Term Finance pierde un estimado de 8,5 millones de dólares en un exploit de gobernanza de sus bóvedas
Puntos clave
- •Las firmas de seguridad blockchain PeckShield y CertiK estiman que Term Finance perdió aproximadamente 8,5 millones de dólares, incluidos unos 2.843 ETH con un valor de 6,87 millones de dólares y 1,68 millones de USDC intercambiados por Dai.
- •La pérdida informada representó aproximadamente el 68% de los 12,45 millones de dólares que había en el producto de bóvedas de Term antes del ataque, incluida casi la totalidad de sus aproximadamente 8,8 millones de dólares en depósitos de Ethereum.
- •Term Labs ha cerrado de forma irreversible todas las Term Meta Vaults y ha revocado sus roles de gobernanza en la DAO, lo que impide nuevos depósitos mientras mantiene abiertos los retiros, e informa que el protocolo subyacente y sus mercados directos de préstamos y endeudamiento no fueron afectados.
- •El servicio de monitoreo onchain Defimon afirmó que el atacante adquirió a bajo costo el control mayoritario de un token de gobernanza con una distribución muy dispersa y aprobó propuestas que permitieron el robo, un método que Term no ha confirmado.
- •Yearn afirmó que el ataque involucró un wrapper de gobernanza personalizado y no una falla en su infraestructura estándar de bóvedas, y el incidente se produce después de un error de oráculo previo en abril de 2025 en Term que provocó liquidaciones no intencionadas que la empresa reembolsó.

El protocolo de préstamos descentralizados Term Finance perdió un estimado de 8,5 millones de dólares después de que un atacante tomara el control de la gobernanza de sus bóvedas de estrategias, según firmas de seguridad blockchain.
El domingo, PeckShield informó que el atacante drenó aproximadamente 2.843 Ether (ETH), con un valor de 6,87 millones de dólares en ese momento, junto con 1,68 millones de USDC, que fueron intercambiados por aproximadamente 1,68 millones de Dai (DAI). CertiK llegó a una estimación similar, situando la pérdida total en unos 8,5 millones de dólares.
La pérdida informada representó alrededor del 68% de los 12,45 millones de dólares que había en el producto de bóvedas de Term antes del ataque, incluida casi la totalidad de sus aproximadamente 8,8 millones de dólares en depósitos de Ethereum, según los datos de DefiLlama.
Term Labs afirmó que había cerrado de forma irreversible todas las Term Meta Vaults y revocado sus roles de gobernanza en la DAO, una medida que impide nuevos depósitos mientras mantiene abiertos los retiros. La empresa añadió que, por ahora, su investigación ha determinado que el protocolo Term subyacente y sus mercados directos de préstamos y endeudamiento no fueron afectados, aunque seguía verificando el alcance.
Cointelegraph no logró contactar a Term Labs para obtener comentarios.
El atacante habría tomado el control mediante la gobernanza
El servicio de monitoreo onchain Defimon afirmó que el atacante adquirió a bajo costo la mayoría de un token de gobernanza con una distribución muy dispersa y aprobó propuestas que permitieron tomar el control de las bóvedas de Term. Term no ha confirmado cómo obtuvo el atacante el control de los votos ni qué funciones de gobernanza se utilizaron.
De confirmarse, el método situaría el incidente dentro de una clase conocida de ataques de DeFi que apuntan al poder de votación en lugar del código de los contratos inteligentes. El precedente más conocido es Beanstalk, que perdió aproximadamente 182 millones de dólares en abril de 2022 cuando un atacante utilizó un flash loan para obtener la mayoría del poder de votación y aprobó una propuesta que drenó sus reservas. Los tokens de gobernanza con una distribución muy dispersa están especialmente expuestos a este tipo de toma de control, porque el poder de votación mayoritario puede adquirirse a bajo costo cuando pocos tokens se encuentran ampliamente distribuidos.
Los contratos de las bóvedas están construidos sobre la infraestructura de Yearn V3. Sin embargo, Yearn afirmó que el ataque involucró un wrapper de gobernanza personalizado y que el vector del ataque no aplica a las configuraciones estándar de las bóvedas de Yearn.
Term afirmó que está coordinándose con equipos de seguridad externos para la recuperación de activos y la remediación, y que "explorará caminos para abordar" cualquier déficit restante.
El incidente se produce después de un error de oráculo en abril de 2025 que provocó liquidaciones no intencionadas de aproximadamente 918 ETH. En esa ocasión, Term recuperó aproximadamente 556 ETH, redujo su pérdida final a 362 ETH y reembolsó a los usuarios afectados, según su informe posterior al incidente. Tras aquel incidente anterior, Term se comprometió a implementar la validación de terceros para las actualizaciones críticas y una mayor transparencia en la gobernanza. Term no ha detallado si las medidas comprometidas cubrían la capa de gobernanza de las bóvedas que fue tomada el domingo, ni si los depositantes de las bóvedas serán compensados en su totalidad, como lo fueron los usuarios tras el incidente anterior.