Bóvedas de Term explotadas mediante derechos de gobernanza; los rastreadores on-chain estiman pérdidas de ~8,5 millones de dólares
Puntos clave
- •Term Labs confirmó una explotación de gobernanza que afecta a sus bóvedas curadas, pero aún no ha publicado un informe forense, identificado la función atacada ni explicado cómo obtuvo el atacante el control administrativo.
- •PeckShield estima que el atacante drenó aproximadamente 8,5 millones de dólares, compuestos por unas 2.843 ETH y 1,68 millones de dólares en USDC que posteriormente fueron intercambiados por DAI.
- •La cartera del atacante fue financiada con 2 ETH a través de Tornado Cash, el mixer de Ethereum sancionado por la OFAC en agosto de 2022, y CertiK rastreó los fondos robados hasta la cartera principal del atacante.
- •Los datos de DefiLlama mostraban aproximadamente 10,87 millones de dólares en valor total bloqueado en TermFinance Vaults, lo que significa que el drenaje estimado de 8,5 millones de dólares equivale a cerca del 78% del TVL visible del protocolo.
- •Las salvaguardas documentadas de Term incluyen una Gnosis Safe multifirma, un timelock de siete días y poderes de veto para los LP, pero la empresa no se ha comprometido públicamente con ninguna opción de remediación como negociación, recompensas o reembolsos.

Term confirma la brecha, informe forense pendiente
Term Labs confirmó una explotación de gobernanza que afecta a sus bóvedas, señalando que la investigación está en curso. El equipo aún no ha publicado un desglose forense definitivo, no ha identificado la función específica atacada ni ha explicado cómo obtuvo el atacante el control administrativo.
Como contexto, Term Finance —el protocolo desarrollado por Term Labs— se especializa en préstamos a tasa y plazo fijos mediante mercados de subasta de estilo repo en Ethereum, y las bóvedas afectadas se ubican en el lado "curado" de esa estructura, donde los depositantes asignan fondos a estrategias aprobadas por el administrador. Por eso, la brecha no golpeó una plataforma de trading ni un puente, sino contratos de bóvedas que custodiaban fondos de depositantes, razón por la cual un compromiso a nivel de gobernanza se convierte en una cuestión directa de solvencia para los usuarios.
We are aware of a governance exploit impacting Term vaults. We will share more details once it has been further investigated.
— Term Labs (@term_labs), August 23, 2026 (publicación en X)
Hasta que llegue ese informe, las cifras de pérdidas se basan en análisis on-chain de terceros. PeckShield detectó retiros iniciales de 2.843 ETH junto con aproximadamente 1,68 millones de dólares en USDC, posteriormente intercambiados por DAI, provenientes de una dirección que había sido financiada con 2 ETH a través de Tornado Cash. CertiK Alert rastreó posteriormente esos fondos hasta la cartera principal del atacante. Ese patrón de financiamiento es en sí mismo una señal conocida: Tornado Cash, el mixer de Ethereum sancionado por la OFAC del Tesoro de EE. UU. en agosto de 2022, sigue siendo una fuente habitual de las pequeñas carteras financiadas con gas que se usan para lanzar ataques on-chain.
#PeckShieldAlert @term_labs was exploited for ~$8.5M due to a governance exploit impacting Term vaults. The exploiter has drained ~2,843 $ETH ($6.87M) & 1.68M USDC ($1.68M) – which has already been swapped for ~1.68M $DAI The exploiter originally funded with 2 ETH from… pic.twitter.com/6ZRoDD9QK7
— PeckShieldAlert (@PeckShieldAlert), August 23, 2026 (publicación en X)
Las cifras apuntan a una brecha grave, pero siguen siendo estimaciones de terceros. El total de activos extraídos, los saldos en vivo de las carteras y la pérdida real irrecuperable a menudo divergen una vez que se publica un post mortem completo.
Contextualizando el golpe del 78% al TVL
Los datos de DefiLlama mostraban aproximadamente 10,87 millones de dólares en valor total bloqueado (TVL) en TermFinance Vaults cuando se difundió la noticia. Frente a un drenaje de 8,5 millones de dólares, eso equivale a aproximadamente el 78% del TVL visible del protocolo.
Esa proporción no significa que se haya evaporado el 78% de todo el capital de los depositantes. DefiLlama rastrea los saldos líquidos de las bóvedas de estrategia —incluidos el capital inactivo y las reservas externas ERC-4626, el estándar de Ethereum para participaciones tokenizadas de bóvedas— mientras filtra los tokens repo de Term para evitar el doble conteo. Estas métricas dinámicas cambian con rapidez a medida que los usuarios retiran fondos o los activos se revalorizan.
