Las autoridades de seguridad afirmaron en la serie que el protocolo de préstamos descentralizados Term Finance sufrió una pérdida estimada de 8,5 millones de dólares después de que un atacante aprovechara el control de la gobernanza de los tesoros estratégicos de la plataforma.

Según las estimaciones publicadas, el atacante retiró alrededor de 2.843 ETH por un valor de 6,87 millones de dólares en ese momento, junto con 1,68 millones de USDC que se convirtieron en aproximadamente 1,68 millones de DAI. Asimismo, CertiK estimó la pérdida total en un nivel cercano a 8,5 millones de dólares.

Los datos de DefiLlama indican que la pérdida representó cerca del 68% de los 12,45 millones de dólares totales que existían en el producto de tesorería de Term antes del ataque, incluido el retiro casi total de depósitos de Ethereum valorados en unos 8,8 millones de dólares.

Cierre definitivo de Meta Vaults

Term Labs dijo que cerró de forma irreversible todos sus Meta Vaults y, además, revocó los roles de gobernanza asociados al DAO para evitar nuevos depósitos, manteniendo abiertas las retiradas para los usuarios.

La empresa añadió que su investigación inicial no encontró que el protocolo base de Term ni los mercados de préstamos directos se hubieran visto afectados, pero aún sigue verificando el alcance completo del incidente.

¿Cómo ocurrió la explotación?

El servicio de monitoreo Defimon informó que el atacante obtuvo a bajo costo la mayoría de un token de gobernanza distribuido de manera limitada y luego presentó propuestas que le permitieron tomar el control de las tesorerías de Term. Term aún no ha confirmado la manera exacta en que el atacante obtuvo la fuerza de voto o las funciones de gobernanza utilizadas específicamente.

Los contratos de tesorería utilizan la infraestructura Yearn V3, aunque Yearn aclaró que el ataque estuvo vinculado a una capa de gobernanza personalizada, y que la ruta de explotación no se aplica a las configuraciones estándar de Yearn.

Pasos de respuesta y lecciones para los usuarios

Term dijo que colabora con equipos de seguridad externos para recuperar los activos y mitigar el impacto, y que buscará formas de abordar cualquier déficit restante. Esto ocurre después de un incidente previo en abril de 2025 relacionado con un error en un oráculo que causó liquidaciones no intencionadas por cerca de 918 ETH, antes de que Term recuperara alrededor de 556 ETH y redujera su pérdida final a 362 ETH, compensando a los usuarios afectados.

Este incidente pone de relieve que los riesgos en DeFi no se limitan únicamente a los contratos inteligentes, sino que también abarcan el diseño de la gobernanza, la distribución de los tokens de votación y los mecanismos de control de las tesorerías. Para los usuarios, la diversificación del riesgo, la revisión de los permisos de gobernanza y comprender si los activos están depositados en tesorerías con capacidad de modificación o de cierre son elementos fundamentales antes de depositar.

#أمن_البلوكشين #DeFi $ETH $USDC $DAI