Hinweisen hieß es, dass Term Vaults auf Yearn-v3-Verträge und externe DeFi-Protokolle zurückgreifen.
Der Fokus bei Krypto-Betrugsfällen verlagert sich auf die Ausnutzung einer Governance-Sicherheitslücke bei Term Labs
PeckShield gab an, dass der Angreifer während der Untersuchung etwa 2.843 ETH im Wert von rund 6,87 Millionen US-Dollar abgezogen habe. Das Blockchain-Sicherheitsunternehmen verfolgte zudem, wie 1,68 Millionen USDC aus den betroffenen Tresoren abflossen. Demnach wurden die USDC später in etwa 1,6 Millionen DAI umgetauscht.
PeckShield konnte zudem die ursprüngliche Finanzierung des Angreifers auf zwei ETH von Tornado Cash zurückverfolgen. Dieser Finanzierungsweg lieferte jedoch weder Hinweise auf die Identität des Angreifers noch Beweise für umfassendere Geldwäscheaktivitäten. Er zeigte lediglich die gemeldete Herkunft der Mittel, die vor dem Exploit verwendet wurden.
Term Labs bestätigte den Governance-Exploit über seinen offiziellen X-Account. Das Team teilte mit, dass der Vorfall die Term-Vaults betroffen habe und weiterhin untersucht werde. Zum Zeitpunkt der Erstellung dieses Artikels hatte das Unternehmen noch keine technische Nachbetrachtung veröffentlicht.
CertiK erfasste separat Verluste in Höhe von rund 8,5 Millionen US-Dollar, die auf den Governance-Angriff zurückzuführen waren. Im Rahmen seiner Überwachung identifizierte das Unternehmen die Adresse des Angreifers als 0xD5183d8BfC65a50863C62aF2538198A8288FFc13. CertiK teilte mit, dass sich auf dieser Adresse später 2.843 ETH und rund 1,6 Millionen DAI befanden.
Debatte um Krypto-Betrug konzentriert sich auf das Governance-Risiko bei Vault
In der Dokumentation von Term Finance wurde das Protokoll als nicht-verwahrende Infrastruktur für festverzinsliche Kredite auf Ethereum beschrieben. Die „Term Repos“ nutzen Smart Contracts, um Sicherheiten für Kreditnehmer und Kreditgeber zu sperren. Der Dokumentation zufolge reduzieren separate Sperrbereiche das Risiko im Vergleich zu einem einzigen, gemischten Sicherheitenpool.

In der Protokoll-Dokumentation von Term Finance wurde zudem das Risiko des „Vaults“ von der zentralen Kreditvergabearchitektur getrennt. Darin heißt es, dass Repo-Sicherheiten in speziellen Smart-Contract-Speichern verbleiben, während die „Vault“-Strategien mit externen Protokollen interagieren.
Dieses Design reduzierte zwar ein Teil des Risikos im gemeinsamen Pool, beseitigte jedoch weder das Vertrags- noch das Governance-Risiko. In den eigenen Geschäftsbedingungen des Unternehmens wurde ausdrücklich darauf hingewiesen, dass Nutzer einen Teil oder die Gesamtheit ihrer eingezahlten Gelder verlieren könnten.
Das betroffene Produkt waren die „Term Vaults“ und nicht die grundlegende Repo-Struktur des Protokolls. In den rechtlichen Bestimmungen von Term wurden diese Vaults als Verträge beschrieben, die auf der Yearn-v3-Infrastruktur basieren. In denselben Hinweisen wurde darauf hingewiesen, dass Fehler, Sicherheitslücken, Ausfälle externer Protokolle oder strategische Probleme zu Verlusten führen könnten.
Diese Unterscheidung ist für Leser von Bedeutung, die sich mit Krypto-Betrugsfällen und Hackerangriffen befassen. Bei einem Governance-Exploit können privilegierte Kontrollmechanismen oder Entscheidungsabläufe missbraucht werden, ohne den Ethereum-Konsens anzugreifen. Term Labs hatte die genaue Governance-Funktion, den Vertragsablauf oder die verwendete Berechtigungssequenz noch nicht offengelegt.
In einer Offenlegung von Kraken zu Krypto-Assets wurde Term Finance als ein auf Ethereum basierendes, nicht-verwahrendes Kreditprotokoll beschrieben. In dem Dokument wurde Terminal 0 Ltd., das unter dem Namen Term Labs tätig ist, als Entwickler genannt. Ferner hieß es darin, dass die Migration der TERM-Governance-Kontrolle nach der Bereitstellung eines „Governor“-Vertrags erfolgen solle.
In der Bekanntmachung wurde der Exploit vom 23. August nicht beschrieben, da dieser vor dem Vorfall stattfand. Sie lieferte jedoch Hintergrundinformationen zur geplanten Governance-Struktur des Protokolls. Term Labs hatte nicht bestätigt, ob die geplante „Governor“-Architektur bei dem Angriff eine Rolle gespielt hatte.
Krypto-Hack: Spuren von Ethereum und USDC werden untersucht
Die Vermögensspur lieferte den Ermittlern trotz begrenzter technischer Offenlegung mehrere überprüfbare Anhaltspunkte. PeckShield verfolgte Abflüsse von ETH und USDC, während CertiK später ETH und DAI auf der Adresse des Angreifers meldete. Diese Abfolge stimmte mit der Behauptung von PeckShield überein, dass der USDC nach der Entnahme getauscht wurde.
Die vorliegenden Erkenntnisse deuteten nicht auf eine Beeinträchtigung der Infrastruktur von Ethereum oder USDC hin. Stattdessen beschrieb Term Labs den Vorfall als einen Governance-Exploit, der sich auf seine Tresore auswirkte. Durch diese Formulierung wurde die Verantwortung auf die Kontrollen auf Protokollebene konzentriert und nicht auf die zugrunde liegenden Netzwerke oder Token.
Term Finance hatte zuvor bereits auf Cybersicherheitsrisiken bei seinen Produkten hingewiesen. In den Unterlagen des Unternehmens wurde davor gewarnt, dass Ausfälle von Smart Contracts, Streitigkeiten hinsichtlich der Unternehmensführung, Hackerangriffe und externe Protokollprobleme Auswirkungen auf die Nutzer haben könnten. In diesen Angaben wurde die spezifische Schwachstelle, die bei diesem Vorfall ausgenutzt wurde, jedoch nicht genannt.
Der nächste nachprüfbare Auslöser wird das von Term Labs versprochene Update zur Untersuchung sein. Händler und Einleger werden besonders auf die betroffenen Wallet-Identitäten, Vertragsadressen, Wiederherstellungsmaßnahmen sowie etwaige Governance-Beschränkungen achten. Eine technische Nachbetrachtung sollte zudem Klarheit darüber schaffen, ob die Gelder weiterhin wiederbeschaffbar sind.






