NoticiasCriptoLa plataforma de préstamos de Ethereum Term Finance pierde 8,5 millones de dólares en ataque de toma de control de la gobernanza

La plataforma de préstamos de Ethereum Term Finance pierde 8,5 millones de dólares en ataque de toma de control de la gobernanza

Autor: BitcoinKE·

Puntos clave

  • Según los reportes, el atacante compró suficiente oferta del token de gobernanza de Term Finance para obtener el control de las Meta Vaults.
  • Se retiraron alrededor de 2.843 ETH y 1,68 millones de USDC, lo que representa aproximadamente el 68% de los activos de las bóvedas.
  • Term Finance señaló que sus mercados más amplios de préstamos y financiamiento no fueron afectados por el incidente.
  • La empresa ha cerrado permanentemente el producto de bóvedas, bloqueó los nuevos depósitos y eliminó los permisos de gobernanza utilizados en el ataque.
  • Yearn señaló que el exploit involucró la capa de gobernanza personalizada de Term y no afectó a las bóvedas estándar de Yearn.
La plataforma de préstamos de Ethereum Term Finance pierde 8,5 millones de dólares en ataque de toma de control de la gobernanza

Term Finance, una plataforma de préstamos basada en Ethereum, perdió un estimado de 8,5 millones de dólares después de que un atacante aparentemente adquirió suficiente poder de voto en la gobernanza para tomar el control de sus Meta Vaults. Term Finance se especializa en préstamos y financiamiento a tasa y plazo fijos en Ethereum, con tasas establecidas mediante mercados basados en subastas, en lugar del modelo de tasa variable común en el ecosistema DeFi.

El atacante retiró aproximadamente 2.843 ETH —con un valor de unos 6,9 millones de dólares en ese momento— junto con 1,68 millones de USDC, drenando alrededor del 68% de los activos de las bóvedas. El ETH es el activo nativo de la red Ethereum, mientras que USDC es un stablecoin de uso generalizado vinculado al dólar estadounidense.

A diferencia de muchos exploits en DeFi, el ataque no se originó en una vulnerabilidad convencional de un contrato inteligente. En cambio, aprovechó una debilidad en la gobernanza. Según los reportes, el atacante compró la mayoría del token de gobernanza del protocolo, escasamente distribuido, y luego usó ese poder de voto para aprobar propuestas que le otorgaban control sobre las bóvedas.

Term indicó que sus mercados más amplios de préstamos y financiamiento no fueron afectados por el incidente. La empresa ha cerrado permanentemente el producto de bóvedas, bloqueó los nuevos depósitos y eliminó los permisos de gobernanza que permitían realizar cambios en las bóvedas. Term también trabaja con equipos de seguridad externos en la recuperación de activos y una posible compensación por las pérdidas, aunque el alcance de cualquier reembolso aún está por determinar.

Las Meta Vaults fueron construidas sobre la infraestructura de Yearn V3, pero Yearn señaló que el exploit involucró la capa de gobernanza personalizada de Term y no afectó a las bóvedas estándar de Yearn. Yearn Finance es un protocolo DeFi de larga trayectoria conocido por sus productos de bóvedas que agregan rendimientos.

El incidente pone de relieve un riesgo creciente en las finanzas descentralizadas: cuando el costo de comprar el control de la gobernanza es menor que el valor de los activos controlados por esa gobernanza, los propios mecanismos de votación pueden convertirse en un vector de ataque. El patrón tiene precedente: en abril de 2022, el protocolo DeFi Beanstalk perdió aproximadamente 180 millones de dólares después de que un atacante usara un préstamo flash para acumular poder de voto y aprobar propuestas de emergencia. Muchos protocolos mitigan esta exposición con salvaguardas como retrasos de timelock, umbrales de propuesta elevados y aprobaciones multisig de guardianes, que ralentizan o bloquean cambios repentinos en la lógica de manejo de fondos.

Fuente: BitcoinKE