Term Labs confirmó que un ataque de gobernanza drenó aproximadamente 8,5 millones de dólares de varias bóvedas de préstamos operadas a través de Term Finance.
El atacante aseguró una influencia decisiva en la gobernanza con tokens que solo valían unos pocos dólares. Los usuarios de las bóvedas no habían convertido sus participaciones.
Term Finance ofrece préstamos descentralizados de tasa fija respaldados por ETH. Su desarrollador citó costos de préstamo predecibles y experiencia de profesionales cuantitativos anteriores de Citibank y Morgan Stanley.
La empresa dijo que varios bóvedas se vieron afectadas, aunque el impacto total seguía en evaluación. Las primeras evidencias indicaron que el atacante siguió las reglas de gobernanza en lugar de explotar código malicioso.
La estructura de gobernanza permitió el control
Term Finance ofreció bóvedas de préstamo similares a las de Morpho. Los depositantes podían aportar fondos, ganar ingresos pasivos y recibir tokens de participación que representaban sus posiciones.
Somos conscientes de un exploit de gobernanza que afecta a las bóvedas de Term. Compartiremos más detalles una vez que se haya investigado más a fondo.
— Term Labs (@term_labs) 23 de agosto de 2026
El protocolo usó la gobernanza de Aragon y permitió que los depositantes envolvieran las participaciones de las bóvedas en tokens de gobernanza separados. Los usuarios tenían que completar esta conversión manualmente, y muchos nunca lo hicieron.
El atacante completó la conversión y obtuvo el 100 por ciento del poder de gobernanza en cuatro de las cinco bóvedas afectadas. A pesar de tener tokens de gobernanza valorados solo en unos pocos dólares, el individuo obtuvo autoridad sobre reservas por valor de millones.
Una propuesta presentada el 17 de agosto contenía acciones que los votantes no podían ver de inmediato. Tras un período de espera de seis días, el atacante cambió los parámetros de las bóvedas y drenó cinco bóvedas de préstamos en USDC.
ETH y DAI robados siguen siendo visibles
Los datos de la blockchain mostraron que las billeteras atacantes recibieron inicialmente 2 ETH a través de Tornado Cash. Métodos de financiación similares han aparecido anteriormente en exploits atribuidos a hackers vinculados a Corea del Norte (DPRK).
Después de retirar los activos, el explotador los consolidó dentro de una sola billetera identificada. Esa dirección tenía aproximadamente $1.6 millones en DAI y alrededor de $6.9 millones en ETH.
Los activos robados no se habían mezclado ni transferido más. Ese comportamiento difería de otros incidentes en los que los atacantes comenzaron a ocultar fondos dentro de una hora.
Term Finance tenía más de $25 millones en valor total bloqueado al 23 de agosto. También informó $3.92 millones en préstamos activos, respaldados por saldos de colateral más altos en sus bóvedas.
Las bóvedas de préstamo, en conjunto, contenían $12.25 millones antes del incidente. En consecuencia, la pérdida de $8.5 millones eliminó gran parte de la capacidad de préstamo disponible del protocolo.
La baja participación aumenta el riesgo de gobernanza
El incidente de Term Labs ocurrió después de ataques recientes que involucraron a Maya Protocol y The Sandbox, donde tuvo lugar un exploit de acuñación separado. Los ataques de gobernanza se hicieron más visibles durante 2026, ya que la participación limitada de los usuarios debilitó la supervisión en varios protocolos de Web3.
Muchas organizaciones descentralizadas conectan la autoridad de votación con tenencias específicas de tokens. Por lo tanto, las ballenas, las asignaciones del equipo o los compradores agresivos pueden adquirir suficiente influencia para apuntar a reservas, tesorerías y bóvedas del protocolo.
La actividad de las propuestas y la comprensión de los votantes también varían entre las organizaciones descentralizadas. Cuando los usuarios permanecen inactivos o pasan por alto las propuestas, un participante puede impulsar cambios favorables y aprobarlos mediante un poder de votación concentrado.
La publicación sobre el Exploit de Gobernanza de Term Labs que drena $8.5 millones apareció por primera vez en Coinfea.
