Term Labs perdió alrededor de 8,5 millones de dólares el domingo después de que un atacante tomara el control de la votación de sus bóvedas de préstamos y drenara Ethereum y stablecoins.
Lo que debes saber:
Un atacante sacó 2.843 Ether y 1,68 millones en stablecoins de las bóvedas de Term Labs el domingo.
La billetera detrás del robo comenzó con 2 Ether que se enrutaron a través de un mezclador.
Las pérdidas de agosto en DeFi ahora superan los 27 millones de dólares tras el robo.
Cómo funcionó la explotación de la bóveda de Term Labs
La empresa de seguridad blockchain PeckShield señaló el robo el domingo y valoró el Ether sustraído en 6,87 millones de dólares, con otros 1,68 millones tomados en USDC. El atacante intercambió esas stablecoins por aproximadamente 1,68 millones de DAI. CertiK confirmó las pérdidas por separado, y ninguna de las dos firmas encontró un contrato roto, lo que apunta a una toma de control de la gobernanza en lugar de un fallo de código.
Term Labs reconoció el exploit el domingo y dijo que había comenzado a investigar las bóvedas afectadas. El atacante obtuvo el 100% del voto en cuatro de cinco bóvedas de estrategia de USDC y aproximadamente el 91% de la bóveda Ethereum Meta, y luego aprobó transferencias a una única dirección que comienza con 0xD5183.
Ese monedero comenzó con solo 2 Ether retirados de Tornado Cash, y la financiación del mixer a menudo precede al robo onchain porque reduce el rastro de vuelta a un depósito en un exchange. Term Labs ejecuta préstamos a tasa fija mediante subastas onchain, y DefiLlama fijó las bóvedas en 12,2 millones de dólares en depósitos, con 8,6 millones de esos fondos en Ethereum. El equipo no ha nombrado la función de gobernanza específica que el atacante abusó.
También te puede interesar: Alibaba Group apuesta 10.000 millones de dólares en una arriesgada carrera de expansión con IA
Por qué los ataques de gobernanza superan a las auditorías
La firma de seguridad Blockaid rastreó siete tomas de control de gobernanza en tres cadenas entre el 9 de junio y el 6 de agosto, con pérdidas combinadas de alrededor de 22 millones de dólares. La ola afectó herramientas de DAO, tesorerías de memecoin y protocolos DeFi en Ethereum, Solana y Base.
Sus analistas siguen encontrando las mismas brechas de diseño en cada incidente. Las mayorías en la votación cuestan menos que el dinero que desbloquean, y no hay nada entre una propuesta que se aprueba y su ejecución. La gobernanza también se sitúa sobre los poderes más peligrosos de un protocolo, incluido el acuñamiento, las transferencias del tesoro y las actualizaciones de contratos.
Blockaid recomienda la votación por snapshot, umbrales de quórum más altos y demoras reales en la ejecución, para que una comunidad o un multisig de emergencia aún pueda cancelar una propuesta antes de que mueva dinero. Los atacantes también pueden pedir prestado o acaparar poder de voto, así que nunca necesitan una participación real en el protocolo que vacían.
Las auditorías rara vez detectan algo de esto, porque el código se ejecuta exactamente como está escrito y el voto es el que roba.
Las pérdidas del hack de DeFi de agosto superan los 27 millones de dólares
DefiLlama había registrado 17 incidentes por un valor de alrededor de 18,8 millones de dólares en agosto antes del desfalco de Term Labs. La pérdida de 8,5 millones de dólares por sí sola empuja el mes más allá de los 27 millones, aunque el total aún queda por debajo de julio, cuando 38 incidentes costaron aproximadamente 254 millones de dólares, incluidos 116 millones por una vulnerabilidad en el firmware de un monedero Coldcard.
Otras víctimas de agosto incluyen Harmony, donde un atacante acuñó unos 4 mil millones de tokens sin autorización, y el procesador de pagos Coinsbuy, despojado de 7,9 millones de dólares. Sandbox contenía una vulnerabilidad en un puente SAND el sábado, un día antes del desfalco de Term Labs. SlowMist contabilizó 182 incidentes por aproximadamente 956 millones de dólares en la primera mitad de 2026.
Term también es un objetivo recurrente. DefiLlama registró una pérdida de 1,65 millones de dólares en Term Finance en abril de 2025, que atribuyó a una mala configuración de oráculos.
Las fallas de la gobernanza se mantienen poco frecuentes pero son costosas, y el rastreador registra cinco ataques de este tipo en 2026 con un total de 25,1 millones de dólares, liderados por el desvío de 20 millones de dólares de BonkDAO en julio.
Sigue leyendo: Los servidores de IA de Nvidia suben más de un 15% de precio desde principios del próximo año