Term Finance pierde 8,5 millones de dólares cuando un atacante compra su acceso al puesto de gobierno.
El domingo, alguien encontró una forma de robar 8,5 millones de dólares con solo 2 dólares en ETH. Term Finance, un protocolo de préstamos de Ethereum que permite a los usuarios pedir prestado y prestar a tasas fijas, vio cómo un atacante compraba discretamente tokens de gobernanza TERM, forzaba una votación y se hacía con el control de cuatro de sus cinco bóvedas estratégicas USDC y aproximadamente el 91% de su Ethereum Meta Vault. No hubo ningún fallo ni vulnerabilidad en el sentido tradicional. Simplemente una votación que salió mal.
Eso es lo que hace que este caso sea tan grave. No había ningún fallo en el contrato inteligente, ni truco de reentrada, nada que los auditores pudieran haber detectado en una revisión de código. El atacante utilizó el protocolo tal como fue diseñado. Los poseedores de TERM votan sobre las decisiones del protocolo, incluida la gestión de la bóveda, y un poder de voto suficiente en una billetera basta para aprobar lo que esta desee. Una vez que el atacante obtuvo los votos, obtuvo el control de las bóvedas.
Las empresas de seguridad CertiK y PeckShield confirmaron la salida de fondos: aproximadamente 2843 ETH, con un valor cercano a los 6,87 millones de dólares, más 1,68 millones de USDC que se intercambiaron por DAI poco después. PeckShieldAlert alertó públicamente sobre la billetera, rastreándola hasta un saldo inicial de tan solo 2 ETH extraídos de Tornado Cash. Ese es todo el capital inicial para una ganancia de 8,5 millones de dólares. La financiación de Mixer al inicio de un ataque como este es, en esencia, una señal inequívoca, una forma de romper el rastro antes de que nadie se dé cuenta.
Term Labs, la empresa responsable del protocolo, publicó un breve comunicado en X pocas horas después: « Somos conscientes de una vulnerabilidad en la gobernanza que afecta a las bóvedas de Term ». Aún no se han revelado detalles sobre qué función de gobernanza se vio comprometida ni si los depositantes recuperarán parte de su dinero. La empresa indicó que publicará un informe más completo tras la investigación.
No es la primera vez que Term se enfrenta a un desafío.
Esta ni siquiera es la primera vez que el protocolo sufre una pérdida millonaria. En mayo de 2025, Term perdió aproximadamente 1,5 millones de dólares debido a una discrepancia decimal en el oráculo durante una actualización rutinaria. Aquella fue una operación interna, no maliciosa, y los fondos finalmente regresaron a los usuarios. Esta vez es diferente. Un atacante externo canalizó fondos a través de Tornado Cash, creó poder de voto desde cero y vació las bóvedas construidas sobre la infraestructura Yearn v3. Según DefiLlama, esas bóvedas solo contenían unos 12,2 millones de dólares en valor total bloqueado antes del domingo, de los cuales 8,6 millones se encontraban en Ethereum. El atacante se llevó la mayor parte.
Term Labs fue fundada en 2022 por su CEO, Dion Chu, y recaudó una modesta ronda de financiación inicial de 2,5 millones de dólares en 2023. La propuesta del protocolo siempre ha sido llevar un concepto familiar de las finanzas tradicionales (TradFi), los préstamos a tipo fijo mediante subastas en cadena, al ámbito de las finanzas descentralizadas (DeFi) sin sacrificar la descentralización. La ironía de perder fondos precisamente por esa descentralización no pasa desapercibida para quienes observan cómo se desarrolla esta situación.
La gobernanza está atravesando un año difícil.
Term no es el único en esto, y honestamente, esa es la parte más inquietante de esta historia. DefiLlama ha etiquetado cinco ataques de gobernanza en 2026 por un valor combinado de 25,1 millones de dólares. BonkDAO perdió alrededor de 20 millones de dólares en julio después de que un atacante acumulara suficientes BONK en el sistema Realms de Solana para aprobar una propuesta que vació el tesoro de la DAO, y BONK cayó casi un 40% una vez que los tokens robados llegaron al mercado. Un protocolo Ethereum más pequeño llamado TOP fue atacado en junio con la misma táctica: comprar la mayoría de un suministro minúsculo de tokens, acuñar miles de millones de nuevos tokens y cobrar a través de cualquier fondo de liquidez disponible.
El denominador común es la escasez de tokens y la baja participación electoral. Cuando la mayoría de los poseedores no votan, la cantidad de tokens necesarios para tomar el control disminuye rápidamente, a veces hasta un punto en que un atacante puede financiar toda la operación con calderilla y un mezclador. El sistema de gobernanza de Term llevaba en funcionamiento poco más de un año, desde que se lanzó el staking y la votación en abril de 2025.
Agosto ya ha sido un mes costoso para la seguridad de DeFi. Harmony vio acuñados aproximadamente 4 mil millones de tokens sin autorización. El procesador de pagos Coinsbuy perdió $7.9 millones. El Sandbox encontró una vulnerabilidad de puente vinculada a SAND durante el fin de semana. Add Term $8.5 millones y el total de DefiLlama en agosto superan los $27 millones, aunque todavía está muy por debajo de los aproximadamente $254 millones de julio, la mayoría proveniente de una falla en el firmware de la billetera Coldcard. El informe de mitad de año de SlowMist cifró un total de 2026 incidentes en 182 eventos por un valor aproximado de $956 millones solo hasta junio.
¿Qué sucede ahora?
Term Labs no ha confirmado si los depositantes recuperarán su dinero, y considerando cómo se desarrolló el incidente de mayo de 2025 en comparación con este, no es algo seguro. Una cosa es solucionar un error interno, pero otra muy distinta es recuperar el dinero que ya se ha transferido a DAI y que está bloqueado tras los retiros de Tornado Cash. La próxima actualización importante será el análisis posterior al incidente de Term, y los depositantes estarán atentos para saber qué bóvedas se vieron afectadas, si se modifican los parámetros de gobernanza y si se recupera algo de los 8,5 millones de dólares.
Por ahora, la lección que circula en Twitter sobre DeFi es la misma que nadie parece tener en cuenta hasta que es demasiado tarde: el código auditado no te protege de una votación que perdiste.
Bonificación de depósito del 5% hasta 100 gemas

0% de comisiones en ingresos y reintegros.


Bono de depósito del 11% + FreeSpin
BONO DE DEPÓSITO EXTRA DEL 10% + 2 TIRADAS DE RULETA GRATIS
Maletín gratuito y bonificación de bienvenida del 100
5 cajas gratis, gratis a diario y bonificaciones

3 cajas gratis y una bonificación del 5% añadida a todos los depósitos en efectivo.

+5% al depósito


Comentarios