NoticiasCriptoTerm Labs pierde 8,5 millones de dólares en un exploit de gobernanza mientras se vacían sus bóvedas de Ethereum

Term Labs pierde 8,5 millones de dólares en un exploit de gobernanza mientras se vacían sus bóvedas de Ethereum

Autor: Tron Weekly·

Puntos clave

  • CertiK y PeckShield detectaron el ataque el 23 de agosto, y Term Labs confirmó que un exploit de gobernanza afectó a sus bóvedas.
  • La pérdida estimada es de unos 8,5 millones de dólares, y la dirección del atacante contiene aproximadamente 2.843 ETH y 1,6 millones de DAI.
  • Term Finance es un protocolo de préstamos a tasa fija basado en Ethereum y operado por Term Labs, que utiliza bóvedas para gestionar la liquidez y las estrategias de préstamo.
  • El incidente ha intensificado la preocupación de que el diseño de la gobernanza pueda formar parte de la superficie de ataque de un protocolo DeFi, y no solo su código.
  • Term Labs indicó que compartirá más detalles tras una investigación adicional y aún está determinando el alcance de la exposición.
Term Labs pierde 8,5 millones de dólares en un exploit de gobernanza mientras se vacían sus bóvedas de Ethereum

Term Labs sufrió una pérdida estimada de 8,5 millones de dólares después de que un atacante explotara controles de gobernanza que afectan a sus bóvedas de Ethereum. Las firmas de análisis de seguridad CertiK y PeckShield detectaron la actividad el 23 de agosto, y Term Labs confirmó que se había utilizado una vulnerabilidad de gobernanza. La investigación continúa en curso.

La cuenta del atacante contiene aproximadamente 2.843 ETH y 1,6 millones de DAI, que parecerían constituir la mayor parte de los activos robados. Según los valores actuales del mercado, el ETH contenido en las bóvedas de Ethereum equivale a unos 7,1 millones de dólares. A diferencia de una falla típica de contrato inteligente, la información disponible sugiere que el atacante obtuvo el control a través de mecanismos de gobernanza y luego usó ese acceso para tomar el control de las bóvedas.

Term Finance es un protocolo de préstamos a tasa fija basado en Ethereum y operado por Term Labs. El protocolo utiliza una infraestructura de bóvedas para gestionar la liquidez y las estrategias de préstamo. Según una publicación reciente, Term Finance cuenta con múltiples roles de gobernanza y controles de riesgo, incluida la gobernanza de bóvedas, en la que los proveedores de liquidez tienen control sobre decisiones importantes del protocolo.

#CertiKInsight 🚨 @term_labs was targeted in a governance attack resulting in the loss of ~$8.5M. 2,843 ETH and ~$1.6M DAI are currently at address 0xD5183d8BfC65a50863C62aF2538198A8288FFc13 Stay vigilant! — CertiK Alert (@CertiKAlert) August 23, 2026

#CertiKInsight 🚨 @term_labs was targeted in a governance attack resulting in the loss of ~$8.5M. 2,843 ETH and ~$1.6M DAI are currently at address 0xD5183d8BfC65a50863C62aF2538198A8288FFc13 Stay vigilant!

Los riesgos de gobernanza someten a presión a las bóvedas de Ethereum

El ataque volvió a poner de relieve los riesgos que las estructuras de gobernanza pueden representar para los protocolos DeFi. Si un atacante obtiene suficiente poder de voto para autorizar ciertas acciones o modificaciones, los activos de las bóvedas de Ethereum pueden ser redirigidos. Para los protocolos que dependen de controles de tenedores de tokens o de proveedores de liquidez, esto convierte el diseño de la gobernanza en parte de la superficie de seguridad, y no solo del software en sí.

Term Labs reconoció el incidente en una publicación en X y declaró:

We are aware of a governance exploit impacting Term vaults. We will share more details once it has been further investigated. — Term Labs (@term_labs) August 23, 2026

We are aware of a governance exploit impacting Term vaults. We will share more details once it has been further investigated.

El momento es relevante porque Term Finance presentó recientemente Term V2, que describió como una nueva arquitectura para los mercados DeFi de tasa fija. El protocolo también había informado previamente de un incidente separado de 1,5 millones de dólares en 2025 relacionado con una actualización errónea de un feed de precios, que según la empresa fue remediado. La última brecha ha renovado la atención sobre las salvaguardas operativas y sobre la rapidez con la que los equipos pueden contener incidentes originados en la gobernanza una vez que son detectados.

Ataques recientes de gobernanza aumentan las preocupaciones de seguridad en DeFi

Term Labs no es el único protocolo que ha enfrentado un ataque basado en la gobernanza. En julio, BonkDAO perdió aproximadamente 20 millones de dólares después de que un atacante adquiriera suficientes tokens BONK para cumplir con el requisito de quórum y aprobar una propuesta que transfería activos de la tesorería. Según los informes, el atacante gastó alrededor de 4,4 millones de dólares para obtener poder de voto, lo que demuestra cómo la baja participación puede debilitar la gobernanza basada en tokens.

Otro incidente de 2026 que involucró al protocolo TOP también puso de relieve los riesgos de los sistemas de gobernanza sin demoras efectivas de ejecución. En ese caso, los atacantes obtuvieron el poder de voto mayoritario y ejecutaron rápidamente una propuesta maliciosa, dejando a la comunidad con poco tiempo para reaccionar. Estos incidentes subrayan la importancia de los timelocks, el diseño del quórum, los controles de emergencia, el monitoreo y los límites a las acciones de gobernanza que involucran fondos de la tesorería.

Para Term Labs, la prioridad inmediata es determinar cómo se obtuvo el poder de voto, qué bóvedas resultaron afectadas y si algún activo adicional sigue expuesto. Su documentación describe el monitoreo de funciones controladas por acceso y procedimientos de respuesta a incidentes, incluidas medidas de contención y recuperación. La investigación determinará si se requieren cambios en los parámetros de gobernanza o en la implementación antes de que se reanuden las operaciones afectadas.