Aun así, perder 8,5 millones de dólares en un ecosistema de 11 millones convierte un problema de nicho en contratos inteligentes en una prueba de solvencia de gran envergadura tanto para depositantes como para curadores.
Cuando la gobernanza se sienta demasiado cerca del capital
La documentación de arquitectura de Term describe una estructura de control dividida: un gerente operativo supervisa los parámetros diarios de las subastas, mientras que un rol de gobernador controla los límites de riesgo, los hooks de integración y los interruptores de emergencia.
Lo crucial es que el rol de gobernador tiene poder para asignar gobernadores pendientes, reemplazar el controlador de Term, ajustar los umbrales de reservas, modificar las reglas de colateral y pausar la ejecución de las estrategias principales. Los mecanismos de seguridad enumerados en la documentación pública de Term incluyen una Gnosis Safe multifirma, un timelock de siete días y poderes de veto para los LP.
Las tomas de control de gobernanza también son un patrón recurrente y no un caso aislado. En abril de 2022, el protocolo DeFi Beanstalk perdió aproximadamente 182 millones de dólares después de que un atacante usó un flash loan para adquirir suficiente participación de voto y aprobar una propuesta maliciosa de gobernanza. Los informes de pérdidas de firmas como Chainalysis e Immunefi también han ubicado repetidamente a las claves privadas comprometidas y las fallas de control de acceso entre las mayores fuentes de fondos cripto robados de los últimos años.
Ese marco fue construido para proteger los fondos de los usuarios. Esta explotación expone su reverso: ¿qué ocurre cuando el propio aparato de supervisión se convierte en el vector del ataque?
Ejecución válida vs. seguridad real
Las explotaciones estándar de contratos inteligentes dependen de errores de lógica o de cálculo para forzar al código a un comportamiento no intencionado. Las explotaciones de gobernanza son radicalmente distintas. El código a menudo corre exactamente como fue diseñado: simplemente ejecuta comandos maliciosos emitidos por una entidad que obtuvo acceso privilegiado.
Si el atacante secuestró los permisos de gobernanza en lugar de saltarse los límites de los contratos inteligentes, lo más probable es que los contratos de Term hayan procesado operaciones técnicamente "válidas". Eso no consuela en absoluto a los depositantes afectados. Un protocolo no es seguro simplemente porque sus funciones administrativas se ejecuten correctamente; es seguro solo cuando adquirir esos derechos de administrador de forma maliciosa resulta imposible o prohibitivamente costoso.
Las auditorías verifican si el código aplica los permisos configurados. No garantizan que el poder de voto esté descentralizado, que los proveedores de liquidez pasivos detecten una propuesta maliciosa, ni que un timelock otorgue tiempo suficiente para detener una ejecución maliciosa.
Red teaming de la gobernanza de bóvedas
El incidente de Term ofrece una lista de verificación clara para auditar cualquier protocolo que dependa de gobernanza administrativa:
- Alcance del acceso: ¿Pueden los parámetros de gobernanza alterar el enrutamiento de estrategias, los feeds de oráculos o las condiciones de retiro en una sola llamada?
- Concentración de votos: ¿Con qué facilidad pueden adquirirse o tomarse prestados el peso de voto o las firmas administrativas?
- Visibilidad de las propuestas: ¿Los cambios de estado propuestos pueden leerse en texto plano para los depositantes antes de su ejecución?
- Interruptores de emergencia: ¿Puede una multifirma de emergencia independiente detener una ejecución durante una ventana de timelock activa?
- Cambios atómicos: ¿Existe un límite sobre cuántas variables de riesgo puede alterar una sola propuesta?
Un timelock de siete días ofrece poca protección si las propuestas son oscuras, los titulares de las llaves de veto están desconectados o un único payload puede alterar todos los parámetros de seguridad a la vez.
Lo que el post mortem de Term debe revelar
El próximo post mortem de Term debe ir más allá de los totales brutos en dólares. La comunidad necesita detalles exactos sobre qué bóvedas fueron drenadas, qué acciones de gobernanza específicas fueron invocadas, cómo se apoderó el atacante de la autoridad de voto y por qué los timelocks o vetos de emergencia existentes no lograron bloquear la transacción.
Los depositantes también estarán atentos a la ruta de remediación. En incidentes pasados de escala comparable, los protocolos han negociado con los atacantes, ofrecido recompensas white hat o reembolsado a los usuarios con fondos del tesoro; Term aún no se ha comprometido públicamente con ninguna de estas opciones.
Rastrear los movimientos de las carteras muestra dónde aterrizan los fondos robados. Explicar si la gobernanza de Term fue eludida, mal configurada o utilizada como arma conforme a su diseño revelará la verdadera causa raíz: la diferencia crítica entre una falla de código y una falla de autoridad.