NoticiasCriptoTerm Labs sufre un exploit de gobernanza de 8.5 millones de dólares que afecta sus bóvedas

Term Labs sufre un exploit de gobernanza de 8.5 millones de dólares que afecta sus bóvedas

Autor: Metaverse Post·

Puntos clave

  • El exploit se dirigió al sistema de gobernanza de Term Labs y no al protocolo subyacente de préstamos.
  • Las firmas de seguridad indicaron que el atacante mantenía unos 2,843 ETH y 1.6 millones de dólares en DAI en una sola dirección tras el ataque.
  • Go Plus Security reportó que el atacante obtuvo el control total de la gobernanza con aproximadamente 0.5 ETH y lo usó para ejecutar una propuesta maliciosa.
  • Term Labs cerró de forma permanente todas las Term Meta Vaults, revocó los roles de gobernanza de la DAO y deshabilitó los nuevos depósitos, manteniendo abiertas las retiradas.
  • El incidente se produjo tras una falla del oráculo en Term Labs en 2025 que causó liquidaciones no intencionadas y motivó compromisos de gobernanza y procesos de revisión más robustos.
Term Labs sufre un exploit de gobernanza de 8.5 millones de dólares que afecta sus bóvedas

Term Labs, el protocolo de finanzas descentralizadas (DeFi) detrás de la plataforma de préstamos a tasa fija Term Finance, sufrió un importante exploit de gobernanza el 23 de agosto que drenó unos 8.5 millones de dólares de sus bóvedas.

Los exploits de gobernanza son una clase distinta de ataque en DeFi: en lugar de romper el código de un protocolo, capturan el poder de votación que controla su tesorería y sus parámetros. Algunos de los mayores robos de la industria han ocurrido por esa vía, incluido el ataque a Beanstalk de abril de 2022, en el que un atacante utilizó un préstamo flash para acumular poder de votación y drenó aproximadamente 182 millones de dólares. El préstamo a tasa fija sigue siendo un nicho dentro de DeFi, donde los mayores mercados monetarios, como Aave y Compound, operan con tasas variables.

Las firmas de seguridad blockchain PeckShieldAlert y CertiK Alert confirmaron las pérdidas. Indicaron que el atacante mantiene actualmente unos 2,843 ETH y aproximadamente 1.6 millones de dólares en DAI en una sola dirección. Los registros on-chain muestran que la billetera del atacante fue financiada inicialmente con 2 ETH a través del mezclador de criptomonedas Tornado Cash, un servicio que ha aparecido repetidamente como fuente de financiamiento inicial en exploits cripto anteriores y que suele dificultar la atribución para los investigadores.

#CertiKInsight @term_labs was targeted in a governance attack resulting in the loss of ~$8.5M. 2,843 ETH and ~$1.6M DAI are currently at address 0xD5183d8BfC65a50863C62aF2538198A8288FFc13 Stay vigilant! — CertiK Alert (@CertiKAlert) August 23, 2026

#CertiKInsight @term_labs was targeted in a governance attack resulting in the loss of ~$8.5M. 2,843 ETH and ~$1.6M DAI are currently at address 0xD5183d8BfC65a50863C62aF2538198A8288FFc13 Stay vigilant!

Según el informe, la brecha se originó en una debilidad crítica del diseño de gobernanza de Term Labs, donde el poder de votación no estaba suficientemente protegido contra la captura económica.

Un análisis técnico publicado por Go Plus Security indicó que el atacante obtuvo el control total de la gobernanza por solo 0.5 ETH. El exploit comenzó con el intercambio de aproximadamente 0.5 ETH por 0.485 tmvETH, que luego fue depositado en el wrapper de Yearn/Gobernanza para acuñar una cantidad equivalente de gtmvETH. Ese paso otorgó derechos de votación inmediatos y desproporcionados.

El atacante luego presentó y aprobó por sí mismo la propuesta proposalId=5 sin una oposición significativa. Tras un período de espera de seis días, la propuesta fue ejecutada, evadiendo las salvaguardas de enfriamiento y expiración del módulo Zodiac Delay. Según el análisis, esto permitió al atacante registrar una estrategia maliciosa, modificar parámetros de deuda y drenar los WETH de la bóveda hacia un contrato desplegado previamente, antes de enviar los fondos robados a su propia dirección.

El módulo Zodiac Delay es un componente de gobernanza de código abierto desarrollado por Gnosis Guild que se sitúa entre la aprobación y la ejecución de las propuestas de una DAO, creando una ventana de amortiguación en la que los defensores pueden detectar y bloquear acciones maliciosas; fue la salvaguarda que este ataque, según los reportes, logró evadir.

En una declaración pública, Term Labs reconoció el incidente y declaró: “Somos conscientes de un exploit de gobernanza que afecta las bóvedas de Term. Compartiremos más detalles una vez que se haya investigado más a fondo.”

El equipo indicó que el protocolo Term subyacente y sus mercados directos de préstamos no se vieron afectados. Como medida de contención inmediata, todas las Term Meta Vaults fueron cerradas de forma permanente, se revocaron los roles de gobernanza de la DAO y se deshabilitaron de manera irreversible los nuevos depósitos. Las retiradas permanecen abiertas para los usuarios.

La empresa también señaló que trabaja con firmas de seguridad externas en la remediación y la recuperación, y agregó que “si queda un déficit, exploraremos vías para abordarlo”.

Update: All Term Meta Vaults were shut down and dao governance roles have been revoked. This shutdown is irreversible and permanently prevents further deposits. Withdrawals remain open. Today's incident involved Term Vault governance. Based on our investigation so far, the… — Term Labs (@term_labs) August 23, 2026

Update: All Term Meta Vaults were shut down and dao governance roles have been revoked. This shutdown is irreversible and permanently prevents further deposits. Withdrawals remain open. Today's incident involved Term Vault governance. Based on our investigation so far, the…

El incidente también renovó el escrutinio sobre el historial de seguridad de Term Labs. En abril de 2025, el protocolo experimentó una falla del oráculo que provocó liquidaciones no intencionadas por un total de aproximadamente 918 ETH. El proyecto luego recuperó 556 ETH y reembolsó a los usuarios afectados, reduciendo la pérdida neta a 362 ETH. Ese evento dio lugar a compromisos públicos de validación por terceros para las actualizaciones críticas y de mayor transparencia en la gobernanza.

Las preguntas abiertas ahora son concretas: cómo seguirán funcionando las retiradas a medida que las bóvedas concluyen su operación, qué resultados producirá el trabajo de remediación con firmas de seguridad externas, si los fondos que permanecen en la dirección ya pública del atacante pueden rastrearse o congelarse, y cómo se cubrirá cualquier déficit residual para los usuarios de las bóvedas. El último exploit, que según los reportes requirió solo una pequeña cantidad de capital para ejecutarse, ha planteado nuevas dudas sobre si esos compromisos fueron suficientes para prevenir una falla fundamental de gobernanza.