Term Finance pierde 8,5 millones de dólares cuando un atacante toma el control de la gobernanza de sus bóvedas
Puntos clave
- •El atacante drenó 2.843 ETH y aproximadamente 1,68 millones de dólares en stablecoins, lo que representa cerca del 68% de los aproximadamente 12,45 millones de dólares que tenía el producto Meta Vault afectado.
- •Según los informes, el atacante adquirió tokens de gobernanza TERM usando 2 ETH rastreados hasta Tornado Cash, obteniendo poder de votación suficiente para aprobar propuestas maliciosas que controlaban los retiros de las bóvedas.
- •Term Labs detuvo de forma permanente los depósitos en Meta Vault y revocó los roles de gobernanza de la DAO, mientras mantiene abiertos los retiros a medida que continúa la investigación junto a equipos de seguridad externos.
- •Yearn señaló que el exploit involucró un envoltorio de gobernanza personalizado construido por Term Finance y que la misma vía de ataque no aplica a las implementaciones estándar de bóvedas de Yearn.
- •El incidente sigue a un error de oráculo en Term en abril de 2025 que provocó liquidaciones no intencionadas por unos 918 ETH, con una pérdida final de 362 ETH tras una recuperación parcial y el reembolso a los usuarios.

El protocolo de préstamos descentralizado Term Finance sufrió una pérdida estimada de 8,5 millones de dólares después de que un atacante tomara el control de la gobernanza vinculada a sus bóvedas de estrategias. El ataque a Term Finance afectó al producto Meta Vault, según la empresa, mientras que sus mercados de préstamos y depósitos siguieron operativos.
Según los informes, el atacante drenó 2.843 ETH y alrededor de 1,68 millones de dólares en stablecoins de las bóvedas afectadas, tras supuestamente obtener el control mayoritario de la gobernanza y usar propuestas maliciosas para autorizar los retiros. Los datos de DefiLlama mostraban que el producto de bóvedas tenía alrededor de 12,45 millones de dólares antes del ataque, por lo que las pérdidas reportadas representaban aproximadamente el 68% de sus activos. Las bóvedas también habían mantenido casi 8,8 millones de dólares en Ether antes de que el atacante drenara la mayor parte de los depósitos.
Las firmas de seguridad PeckShield y CertiK rastrearon las tenencias del atacante mientras se desarrollaba el incidente. PeckShield reportó 2.843 Ether por valor de 6,87 millones de dólares junto con 1,68 millones de USDC, y observó que el atacante cambió los USDC por 1,68 millones de DAI (PeckShieldAlert en X).
El hack a Term Finance apunta a la gobernanza de las bóvedas
Term Labs confirmó el 23 de agosto de 2026 que un exploit de gobernanza había afectado a Term Vaults. La empresa señaló que el ataque se centró en la capa de bóvedas construida sobre su protocolo de préstamos a tasa fija, y que su revisión no había encontrado daños en los mercados de préstamos centrales.
El monitor on-chain Defimon señaló que el atacante compró una participación mayoritaria de un token de gobernanza con baja tenencia. Según los informes, el atacante usó 2 ETH rastreados hasta Tornado Cash —un mezclador de criptomonedas sancionado por el Tesoro de EE. UU. en 2022 por presuntas acusaciones de lavado de dinero y un elemento recurrente en los rastros de fondos de exploits anteriores— para adquirir tokens TERM, y que el poder de votación resultante permitió aprobar propuestas maliciosas. Esas propuestas, según los reportes, le dieron al atacante control sobre los retiros de las bóvedas de estrategias.
Comprar el poder de votación mayoritario en un token de gobernanza de baja tenencia es un modo de falla recurrente en DeFi, no algo novedoso. En abril de 2022, el protocolo de crédito Beanstalk perdió aproximadamente 182 millones de dólares después de que un atacante usara un préstamo flash para acumular suficientes tokens de gobernanza y aprobar una propuesta que drenó sus reservas. La mecánica reportada en Term es de una escala mucho menor, pero sigue el mismo patrón: una cantidad modesta de capital convertida en poder de votación decisivo.
Se afirma que el método evadió un timelock de siete días y un proceso de veto de los LP mediante una lógica de gobernanza personalizada, aunque Term Labs no ha confirmado esta vía. Los timelocks y retrasos similares son salvaguardas estándar de la gobernanza en DeFi diseñadas para dar a los usuarios tiempo de reaccionar y retirar sus fondos antes de que los cambios aprobados surtan efecto; si se confirma la evasión reportada, los depositantes no habrían tenido esa ventana de salida.
Yearn aclara su papel
Las bóvedas afectadas usan la infraestructura de Yearn V3. Yearn, uno de los protocolos de bóvedas de rendimiento con mayor trayectoria en DeFi, señaló que el ataque involucró un envoltorio de gobernanza personalizado utilizado por Term Finance, y añadió que la misma vía de ataque no aplica a las implementaciones estándar de bóvedas de Yearn.
Term Labs cierra permanentemente los depósitos en Meta Vault
Tras confirmar el incidente, Term Labs detuvo de forma permanente los nuevos depósitos en todas las Meta Vaults y revocó los roles de gobernanza de la DAO vinculados a las bóvedas. La empresa describió el cierre como irreversible, señalando que impide de manera permanente nuevos depósitos. Los retiros permanecen abiertos para los usuarios mientras continúa la revisión.
Update: All Term Meta Vaults were shut down and dao governance roles have been revoked. This shutdown is irreversible and permanently prevents further deposits. Withdrawals are open.
Today's incident involved Term Vault governance. Based on our investigation so far, the…
— Term Labs (@term_labs) August 23, 2026
La revisión de recuperación continúa tras una pérdida previa por error de oráculo
Term Labs indicó que trabaja con equipos de seguridad externos en la recuperación y remediación. La empresa aconsejó a los usuarios revocar temporalmente las aprobaciones de contratos y fiarse únicamente de las actualizaciones oficiales mientras continúa la investigación.
La pérdida se suma a una racha de exploits cripto de alto valor: las firmas de análisis de blockchain registraron más de 2.000 millones de dólares robados de plataformas cripto en 2024, y el robo de aproximadamente 1.500 millones de dólares a la casa de cambio Bybit en febrero de 2025 sigue siendo el mayor del que se tenga registro.
El incidente sigue a un error de oráculo en abril de 2025 que provocó liquidaciones no intencionadas por unos 918 ETH. Term posteriormente recuperó unos 556 ETH, registró una pérdida final de 362 ETH y reembolsó a los usuarios afectados. Para los depositantes de las bóvedas, las preguntas abiertas ahora son si parte de los ETH y stablecoins drenados puede rastrearse y recuperarse, si la revisión sostiene el hallazgo inicial de que los mercados de préstamos centrales no fueron tocados, y qué reemplazará a los roles de la DAO revocados para las operaciones de bóvedas que continúen.
Fuente: CoinCentral